Configurando la Plataforma de Agente Empresarial Gemini

Prev Next

"Visión general"

Cato te permite monitorear la actividad de la sesión de la Plataforma de Agentes Empresariales de Gemini desde el CMA, ayudando a los administradores a revisar la actividad de los agentes a través del proyecto de Google Cloud conectado. Configuras la integración ejecutando un script de configuración en Google Cloud Shell.

Cato puede ver sesiones y eventos de sesiones, pero no recopila ni muestra las herramientas, integraciones o servicios externos que un agente utiliza durante una sesión.

La conexión utiliza la Federación de Identidad de Carga de Trabajo de Google Cloud. Cato accede al proyecto haciendo pasar por una cuenta de servicio dedicada, y no se crea ni comparte ninguna clave de cuenta de servicio.

Requisitos previos

Antes de comenzar, confirme lo siguiente:

  • Tiene acceso al proyecto de Google Cloud que contiene los recursos de la Plataforma Agente Empresarial Gemini que desea que Cato supervise.
  • Tiene permiso para habilitar las API necesarias de Google Cloud y crear o actualizar recursos IAM en el proyecto.
  • Puede crear recursos de Federación de Identidad de Carga de Trabajo, cuentas de servicio, roles personalizados de IAM y vinculaciones de políticas de IAM.
  • Puede acceder a Google Cloud Shell.

Conectar Plataforma Agente Empresarial Gemini

Cato utiliza un script de configuración de Google Cloud para configurar la conexión. El script crea la configuración de federación requerida y otorga a Cato acceso de solo lectura al proyecto seleccionado.

Para conectar la Plataforma Agente Empresarial Gemini:

  1. Desde el menú de navegación, seleccione Seguridad AI > Integraciones.
  2. Ubique Plataforma Agente Empresarial Gemini y haga clic en Conectar.
  3. Haga clic en Conectar Google Cloud.
  4. Haga clic en el enlace para abrir Google Cloud Shell y mostrar el comando de configuración generado.
  5. Revise el comando, luego ejecútelo en Google Cloud Shell.
  6. Cuando se le solicite, revise el proyecto de Google Cloud, la identidad de Cato y los permisos solicitados, luego confirme la instalación.

El script configura la conexión y la verifica automáticamente. La integración aparece como conectada en el CMA cuando la verificación tiene éxito.

Revisar los Permisos Solicitados

El script de configuración crea una cuenta de servicio dedicada y le otorga los permisos de solo lectura que Cato necesita para acceder a la actividad de sesión de la Plataforma Agente Empresarial Gemini.

Los permisos permiten a Cato:

  • Lista de ubicaciones disponibles de Google Cloud
  • Lista de recursos de agente gestionados
  • Lista de sesiones de agente
  • Lista de eventos dentro de las sesiones del agente

El script no crea una clave de cuenta de servicio y no otorga permisos de escritura.

Antes de ejecutar el script, verifique que el proyecto de Google Cloud mostrado, la identidad de AWS de Cato, el inquilino de Cato y los permisos solicitados cumplan con los requisitos de su organización.

Cómo funciona la Conexión

Cato utiliza la Federación de Identidad de Carga de Trabajo para conectar su identidad de carga de trabajo de AWS con su proyecto de Google Cloud. El script de configuración crea un grupo de identidad de carga de trabajo, un proveedor de identidad de AWS y una cuenta de servicio dedicada de Google Cloud.

Cato puede hacerse pasar por la cuenta de servicio solo cuando su identidad de AWS coincide con el rol y el inquilino configurados de Cato. Esto permite a Cato acceder a los recursos de Google Cloud otorgados sin guardar credenciales de Google Cloud de larga duración.

Resolución de problemas

El script de configuración no puede encontrar un proyecto de Google Cloud

En Google Cloud Shell, seleccione el proyecto que desea conectar, luego ejecute nuevamente el comando de configuración.

gcloud config set project PROJECT_ID

El script de configuración falla con un error de permiso

Confirme que su identidad de Google Cloud puede habilitar API y crear o actualizar los recursos IAM requeridos en el proyecto seleccionado. Contacte a un administrador de Google Cloud si no tiene los permisos requeridos.

Cato no puede verificar la conexión

Los cambios de IAM de Google Cloud pueden tardar varios minutos en propagarse. Espere unos minutos, luego reinicie la conexión desde el CMA y ejecute el nuevo script de configuración generado.

El token de incorporación es inválido o ha expirado

Inicie nuevamente la conexión desde el CMA. Cato genera un nuevo script de configuración con un nuevo token de incorporación.

Desconectar y Limpiar

Desconectar la integración en el CMA detiene a Cato de usar la conexión.

Para eliminar completamente el acceso de Cato a Google Cloud, elimine la configuración de federación, la cuenta de servicio, el rol personalizado y las vinculaciones de políticas IAM relacionadas que el script de configuración creó. Coordine con su administrador de Google Cloud antes de eliminar estos recursos si son utilizados por otra integración de Cato.