Configurando a Plataforma do Agente Corporativo Gemini

Prev Next

Visão geral

Cato permite que você monitorar a atividade de sessão da Plataforma de Agente Enterprise Gemini a partir do CMA, ajudando os administradores a revisar a atividade dos agentes no projeto conectado do Google Cloud. Você configura a integração executando um script de configuração no Google Cloud Shell.

Cato pode visualizar sessões e eventos de sessão, mas não coleta ou exibe as ferramentas, integrações ou serviços externos que um agente utiliza durante uma sessão.

A conexão usa a Federação de Identidade de Carga de Trabalho do Google Cloud. Cato acessa o projeto * impersonando uma conta de serviço dedicada e nenhuma chave de conta de serviço é criada ou compartilhada.

Requisitos

Antes de iniciar, confirme o seguinte:

  • Você tem acesso ao projeto do Google Cloud que contém os recursos da Plataforma Gemini Enterprise Agent que você deseja que o Cato monitore.
  • Você tem permissão para ativar as APIs exigidas do Google Cloud e criar ou atualizar recursos IAM no projeto.
  • Você pode criar recursos de Federação de Identidade de Carga de Trabalho, contas de serviço, funções IAM personalizadas e vinculações de política IAM.
  • Você pode acessar o Google Cloud Shell.

Conectar Plataforma Gemini Enterprise Agent

Cato usa um script de configuração do Google Cloud para configurar a conexão. O script cria a configuração de federação exigida e concede ao Cato acesso somente leitura ao projeto selecionado.

Para conectar a Plataforma Gemini Enterprise Agent:

  1. No menu de navegação, selecione Segurança de IA > Integrações.
  2. Localize Plataforma Gemini Enterprise Agent e clique em Conectar.
  3. Clique em Conectar Google Cloud.
  4. Clique no link para abrir o Google Cloud Shell e exibir o comando de configuração gerado.
  5. Revise o comando, depois execute-o no Google Cloud Shell.
  6. Quando solicitada, revise o projeto do Google Cloud, identidade Cato e permissões solicitadas, depois confirme a instalação.

O script configura a conexão e verifica automaticamente. A integração mostra-se como conectada no CMA quando a verificação for bem-sucedida.

Reveja as Permissões Solicitadas

O script de configuração cria uma conta de serviço dedicada e concede a ela permissões de leitura que o Cato precisa para acessar a atividade de sessão da Plataforma Gemini Enterprise Agent.

As permissões permitem que o Cato:

  • Lista de localizações disponíveis do Google Cloud
  • Lista de recursos de agente gerenciados
  • Lista de sessões do agente
  • Lista de eventos dentro de sessões do agente

O script não cria uma chave de conta de serviço e não concede permissões de gravação.

Antes de executar o script, verifique se o projeto do Google Cloud exibido, identidade AWS do Cato, locatário do Cato e permissões solicitadas correspondem aos requisitos da sua organização.

Como a Conexão Funciona

Cato usa a Federação de Identidade de Carga de Trabalho para conectar sua identidade de carga de trabalho AWS ao seu projeto do Google Cloud. O script de configuração cria um pool de identidade de carga de trabalho, um provedor de identidade AWS e uma conta de serviço Google Cloud dedicada.

Cato pode * a conta de serviço somente quando sua identidade AWS corresponde à função e locatário configurados do Cato. Isso permite que o Cato acesse os recursos do Google Cloud concedidos sem armazenar credenciais do Google Cloud de longa duração.

Troubleshooting

O script de configuração não consegue encontrar um projeto do Google Cloud

No Google Cloud Shell, selecione o projeto que deseja conectar e depois execute o comando de configuração novamente.

gcloud config set project PROJECT_ID

O script de configuração falha com um erro de permissões

Confirme se sua identidade Google Cloud pode ativar APIs e criar ou atualizar os recursos IAM obrigatórios no projeto selecionado. Entre em contato com um administrador do Google Cloud se você não tiver as permissões requeridas.

Cato não pode verificar a conexão

Mudanças IAM do Google Cloud podem levar vários minutos para se propagar. Espere alguns minutos, depois reinicie a conexão do CMA e execute o novo script de configuração gerado.

O token de integração está inválido ou expirado

Inicie a conexão novamente do CMA. Cato gera um novo script de configuração com um novo token de integração.

Desconectar e Limpar

Desconectar a integração no CMA impede que o Cato use a conexão.

Para remover completamente o acesso do Cato do Google Cloud, remova a configuração de federação, conta de serviço, função personalizada e vinculações de política IAM relacionadas que o script de configuração criou. Coordene com seu administrador do Google Cloud antes de remover esses recursos se eles forem usados por outra integração Cato.