概概览
Cato 让您从 CMA 监控 Gemini 企业代理平台会话活动,帮助管理员查看连接到 Google Cloud 项目的代理活动记录。 通过在 Google Cloud Shell 中运行设置脚本来配置集成。
Cato 可以查看会话和会话事件,但不收集或显示代理在会话期间使用的工具、集成或外部服务。
连接使用 Google Cloud 工作负载身份联合。 Cato通过模拟专用服务账户访问项目,不创建或共享服务账户密钥。
条件
开始之前,请确认以下内容:
- 您有权访问Google Cloud 项目,该项目包含要让Cato监控的Gemini Enterprise Agent Platform资源。
- 您有权限启用必需的Google Cloud API并在项目中创建或更新IAM资源。
- 您可以创建工作负载身份联合资源、服务账户、自定义IAM角色和IAM策略绑定。
- 你可以访问 Google Cloud Shell。
连接Gemini企业代理平台
Cato使用Google Cloud设置脚本来配置连接。 脚本创建了所需的联合配置,并授予Cato对选定项目的只读访问权限。
要连接 Gemini Enterprise Agent Platform:
- 从导航菜单中选择 AI 安全性 > 集成。
- 定位 Gemini Enterprise Agent Platform 并单击 Connect。
- 单击 Connect Google Cloud。
- 单击链接以打开 Google Cloud Shell 并显示生成的设置命令。
- 查看命令,然后在 Google Cloud Shell 中运行它。
- 提示时,查看 Google Cloud 项目、Cato 身份和请求的权限,然后确认安装。
脚本自动配置连接并验证。 集成在验证成功时在CMA中显示为已连接。
审核请求的权限
设置脚本创建了一个专用服务账户,并授予其 Cato 必需的只读权限以访问 Gemini Enterprise Agent Platform 会话活动。
这些权限允许Cato:
- 列出可用的Google Cloud位置
- 列出管理的代理资源
- 列出代理会话
- 列出代理会话中的事件
脚本不会创建服务账户密钥,也不会授予写入权限。
在您运行脚本之前,请验证显示的Google Cloud 项目、Cato AWS身份、Cato租户和请求的权限是否符合您组织的要求。
连接如何工作
Cato使用工作负载身份联合将其AWS工作负载身份连接到您的Google Cloud项目。 设置脚本创建了一个工作负载身份池、一个AWS身份提供者和一个专用Google Cloud服务账户。
只有在其AWS身份与配置的Cato角色和租户匹配时,Cato才能模仿该服务账户。 这使Cato能够访问授予的Google Cloud资源,而无需存储长期有效的Google Cloud凭证。
故障排查
设置脚本找不到Google Cloud项目
在Google Cloud Shell中,选择您要连接的项目,然后再次运行设置命令。
gcloud config set project PROJECT_ID
设置脚本失败并显示权限错误
请确认您的Google Cloud 身份是否能启用API并在选定的项目中创建或更新所需的IAM资源。 如果您没有所需的权限,请联系Google Cloud管理员。
Cato无法验证连接
Google Cloud IAM更改可能需要数分钟才能传播。 请稍等几分钟,然后从CMA重新启动连接并运行新生成的设置脚本。
入门令牌无效或已过期
请从CMA再次启动连接。 Cato生成新的设置脚本,并附带新的入门令牌。
断开连接并清理
在CMA中断开集成后,Cato将停止使用该连接。
要完全删除Cato对Google Cloud的访问,移除设置脚本创建的联合配置、服务账户、自定义角色及相关的IAM策略绑定。 如果这些资源被另一个Cato集成使用,请在移除它们之前与您的Google Cloud管理员协调。