Обзор.
Cato позволяет администратору отслеживать активность сеансов на платформе Gemini Enterprise Agent через CMA, помогая администратору просматривать активность агентов в подключенном проекте Google Cloud. Вы настраиваете интеграцию, запуская скрипт установки в Google Cloud Shell.
Cato может просматривать сеансы и события сеансов, но не собирает и не отображает инструменты, интеграции или внешние сервисы, которые агент использует во время сеанса.
Соединение использует единый идентификатор конфигурации данных Google Cloud Workload Identity Federation. Cato получает доступ к проекту, выдавая себя за назначенный сервисный аккаунт, при этом ключ сервисного аккаунта не создается и не передается.
Необходимые условия
Перед началом подтвердите следующее:
- У вас есть доступ к проекту Google Cloud, содержащему ресурсы платформы Gemini Enterprise Agent Platform, которые вы хотите, чтобы Cato отслеживал.
- У вас есть разрешение на включение необходимых API Google Cloud и создание или обновление ресурсов IAM в проекте.
- Вы можете создавать ресурсы Workload Identity Federation, сервисные аккаунты, настраиваемые роли IAM и связывания политик IAM.
- У вас есть доступ к Google Cloud Shell.
Подключение к платформе Gemini Enterprise Agent Platform
Cato использует скрипт настройки Google Cloud для настройки соединения. Скрипт создает необходимую конфигурацию федерации и предоставляет Cato доступ только для чтения к выбранному проекту.
Чтобы подключить платформу Gemini Enterprise Agent Platform:
- В меню навигации выберите AI Безопасность > Интеграции.
- Найдите Платформа Gemini Enterprise Agent и нажмите Подключиться.
- Нажмите Подключить Google Cloud.
- Нажмите на ссылку, чтобы открыть Google Cloud Shell и отобразить сгенерированную команду настройки.
- Просмотрите команду, затем выполните её в Google Cloud Shell.
- Когда будет предложено, просмотрите проект Google Cloud, идентификацию Cato и запрашиваемые разрешения, затем подтвердите установку.
Скрипт настраивает соединение и автоматически проверяет его. Интеграция отображается как подключенная в CMA, если проверка успешна.
Просмотрите запрашиваемые разрешения
Скрипт настройки создает выделенный сервисный аккаунт и предоставляет ему разрешения только на чтение, необходимые Cato для доступа к активности сессий платформы Gemini Enterprise Agent.
Эти разрешения позволяют Cato:
- Список доступных местоположений Google Cloud
- Список управляемых агентских ресурсов
- Список сессий агентов
- Список событий в сессиях агентов
Скрипт не создает ключ сервисного аккаунта и не предоставляет разрешения на запись.
Перед запуском скрипта убедитесь, что отображаемый проект Google Cloud, идентификация Cato AWS, арендатор Cato и запрашиваемые разрешения соответствуют требованиям вашей организации.
Как работает соединение
Cato использует Workload Identity Federation для подключения своей рабочей идентификации AWS к вашему проекту в Google Cloud. Скрипт настройки создает пул идентификаций, поставщика удостоверений AWS и выделенный сервисный аккаунт Google Cloud.
Cato может выдавать себя за сервисный аккаунт, только если его идентификация AWS соответствует настроенной роли и арендатору Cato. Это позволяет Cato получить доступ к предоставленным ресурсам Google Cloud без хранения долгосрочных учетных данных Google Cloud.
Диагностика
Скрипт настройки не может найти проект Google Cloud
В Google Cloud Shell выберите проект, который хотите подключить, затем повторно выполните команду настройки.
gcloud config set проект PROJECT_ID
Скрипт настройки завершается с ошибкой разрешения
Подтвердите, что ваша идентификация Google Cloud может включать API и создавать или обновлять необходимые ресурсы IAM в выбранном проекте. Обратитесь к администратору Google Cloud, если у вас нет необходимых разрешений.
Cato не может проверить соединение
Изменения в Google Cloud IAM могут занять несколько минут на распространение. Подождите несколько минут, затем перезапустите соединение из CMA и выполните вновь сгенерированный скрипт настройки.
Токен для включения недействителен или истек
Запустите соединение снова из CMA. Cato генерирует новый скрипт настройки с новым токеном для включения.
Отключение и очистка
Отключение интеграции в CMA прекращает использование соединения Cato.
Чтобы полностью удалить доступ Cato из Google Cloud, удалите конфигурацию федерации, сервисный аккаунт, пользовательскую роль и связанные привязки политик IAM, созданные скриптом настройки. Перед удалением этих ресурсов координируйте с вашим администратором Google Cloud, если они используются другой интеграцией Cato.