配置双子企业代理平台

Prev Next

概概览

Cato 让您从 CMA 监控 Gemini 企业代理平台会话活动,帮助管理员查看连接到 Google Cloud 项目的代理活动记录。 通过在 Google Cloud Shell 中运行设置脚本来配置集成。

Cato 可以查看会话和会话事件,但不收集或显示代理在会话期间使用的工具、集成或外部服务。

连接使用 Google Cloud 工作负载身份联合。 Cato通过模拟专用服务账户访问项目,不创建或共享服务账户密钥。

条件

开始之前,请确认以下内容:

  • 您有权访问Google Cloud 项目,该项目包含要让Cato监控的Gemini Enterprise Agent Platform资源。
  • 您有权限启用必需的Google Cloud API并在项目中创建或更新IAM资源。
  • 您可以创建工作负载身份联合资源、服务账户、自定义IAM角色和IAM策略绑定。
  • 你可以访问 Google Cloud Shell。

连接Gemini企业代理平台

Cato使用Google Cloud设置脚本来配置连接。 脚本创建了所需的联合配置,并授予Cato对选定项目的只读访问权限。

要连接 Gemini Enterprise Agent Platform:

  1. 从导航菜单中选择 AI 安全性 > 集成。
  2. 定位 Gemini Enterprise Agent Platform 并单击 Connect。
  3. 单击 Connect Google Cloud。
  4. 单击链接以打开 Google Cloud Shell 并显示生成的设置命令。
  5. 查看命令,然后在 Google Cloud Shell 中运行它。
  6. 提示时,查看 Google Cloud 项目、Cato 身份和请求的权限,然后确认安装。

脚本自动配置连接并验证。 集成在验证成功时在CMA中显示为已连接。

审核请求的权限

设置脚本创建了一个专用服务账户,并授予其 Cato 必需的只读权限以访问 Gemini Enterprise Agent Platform 会话活动。

这些权限允许Cato:

  • 列出可用的Google Cloud位置
  • 列出管理的代理资源
  • 列出代理会话
  • 列出代理会话中的事件

脚本不会创建服务账户密钥,也不会授予写入权限。

在您运行脚本之前,请验证显示的Google Cloud 项目、Cato AWS身份、Cato租户和请求的权限是否符合您组织的要求。

连接如何工作

Cato使用工作负载身份联合将其AWS工作负载身份连接到您的Google Cloud项目。 设置脚本创建了一个工作负载身份池、一个AWS身份提供者和一个专用Google Cloud服务账户。

只有在其AWS身份与配置的Cato角色和租户匹配时,Cato才能模仿该服务账户。 这使Cato能够访问授予的Google Cloud资源,而无需存储长期有效的Google Cloud凭证。

故障排查

设置脚本找不到Google Cloud项目

在Google Cloud Shell中,选择您要连接的项目,然后再次运行设置命令。

gcloud config set project PROJECT_ID

设置脚本失败并显示权限错误

请确认您的Google Cloud 身份是否能启用API并在选定的项目中创建或更新所需的IAM资源。 如果您没有所需的权限,请联系Google Cloud管理员。

Cato无法验证连接

Google Cloud IAM更改可能需要数分钟才能传播。 请稍等几分钟,然后从CMA重新启动连接并运行新生成的设置脚本。

入门令牌无效或已过期

请从CMA再次启动连接。 Cato生成新的设置脚本,并附带新的入门令牌。

断开连接并清理

在CMA中断开集成后,Cato将停止使用该连接。

要完全删除Cato对Google Cloud的访问,移除设置脚本创建的联合配置、服务账户、自定义角色及相关的IAM策略绑定。 如果这些资源被另一个Cato集成使用,请在移除它们之前与您的Google Cloud管理员协调。