Visão geral
Cato permite que você monitorar a atividade de sessão da Plataforma de Agente Enterprise Gemini a partir do CMA, ajudando os administradores a revisar a atividade dos agentes no projeto conectado do Google Cloud. Você configura a integração executando um script de configuração no Google Cloud Shell.
Cato pode visualizar sessões e eventos de sessão, mas não coleta ou exibe as ferramentas, integrações ou serviços externos que um agente utiliza durante uma sessão.
A conexão usa a Federação de Identidade de Carga de Trabalho do Google Cloud. Cato acessa o projeto * impersonando uma conta de serviço dedicada e nenhuma chave de conta de serviço é criada ou compartilhada.
Requisitos
Antes de iniciar, confirme o seguinte:
- Você tem acesso ao projeto do Google Cloud que contém os recursos da Plataforma Gemini Enterprise Agent que você deseja que o Cato monitore.
- Você tem permissão para ativar as APIs exigidas do Google Cloud e criar ou atualizar recursos IAM no projeto.
- Você pode criar recursos de Federação de Identidade de Carga de Trabalho, contas de serviço, funções IAM personalizadas e vinculações de política IAM.
- Você pode acessar o Google Cloud Shell.
Conectar Plataforma Gemini Enterprise Agent
Cato usa um script de configuração do Google Cloud para configurar a conexão. O script cria a configuração de federação exigida e concede ao Cato acesso somente leitura ao projeto selecionado.
Para conectar a Plataforma Gemini Enterprise Agent:
- No menu de navegação, selecione Segurança de IA > Integrações.
- Localize Plataforma Gemini Enterprise Agent e clique em Conectar.
- Clique em Conectar Google Cloud.
- Clique no link para abrir o Google Cloud Shell e exibir o comando de configuração gerado.
- Revise o comando, depois execute-o no Google Cloud Shell.
- Quando solicitada, revise o projeto do Google Cloud, identidade Cato e permissões solicitadas, depois confirme a instalação.
O script configura a conexão e verifica automaticamente. A integração mostra-se como conectada no CMA quando a verificação for bem-sucedida.
Reveja as Permissões Solicitadas
O script de configuração cria uma conta de serviço dedicada e concede a ela permissões de leitura que o Cato precisa para acessar a atividade de sessão da Plataforma Gemini Enterprise Agent.
As permissões permitem que o Cato:
- Lista de localizações disponíveis do Google Cloud
- Lista de recursos de agente gerenciados
- Lista de sessões do agente
- Lista de eventos dentro de sessões do agente
O script não cria uma chave de conta de serviço e não concede permissões de gravação.
Antes de executar o script, verifique se o projeto do Google Cloud exibido, identidade AWS do Cato, locatário do Cato e permissões solicitadas correspondem aos requisitos da sua organização.
Como a Conexão Funciona
Cato usa a Federação de Identidade de Carga de Trabalho para conectar sua identidade de carga de trabalho AWS ao seu projeto do Google Cloud. O script de configuração cria um pool de identidade de carga de trabalho, um provedor de identidade AWS e uma conta de serviço Google Cloud dedicada.
Cato pode * a conta de serviço somente quando sua identidade AWS corresponde à função e locatário configurados do Cato. Isso permite que o Cato acesse os recursos do Google Cloud concedidos sem armazenar credenciais do Google Cloud de longa duração.
Troubleshooting
O script de configuração não consegue encontrar um projeto do Google Cloud
No Google Cloud Shell, selecione o projeto que deseja conectar e depois execute o comando de configuração novamente.
gcloud config set project PROJECT_ID
O script de configuração falha com um erro de permissões
Confirme se sua identidade Google Cloud pode ativar APIs e criar ou atualizar os recursos IAM obrigatórios no projeto selecionado. Entre em contato com um administrador do Google Cloud se você não tiver as permissões requeridas.
Cato não pode verificar a conexão
Mudanças IAM do Google Cloud podem levar vários minutos para se propagar. Espere alguns minutos, depois reinicie a conexão do CMA e execute o novo script de configuração gerado.
O token de integração está inválido ou expirado
Inicie a conexão novamente do CMA. Cato gera um novo script de configuração com um novo token de integração.
Desconectar e Limpar
Desconectar a integração no CMA impede que o Cato use a conexão.
Para remover completamente o acesso do Cato do Google Cloud, remova a configuração de federação, conta de serviço, função personalizada e vinculações de política IAM relacionadas que o script de configuração criou. Coordene com seu administrador do Google Cloud antes de remover esses recursos se eles forem usados por outra integração Cato.