您可以创建 IAM 允许和拒绝政策,供 Agent Gateway 用于安全地管控您的代理与其他服务(包括其他代理、MCP 服务器和端点)之间的代理通信。Agent Gateway 使用 Identity-Aware Proxy (IAP) 来强制执行政策。IAP 还会强制执行端到端代理身份验证和授权安全性。
如需为代理网关创建 IAM 政策,请参阅创建 IAM 政策。
您还可以针对代理身份创建 Principal Access Boundary (PAB)。Agent Gateway 可以使用 IAP 来强制执行 Principal Access Boundary。
必须启用 Agent Gateway
如需使用智能体通信政策,您必须设置 Agent Gateway。
建议您在预演环境中以试运行模式 (DRY_RUN) 配置 Agent Gateway,以确保政策按预期运行。在试运行模式下,IAP 会将不允许的代理通信记录到 Cloud Audit Logs 中,但不会阻止这些通信。
如果您对政策的运行情况感到满意,可以更新 Agent Gateway 配置,将强制执行模式设置为 ENFORCE。在此模式下,系统会禁止违反政策的代理通信,并阻止与资源的通信。
政策组件
政策包含以下组件:
代理:在 IAM 允许政策中,源代理通过其代理身份(与服务发起通信的代理的身份)进行定义。如需了解不同类型的代理如何接收身份,请参阅代理身份。代理身份由包含代理 SPIFFE 格式身份的主账号标识符表示。使用 gcloud CLI 配置 IAM 政策时,代理是您授予访问权限的成员。
Gemini Enterprise 代理和 Agent Runtime 实例会自动分配 Agent Identity 并注册到 Agent Registry 中。
代理注册表资源:您要授予或拒绝访问权限的代理注册表服务。在 IAM 允许和拒绝政策中,Agent Registry 服务称为资源。资源可以是项目中的整个注册表,也可以是单个服务,例如 MCP 服务器、代理或端点。
各个服务必须在代理注册表中注册,才能在 IAM 政策中使用。 如果您将代理注册表区域化,则您的 IAM 允许政策仅适用于注册表所在区域中的资源。
角色:代理通信政策始终会向服务资源授予 IAP-secured Egressor (
roles/iap.egressor) 角色。条件:您可以选择在 IAM 允许政策中配置条件,以进一步限制代理可以访问的内容。在Google Cloud 控制台中,您可以使用条件构建器通过选择界面元素来创建条件。或者,您也可以使用条件编辑器以通用表达式语言 (CEL) 表达式的形式输入更复杂的条件。
下表显示了可在 CEL 表达式中使用的变量:
属性 说明 mcp.toolName所调用特定工具的名称。
例如:request.mcp.toolName == 'GetCalendarEvents'mcp.resourceName所访问资源的名称。 mcp.promptName正在使用的提示名称。 mcp.method具体的 MCP 操作(例如,tools/call、resources/read)。 mcp.tool.isReadOnly
mcp.tool.isDestructive
mcp.tool.isIdempotent
mcp.tool.isOpenWorld一个布尔值标志,用于指示操作类型。 request.auth.type枚举,用于指明协议(例如“MCP”)。
创建政策
在 Google Cloud 控制台的政策页面中,您可以创建 IAM 允许政策,供 Agent Gateway 用于管理智能体通信。
在 gcloud CLI 中,您可以配置 IAM 允许政策和 IAM 拒绝政策,以供 Agent Gateway 用于管理智能体通信。
Google Cloud 控制台中的政策
如需使用 Google Cloud 控制台创建 IAM 政策,请参阅配置 IAM 政策。
gcloud CLI 中的政策
如需使用 gcloud CLI 创建 IAM 政策,请参阅配置 IAM 政策。
IAP 和情境感知访问权限提供端到端安全性
IAP 和情境感知访问权限默认使用以下协议提供端到端代理身份验证和授权:
- 双向 TLS (mTLS)
- 演示所有权证明 (DPoP)
代理身份通过 X.509 证书和与证书绑定的令牌进行配置。IAP 会强制要求智能体身份使用双向 TLS (mTLS) 向 Agent Gateway 进行身份验证。当网关允许代理出站并访问 Google Cloud API、MCP 服务器、其他代理和端点时,代理会尝试在 mTLS 边界之外进行访问。为了确保安全性,情境感知访问权限会强制执行由 Google 管理的情境感知访问权限政策。该政策要求 DPoP 验证与代理身份绑定的证书绑定令牌。如需详细了解情境感知访问权限如何提供端到端 mTLS 和 DPoP 安全性,请参阅情境感知访问权限代理安全性。