개요
Cato를 사용하면 CMA에서 Gemini Enterprise 에이전트 플랫폼의 세션 활동을 모니터링 할 수 있어, 연결된 Google Cloud 프로젝트 전체의 에이전트 활동을 검토하는 관리자를 도울 수 있습니다. Google Cloud Shell에서 설정 스크립트를 실행하여 통합을 구성하십시오.
Cato는 세션과 세션 이벤트를 볼 수 있지만, 에이전트가 세션 동안 사용하는 도구, 통합 및 외부 서비스는 수집하거나 표시하지 않습니다.
연결은 Google Cloud Workload Identity Federation을 사용합니다. Cato는 지정된 서비스 계정을 위장하여 프로젝트에 접근하며, 서비스 계정 키가 생성되거나 공유되지 않습니다.
사전 준비사항
시작하기 전에 다음을 확인하세요:
- Monitor하고자 하는 Gemini Enterprise Agent Platform 리소스를 포함한 Google Cloud 프로젝트에 대한 액세스 권한이 있습니다.
- 필요한 Google Cloud API를 활성화하고 프로젝트 내에서 IAM 리소스를 생성하거나 업데이트할 권한이 있습니다.
- Workload Identity Federation 리소스, 서비스 계정, 사용자 지정 IAM 역할 및 IAM 정책 바인딩을 만들 수 있습니다.
- Google Cloud Shell에 액세스할 수 있습니다.
Gemini Enterprise Agent Platform 연결
Cato는 Google Cloud 설정 스크립트를 사용하여 연결을 구성합니다. 스크립트는 필요한 페더레이션 구성을 만들고 선택한 프로젝트에 대한 읽기 전용 액세스를 Cato에 부여합니다.
Gemini Enterprise Agent Platform을 연결하려면:
- 내비게이션 메뉴에서 AI 보안 > 통합을 선택합니다.
- Gemini Enterprise Agent Platform을 찾고 연결을 클릭합니다.
- Google Cloud 연결을 클릭합니다.
- Google Cloud Shell을 열고 생성된 설정 명령을 표시하려면 링크를 클릭합니다.
- 명령을 검토한 후 Google Cloud Shell에서 실행합니다.
- 프롬프트가 표시되면 Google Cloud 프로젝트, Cato 신원 및 요청된 권한을 검토한 후 설치를 확인합니다.
스크립트는 연결을 구성하고 자동으로 검증합니다. 검증이 성공하면 통합이 CMA에 연결된 것으로 표시됩니다.
요청된 권한을 검토합니다
설정 스크립트는 전용 서비스 계정을 생성하고 Cato가 Gemini Enterprise Agent Platform 세션 활동에 액세스하는 데 필요한 읽기 전용 권한을 부여합니다.
권한이 Cato에게 허용하는 사항은 다음과 같습니다:
- 사용 가능한 Google Cloud 위치 목록
- 관리 에이전트 리소스 목록
- 에이전트 세션 목록
- 에이전트 세션 내 이벤트 목록
스크립트는 서비스 계정 키를 생성하지 않으며 쓰기 권한을 부여하지 않습니다.
스크립트를 실행하기 전에 표시된 Google Cloud 프로젝트, Cato AWS 신원, Cato 테넌트 및 요청된 권한이 조직의 요구사항에 맞는지 확인하세요.
연결 운영 방식
Cato는 Workload Identity Federation을 사용하여 AWS 워크로드 신원을 Google Cloud 프로젝트와 연결합니다. 설정 스크립트는 워크로드 아이덴티티 풀, AWS 아이덴티티 공급자, 전용 Google Cloud 서비스 계정을 생성합니다.
Cato는 AWS 아이덴티티가 구성된 Cato 역할 및 테넌트와 일치할 때만 서비스 계정을 위장할 수 있습니다. 이를 통해 장기간 저장된 Google Cloud 자격 증명을 저장하지 않고도 Cato가 부여된 Google Cloud 리소스에 액세스할 수 있습니다.
문제 해결
설정 스크립트가 Google Cloud 프로젝트를 찾을 수 없습니다
Google Cloud Shell에서 연결하려는 프로젝트를 선택한 후 설정 명령을 다시 실행합니다.
gcloud config set project PROJECT_ID
설정 스크립트가 권한 오류로 실패합니다
Google Cloud 신원이 API를 활성화하고 선택한 프로젝트에서 필요한 IAM 리소스를 생성하거나 업데이트할 수 있는지 확인합니다. 필요한 권한이 없는 경우 Google Cloud 관리자에게 연락하십시오.
Cato가 연결을 확인할 수 없습니다
Google Cloud IAM 변경은 전파될 때까지 몇 분이 걸릴 수 있습니다. 몇 분 후에 다시 연결을 CMA에서 재시작하고 새로 생성된 설정 스크립트를 실행합니다.
온보드 토큰이 유효하지 않거나 만료되었습니다
CMA에서 다시 연결을 시작합니다. Cato는 새 온보딩 토큰으로 새로운 설정 스크립트를 생성합니다.
연결 해제 및 정리
CMA에서 통합을 해제하면 Cato가 연결을 사용하는 것을 중지합니다.
Cato의 Google Cloud 액세스를 완전히 제거하려면 설정 스크립트가 생성한 페더레이션 구성, 서비스 계정, 사용자 역할 및 관련 IAM 정책 바인딩을 제거하십시오. 이 리소스가 다른 Cato 통합에 의해 사용되는 경우 제거하기 전에 Google Cloud 관리자와 협력하십시오.