Agent Gateway 是 Agent Platform 的关键强制执行组件。它充当所有代理交互的网络入口点和出口点。企业安全管理员可以保障所有智能体交互的连接安全,无论这些交互发生在用户与智能体之间、智能体与工具之间,还是智能体之间。
核心治理组件
以下 Agent Platform 组件可协同工作,以提供统一的治理架构:
代理身份(谁发出了请求?):为每个代理分配唯一的安全 ID (SPIFFE ID)。此身份充当代理的数字签名,用于身份验证、访问权限控制和审核。
Agent Registry(哪些目的地已获批准?):充当组织中所有已获批准的代理、工具、Model Context Protocol (MCP) 服务器和端点(例如必需的Google Cloud API)的中央目录。Agent Gateway 使用此目录来检查权限,然后再允许连接。
政策(允许哪些操作?):可让您实现丰富的代理安全和治理政策,以控制哪些代理可以访问特定资源,以及允许哪些内容通过:
- IAM 统一访问权限政策:将代理的身份与 Agent Registry 中已获批准的工具和端点相关联的访问权限规则。默认情况下,除非有明确的 IAM 政策授予访问权限,否则所有连接都会被阻止。
- Model Armor:附加到网关的内容安全过滤条件。Model Armor 会实时扫描用户提示和工具回答,以阻止提示注入攻击、敏感数据泄露和有害内容。
- 语义治理政策:以简单语言编写的规则,用于控制代理使用工具的方式。它们会在运行时强制执行业务规则,以防止智能体采取意外操作,例如运行不安全的工具组合。
- 自定义授权引擎:自定义授权扩展程序,可让您使用 Service Extensions 将授权决策委托给第三方系统。
在内部,所有这些政策类型都是通过由 Service Extensions 管理的授权政策来强制执行的。
Agent Gateway(政策在何处强制执行?):充当客户端到客服、客服到任何位置的网络流量的主要入口点和出口点。它管理加密连接 (mTLS)、转换协议(例如 MCP、REST 和 gRPC),并对所有流量应用政策检查。如需了解详情,请参阅Agent Gateway 如何强制执行政策。
智能体可观测性:Agent Gateway 会在网络层为所有智能体交互生成可观测性遥测数据,并将其导出到智能体可观测性,以便您全面了解智能体操作。
主要优势
Agent Gateway 为 AI 开发者和企业管理员带来了多项好处,可解决大规模保护和管理 AI 智能体交互的复杂性问题。
对于 AI 开发者:
- 简化创新:开发者可以专注于构建代理,而无需管理复杂的网络原语或安全开销。
- 协议中介:开发者可以无缝使用自己选择的智能体协议,例如 Model Context Protocol (MCP)、Agent-to-Agent(A2A)、REST 和 gRPC,同时遵守企业安全标准。
- 与框架无关:无论使用何种开发框架或客户端,都可以使用该功能。
- 安全传输和身份验证:自动处理 mTLS 握手和终止,以确保代理和工具之间的加密连接,无需开发者付出任何努力。与 Agent Platform 的代理身份验证管理器集成,以简化和安全地实现代理与工具之间的 OAuth 2.0 握手。
对于企业管理员和安全团队:
- 集中管理所有智能体互动:跨各种智能体运行时和部署模型配置并强制执行一致的访问权限政策,确保在运行时强制执行智能体的最小权限。
- AI 安全防护栏:使用 Model Armor 等集成式服务防范新型风险,例如 Model Context Protocol (MCP) 提示注入攻击。
- 全面的可观测性:通过 Cloud Logging 和 Cloud Trace 深入了解智能体交互,从而有助于进行安全调查和性能监控。
- 边界安全和数据渗漏防护:针对智能体通信强制执行 VPC Service Controls 服务边界。如果您使用代理连接模板配置 Agent Gateway,代理流量将通过您的私有 VPC 网络连接进行路由,从而确保组织 VPC Service Controls 边界规则也适用于所有代理流量。
部署模式
Agent Gateway 是一种网络抽象,可让您定义智能体通信规则,并强制执行安全、安全和访问权限控制政策,而无需您管理复杂的网络详细信息。
Agent Gateway 可实现两种主要的受管控访问路径:客户端与智能体之间的交互和智能体与任意目标之间的交互。
客户端到代理(入站):此模式用于保护在 Google Cloud上运行的客户端(例如 Cursor、Claude Code、Gemini CLI)与代理(和工具)之间的通信。在此模式下,Agent Gateway 充当智能体的前端,让您可以控制哪些客户端可以访问您的智能体(和工具),以及必须将哪些安全政策应用于此类互动。
智能体到任意位置(出站):此模式用于保护在 Google Cloud 上运行的智能体与在任意位置运行的服务器、智能体、工具或 API 之间的通信。例如,如果您的智能体需要与贵组织自行创建和托管的 MCP 服务器或第三方托管的远程 MCP 服务器通信,您可以使用 Agent Gateway 为这些智能体强制执行访问权限和安全防护措施。
每个治理组件和政策层的适用性因流量方向而异:
| 治理层 | 客户端到代理(入站流量) | 代理到任意目的地(出站流量) |
|---|---|---|
| 身份证件 | 客户端传递给 Agent Gateway 的客户端身份或用户凭据。 | 分配给代理的工作负载绑定型代理身份 (SPIFFE ID)。 |
| Agent Registry | 不适用于入站流量。 | 注册出站目标目的地资源,例如工具、MCP 服务器和其他代理。 |
| IAM Unified Access Policies | 不适用于入站流量。 | 由 IAP 在运行时根据代理的 SPIFFE ID 和代理正在调用的目标资源强制执行。 |
| Model Armor(可选) | 检查客户端提示是否存在入站提示注入攻击和有害内容。 | 检查传出的工具载荷和代理响应,以防数据泄露和提示注入。 |
| 语义治理政策(可选) | 根据入站客户端请求评估自然语言限制(无法在同一入站网关上与 Model Armor 结合使用)。 | 根据出站工具调用和代理操作评估自然语言限制。 |
Agent Gateway 如何执行政策
通过 Agent Gateway 的流量会根据流量方向接受特定的政策评估。以下部分概述了入站和出站请求的事件序列。