AI 安全與開發者平台
Google Agent Identity 驗證管理器正式上線,代理憑證從應用程式碼移至獨立控制平面
Google Cloud 將 Agent Identity auth manager 與兩組相關 API 推至正式可用,集中處理代理呼叫外部工具所需的 OAuth 與 API key。舊 IAM Connectors API 不會進入 GA,既有預覽版整合需要遷移。

Google Cloud 8 月 22 日宣布,Agent Identity auth manager、`agentidentity.googleapis.com` 與 `agentidentitycredentials.googleapis.com` 已正式可用。這次變更針對代理系統的一個實際風險:代理開始操作 GitHub、CRM 或內部 API 後,若把長效 token 寫進提示、環境變數或一般應用程式設定,模型、工具執行器與日誌之間很容易形成過大的憑證暴露面。
新架構把「代理是誰」與「它能取得哪項外部憑證」拆開。部署後的代理先以專屬 Agent Identity 通過驗證,再向 auth manager 綁定的 provider 索取憑證;目前支援靜態 API key、無使用者互動的 two-legged OAuth,以及代表個別使用者授權的 three-legged OAuth。管理員可用 `roles/agentidentity.editor` 或自訂角色控制 provider,亦可暫停、更新、刪除及在 30 日軟刪除期內復原設定。
對工程團隊而言,價值不只是少寫一段 OAuth 程式碼。代理身分、使用者委派與第三方秘密現在可以分別稽核,並配合 Organization Policy 與 VPC Service Controls 限制資源欄位及網路邊界。Google 也明確表示,預覽階段的 IAM Connectors API 不會成為正式版;使用者須改建 provider 與 API 呼叫,不能假設端點原地升級。
仍要注意,集中保管不等於最小權限已自動成立。provider 所授予的 scopes、代理可用的工具,以及憑證取得後是否進入工具日誌,仍由部署方負責。下一步值得觀察的是 token 是否提供更細的單次呼叫約束、第三方 SaaS provider 覆蓋率,以及跨雲或自管代理能否採用同一身分邊界。