從 Agent Registry 匯入 A2A 代理

Gemini Enterprise 管理員可以從 Agent Registry 將 A2A 代理新增至 Gemini Enterprise 應用程式。

您可以對透過 Agent Gateway 的流量套用存取控管政策。您可以透過這些政策強制執行輸出流量控管,控管傳送至代理程式的流量。

關於 A2A 代理程式和 Agent Registry

Agent2Agent (A2A) 通訊協定是開放式通訊協定,也是代理的通用語言。這個通訊協定可讓不同建構工具和平台中的代理互相探索、協作,並安全地委派工作。

Agent Registry 是可查詢的集中式目錄,可做為探索、追蹤及管理 A2A 代理、端點和 MCP 伺服器的單一事實來源。

登錄檔中的 A2A 代理可以是您和同事建構的自訂代理,並部署在各種執行階段,例如 Gemini Enterprise Agent Platform 的 Agent Runtime、Cloud Run 或 Google Kubernetes Engine (GKE)。這些代理程式也可以是 Google 產品 (例如 Google Workspace) 內建的代理程式。

您可以將代理登錄中的代理與 Gemini Enterprise 應用程式建立關聯,供應用程式的使用者使用。

關於 Agent Gateway

Agent Gateway 是 Agent Platform 的代管區域網路元件,可做為 A2A 代理、MCP 伺服器和端點的流量控制器和執行階段政策執行點。這項服務可保障連線安全無虞,並提供控管機制:用戶端與 A2A 代理之間; A2A 代理與後端工具之間;或 A2A 代理與其他代理之間。

如要將 A2A 代理與 Gemini Enterprise 應用程式建立關聯,您必須先設定 Agent Gateway,代理流量才能透過該閘道傳輸。請參閱下方的「事前準備」一節。

登錄檔、閘道和應用程式的地區限制

為確保符合資料落地規定,Agent Registry 和 Agent Gateway 資源都必須專屬於專案和區域。

您必須設定代理閘道,與代理註冊表建立關聯,且該註冊表所在的區域必須與 Gemini Enterprise 應用程式的運作區域相容。這樣可避免違反資料落地慣例。舉例來說,在美國區域建立的 Gemini Enterprise 應用程式必須使用設定為美國區域代理註冊表 (而非全域代理註冊表) 的代理閘道。

如果是 Gemini Enterprise 應用程式,系統會透過特定繫結程序,嚴格執行區域對齊:

  • Gemini Enterprise 應用程式只能繫結至位於該應用程式允許區域內的 Agent Gateway。

  • 所選代理閘道必須與代理儲存庫建立關聯。這個代理程式登錄也必須與代理程式閘道和應用程式位於相同的特定區域。

  • 也就是說,這三個元件 (應用程式、閘道和登錄檔) 必須在同一區域。下表列出具體的區域對應關係:

Gemini Enterprise 應用程式位置 Agent Gateway 位置 Agent Registry 位置
global us-central1 us-central1usglobal
us us-central1 us-central1us
eu europe-west1 europe-west1eu

限制

從 Agent Registry 匯入代理程式時,須遵守下列限制:

  • 只有在代理儲存庫與為 Gemini Enterprise 應用程式設定的代理閘道建立關聯時,您才能探索及匯入代理儲存庫中的代理。

  • 您只能對與 Agent Gateway 相關聯的單一登錄檔中的代理套用管理政策。

  • Gemini Enterprise 代理之間,或 Gemini Enterprise 代理與 Gemini Enterprise 資料連接器 (包括以 MCP 為基礎的連接器,例如自訂 MCP 伺服器) 之間的直接通訊,不會觸發 Agent Gateway 政策強制執行。

事前準備

開始之前,請先完成下列必要條件:

將 Agent Registry 中的代理匯入 Gemini Enterprise 應用程式

將 Agent Registry 中的 A2A 代理匯入 Gemini Enterprise 應用程式後,應用程式的終端使用者就能使用該代理。

控制台

如要將代理從 Agent Registry 匯入 Gemini Enterprise 應用程式,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Gemini Enterprise」頁面。

    Gemini Enterprise

  2. 按一下要與 A2A 代理程式建立關聯的應用程式名稱。

  3. 按一下「代理程式」

  4. 按一下「+ 新增代理」,然後按一下「透過 Agent Runtime 建立的自訂代理」的「新增」

  5. 找出要新增的代理程式,然後按一下「新增代理程式」

  6. 查看代理程式詳細資料,然後按一下「下一步」

  7. 執行下列其中一個步驟:

    • 如果代理程式已公開,或已具備執行階段的權限,請點選「略過並完成」

    • 否則,請檢查或輸入「供應商憑證」和「其他詳細資料」,然後按一下「完成」

      欄位 說明
      用戶端 ID 您向識別資訊提供者註冊的 OAuth 應用程式專屬 ID,代表 Gemini Enterprise。
      用戶端密鑰 與您向身分識別提供者註冊的 OAuth 應用程式相關聯的機密金鑰,代表 Gemini Enterprise。
      授權網址 使用者授權 Gemini Enterprise 存取代理的網址。例如:https://accounts.google.com/o/oauth2/v2/auth?client_id=123...abc.apps.googleusercontent&redirect_uri=https%3A%2F%2Fvertexaisearch.cloud.google.com%2Foauth-redirect&oauth-redirect&include_granted_scopes=true&response_type=code&access_type=offline&prompt=consent
      權杖網址 這個端點用於交換存取權杖的授權碼。舉例來說,如果代理程式是由 Google 代管,權杖網址為 https://oauth2.googleapis.com/token
      範圍 定義 Gemini Enterprise 能代表使用者執行的動作,或可存取的資料。Gemini Enterprise 會在使用者授權期間要求這些範圍。例如:https://www.googleapis.com/auth/cloud-platform

      指定範圍時,請注意下列事項:
      • 請提供以空格分隔的範圍清單。例如:read write
      • 確認範圍足以讓使用者登入及使用代理程式。
      已啟用 PKCE 驗證機制 如果代理程式需要 Proof Key for Code Exchange,請選取這個選項。

  8. 如要讓應用程式的終端使用者使用代理程式,請執行下列操作:

    1. 前往代理程式的「使用者權限」分頁:依序點選「應用程式」 > APP_NAME >「代理程式」 > AGENT_NAME >「使用者權限」

    2. 按一下「新增使用者」圖示

    3. 在「為代理新增使用者授權角色」對話方塊中,將「代理使用者」角色指派給使用者、群組或所有使用者。

設定及套用輸出治理政策

您可以使用 Agent Gateway 評估及套用語意和 IAM 控制政策,控管代理程式輸出流量。您可以建立精細的輸出政策,管理 A2A 代理的代理對代理存取權。

您可以定義允許和拒絕規則,限制代理程式存取代理程式登錄中的特定項目。

如要為代理程式建立及套用輸出控管規則,請執行下列任一操作:

後續步驟