概観
Catoは、CMAからGemini Enterprise Agent Platformセッションのアクティビティをモニタすることを可能にし、管理者が接続されたGoogle Cloudプロジェクト全体のエージェントのアクティビティをレビューするのを支援します。 Google Cloud Shellでセットアップスクリプトを実行することにより、統合を設定します。
Catoはセッションとセッションイベントを表示できますが、エージェントがセッション中に使用するツール、統合、外部サービスを収集または表示しません。
接続は Google Cloud Workload Identity Federation を使用します。 Cato は専用のサービス アカウントを偽装することでプロジェクトにアクセスし、サービス アカウント キーは作成または共有されません。
事前準備
開始する前に次のことを確認してください:
- Google Cloud プロジェクトにアクセスでき、監視したい Gemini Enterprise Agent Platform のリソースを含んでいます。
- 必要な Google Cloud API を有効にし、プロジェクト内で IAM リソースを作成または更新する権限があります。
- Workload Identity Federation のリソース、サービス アカウント、カスタム IAM ロール、および IAM ポリシー バインディングを作成できます。
- Google Cloud Shell にアクセスできます。
Gemini Enterprise Agent Platform を接続する
Cato は Google Cloud 設定スクリプトを使用して接続を設定します。 スクリプトは必要なフェデレーション設定を作成し、選択したプロジェクトに対する Cato の読み取り専用アクセスを許可します。
Gemini Enterprise Agent Platform に接続するには:
- ナビゲーション メニューから、AI セキュリティ > 統合 を選択します。
- Gemini Enterprise Agent Platform を見つけて 接続 をクリックします。
- Google Cloud に接続をクリックします。
- リンクをクリックして Google Cloud Shell を開き、生成されたセットアップ コマンドを表示します。
- コマンドを確認し、Google Cloud Shell で実行します。
- プロンプトが表示されたら、Google Cloud プロジェクト、Cato アイデンティティ、および要求された権限を確認し、インストールを確認します。
スクリプトは接続を設定し、自動的に検証します。 検証が成功した場合、CMAでは統合が接続済みとして表示されます。
要求された権限を確認してください
セットアップ スクリプトは、専用のサービス アカウントを作成し、Cato が Gemini Enterprise Agent Platform セッション アクティビティにアクセスするための読み取り専用の権限を付与します。
これにより、Catoが以下を許可します:
- 利用可能な Google Cloud のロケーションをリスト化します
- 管理されたエージェント リソースをリスト化します
- エージェント セッションのリスト
- エージェント セッション内のイベントをリスト化します
スクリプトはサービス アカウント キーを作成せず、書き込み権限を付与しません。
スクリプトを実行する前に、表示された Google Cloud プロジェクト、Cato AWS アイデンティティ、Cato テナント、および要求された権限が組織の要件に一致していることを確認してください。
接続がどのように機能するか
Cato は、Workload Identity Federation を使用して、AWS ワークロード アイデンティティを Google Cloud プロジェクトに接続します。 セットアップ スクリプトは、ワークロード アイデンティティ プール、AWS アイデンティティ プロバイダ、および専用の Google Cloud サービス アカウントを作成します。
これにより、Cato は、AWS のアイデンティティが設定済みの Cato の役割とテナントと一致する場合にのみ、サービス アカウントを偽装可能になります。 これにより、Cato は長期間の Google Cloud 資格情報を保存せずに付与された Google Cloud リソースにアクセスできます。
トラブル解決
セットアップ スクリプトは Google Cloud プロジェクトを見つけることができない
Google Cloud Shell で接続したいプロジェクトを選択し、セットアップ コマンドを再実行します。
gcloud config set project PROJECT_ID
セットアップ スクリプトが権限エラーで失敗する
Google Cloud アイデンティティが API を有効にし、選択したプロジェクトで必要な IAM リソースを作成または更新できることを確認してください。 必要な権限がない場合は Google Cloud 管理者に連絡してください。
Cato が接続を検証できない
Google Cloud IAM の変更は伝播するまでに数分かかる場合があります。 数分待ってから、CMA から接続を再起動し、新しく生成されたセットアップ スクリプトを実行します。
オンボーディング トークンが無効ですまたは期限切れ
CMA から接続を再起動します。 Cato は新しいオンボーディング トークンを使用して新しいセットアップ スクリプトを生成します。
切断とクリーンアップ
CMA での統合の切断は、Cato が接続を使用するのを停止します。
Google Cloud からの Cato のアクセスを完全に削除するには、セットアップ スクリプトが作成したフェデレーション設定、サービス アカウント、カスタム ロール、および関連する IAM ポリシー バインディングを削除します。 これらのリソースが他の Cato 統合によって使用されている場合は、削除する前に Google Cloud 管理者と調整してください。