Configuration de la plateforme Agent d'entreprise Gemini

Prev Next

Vue d’ensemble

Cato vous permet de surveiller l'activité des sessions sur la plateforme Gemini Enterprise Agent à partir du CMA, aidant les admins à revoir l'activité des agents sur le projet Google Cloud connecté. Vous configurez l'intégration en exécutant un script de configuration dans Google Cloud Shell.

Cato peut voir les sessions et les événements de session, mais ne collecte ni n'affiche les outils, intégrations ou services externes qu'un agent utilise pendant une session.

La connexion utilise Google Cloud Workload Identity Federation. Cato accède au projet en se faisant passer pour un compte de service dédié, et aucune clé de compte de service n'est créée ou partagée.

Pré-requis

Avant de commencer, confirmez les points suivants :

  • Vous avez accès au projet Google Cloud qui contient les ressources de la plateforme Gemini Enterprise Agent que vous souhaitez que Cato surveille.
  • Vous avez la permission d'activer les API Google Cloud requises et de créer ou de mettre à jour les ressources IAM dans le projet.
  • Vous pouvez créer des ressources Workload Identity Federation, des comptes de service, des rôles IAM personnalisés, et des liaisons de politiques IAM.
  • Vous pouvez accéder à Google Cloud Shell.

Connecter la plateforme Gemini Enterprise Agent

Cato utilise un script de configuration Google Cloud pour configurer la connexion. Le script crée la configuration de fédération requise et accorde à Cato un accès en lecture seule au projet sélectionné.

Pour connecter la plateforme Gemini Enterprise Agent :

  1. Depuis le menu de navigation, sélectionnez Sécurité AI > Intégrations.
  2. Localisez Gemini Enterprise Agent Platform et cliquez sur Connecter.
  3. Cliquez sur Connecter Google Cloud.
  4. Cliquez sur le lien pour ouvrir Google Cloud Shell et afficher la commande de configuration générée.
  5. Examinez la commande, puis exécutez-la dans Google Cloud Shell.
  6. Lorsqu'on vous le demande, examinez le projet Google Cloud, l'identité Cato, et les permissions requises, puis confirmez l'installation.

Le script configure la connexion et la vérifie automatiquement. L'intégration s'affiche comme connectée dans le CMA lorsque la vérification réussit.

Revoir les autorisations demandées

Le script de configuration crée un compte de service dédié et lui accorde les permissions en lecture seule dont Cato a besoin pour accéder à l'activité de session de la plateforme Gemini Enterprise Agent.

Les permissions permettent à Cato de :

  • Lister les emplacements Google Cloud disponibles
  • Lister les ressources gérées de l'agent
  • Lister les sessions d'agent
  • Lister les événements dans les sessions d'agent

Le script ne crée pas de clé de compte de service et n'accorde pas de permissions d'écriture.

Avant de lancer le script, vérifiez que le projet Google Cloud affiché, l'identité AWS de Cato, le locataire de Cato, et les permissions demandées matchent les exigences de votre organisation.

Comment fonctionne la connexion

Cato utilise Workload Identity Federation pour connecter son identité de charge de travail AWS à votre projet Google Cloud. Le script de configuration crée un pool d'identité de charge de travail, un fournisseur d'identité AWS, et un compte de service Google Cloud dédié.

Cato peut se faire passer pour le compte de service uniquement lorsque son identité AWS correspond au rôle et au locataire Cato configuré. Cela permet à Cato d'accéder aux ressources Google Cloud accordées sans stocker de longues références de connexion Google Cloud.

Résolution des problèmes

Le script de configuration ne trouve pas de projet Google Cloud

Dans Google Cloud Shell, sélectionnez le projet que vous souhaitez connecter, puis exécutez à nouveau la commande de configuration.

gcloud config set project PROJECT_ID

Le script de configuration échoue avec une erreur de permission

Confirmez que votre identité Google Cloud peut activer des API et créer ou mettre à jour les ressources IAM requises dans le projet sélectionné. Contactez un administrateur Google Cloud si vous n'avez pas les permissions requises.

Cato ne peut pas vérifier la connexion

Les modifications IAM Google Cloud peuvent prendre plusieurs minutes à se propager. Attendez quelques minutes, puis redémarrez la connexion depuis le CMA et exécutez le nouveau script de configuration généré.

Le token d'intégration est invalide ou expiré

Redémarrez la connexion depuis le CMA. Cato génère un nouveau script de configuration avec un nouveau token d'intégration.

Déconnecter et nettoyer

Déconnecter l'intégration dans le CMA arrête Cato d'utiliser la connexion.

Pour supprimer complètement l'accès de Cato à Google Cloud, supprimez la configuration de fédération, le compte de service, le rôle personnalisé, et les liaisons de politiques IAM associées créées par le script de configuration. Coordonnez-vous avec votre administrateur Google Cloud avant de supprimer ces ressources si elles sont utilisées par une autre intégration Cato.