Настройка платформы Gemini Enterprise Agent

Prev Next

Обзор.

Cato позволяет администратору отслеживать активность сеансов на платформе Gemini Enterprise Agent через CMA, помогая администратору просматривать активность агентов в подключенном проекте Google Cloud. Вы настраиваете интеграцию, запуская скрипт установки в Google Cloud Shell.

Cato может просматривать сеансы и события сеансов, но не собирает и не отображает инструменты, интеграции или внешние сервисы, которые агент использует во время сеанса.

Соединение использует единый идентификатор конфигурации данных Google Cloud Workload Identity Federation. Cato получает доступ к проекту, выдавая себя за назначенный сервисный аккаунт, при этом ключ сервисного аккаунта не создается и не передается.

Необходимые условия

Перед началом подтвердите следующее:

  • У вас есть доступ к проекту Google Cloud, содержащему ресурсы платформы Gemini Enterprise Agent Platform, которые вы хотите, чтобы Cato отслеживал.
  • У вас есть разрешение на включение необходимых API Google Cloud и создание или обновление ресурсов IAM в проекте.
  • Вы можете создавать ресурсы Workload Identity Federation, сервисные аккаунты, настраиваемые роли IAM и связывания политик IAM.
  • У вас есть доступ к Google Cloud Shell.

Подключение к платформе Gemini Enterprise Agent Platform

Cato использует скрипт настройки Google Cloud для настройки соединения. Скрипт создает необходимую конфигурацию федерации и предоставляет Cato доступ только для чтения к выбранному проекту.

Чтобы подключить платформу Gemini Enterprise Agent Platform:

  1. В меню навигации выберите AI Безопасность > Интеграции.
  2. Найдите Платформа Gemini Enterprise Agent и нажмите Подключиться.
  3. Нажмите Подключить Google Cloud.
  4. Нажмите на ссылку, чтобы открыть Google Cloud Shell и отобразить сгенерированную команду настройки.
  5. Просмотрите команду, затем выполните её в Google Cloud Shell.
  6. Когда будет предложено, просмотрите проект Google Cloud, идентификацию Cato и запрашиваемые разрешения, затем подтвердите установку.

Скрипт настраивает соединение и автоматически проверяет его. Интеграция отображается как подключенная в CMA, если проверка успешна.

Просмотрите запрашиваемые разрешения

Скрипт настройки создает выделенный сервисный аккаунт и предоставляет ему разрешения только на чтение, необходимые Cato для доступа к активности сессий платформы Gemini Enterprise Agent.

Эти разрешения позволяют Cato:

  • Список доступных местоположений Google Cloud
  • Список управляемых агентских ресурсов
  • Список сессий агентов
  • Список событий в сессиях агентов

Скрипт не создает ключ сервисного аккаунта и не предоставляет разрешения на запись.

Перед запуском скрипта убедитесь, что отображаемый проект Google Cloud, идентификация Cato AWS, арендатор Cato и запрашиваемые разрешения соответствуют требованиям вашей организации.

Как работает соединение

Cato использует Workload Identity Federation для подключения своей рабочей идентификации AWS к вашему проекту в Google Cloud. Скрипт настройки создает пул идентификаций, поставщика удостоверений AWS и выделенный сервисный аккаунт Google Cloud.

Cato может выдавать себя за сервисный аккаунт, только если его идентификация AWS соответствует настроенной роли и арендатору Cato. Это позволяет Cato получить доступ к предоставленным ресурсам Google Cloud без хранения долгосрочных учетных данных Google Cloud.

Диагностика

Скрипт настройки не может найти проект Google Cloud

В Google Cloud Shell выберите проект, который хотите подключить, затем повторно выполните команду настройки.

gcloud config set проект PROJECT_ID

Скрипт настройки завершается с ошибкой разрешения

Подтвердите, что ваша идентификация Google Cloud может включать API и создавать или обновлять необходимые ресурсы IAM в выбранном проекте. Обратитесь к администратору Google Cloud, если у вас нет необходимых разрешений.

Cato не может проверить соединение

Изменения в Google Cloud IAM могут занять несколько минут на распространение. Подождите несколько минут, затем перезапустите соединение из CMA и выполните вновь сгенерированный скрипт настройки.

Токен для включения недействителен или истек

Запустите соединение снова из CMA. Cato генерирует новый скрипт настройки с новым токеном для включения.

Отключение и очистка

Отключение интеграции в CMA прекращает использование соединения Cato.

Чтобы полностью удалить доступ Cato из Google Cloud, удалите конфигурацию федерации, сервисный аккаунт, пользовательскую роль и связанные привязки политик IAM, созданные скриптом настройки. Перед удалением этих ресурсов координируйте с вашим администратором Google Cloud, если они используются другой интеграцией Cato.