Loading...
Loading...
Designs, deploys, and secures Google Cloud Agent Gateway solutions. Use when the user needs to configure multi-agent security, ingress (CLIENT_TO_AGENT), or egress (AGENT_TO_ANYWHERE) patterns involving Model Armor, IAP, and Agent Registry. Don't use for general Cloud Load Balancing or basic VPC setup not related to Agent Gateways.
npx skill4agent add google/skills google-cloud-solution-multi-agent-securitygcloud beta network-services agent-gatewaysmodelarmor.googleapis.comcurlmodel-armor-config.yamlpiAndJailbreakFilterSettingssdpFilterSettingsfilterEnforcement: ENFORCEprivate_ip_google_access = truegcloudkubectlterraformcurl[!IMPORTANT] Just-In-Time (JIT) Resource Loading Protocol: Inspect template files in assets/ and executable scripts in scripts/ usingas needed for extended configurations, deployment scripts, and test suites.view_file
agw-ingress-config.yamlagw-egress-config.yamlagw-authz-extension.yamlagw-authz-policy.yamlmodel-armor-config.yamlsgp-policy.yamliap-policy.jsonmodel-armor-payload.jsondual_ingress_egress_architecture_designCLIENT_TO_AGENTAGENT_TO_ANYWHEREroles/iap.egressorgraph TD
Client["External Clients"] -->|HTTPS / MCP| GLB["Global Load Balancer"]
GLB --> Ingress["Ingress Agent Gateway (CLIENT_TO_AGENT)"]
Ingress --> MA["Model Armor (CONTENT_AUTHZ)"]
MA --> Agent["Agent Engine Agents (BillingAgent, SupportAgent, FraudAgent)"]
Agent --> Egress["Egress Agent Gateway (AGENT_TO_ANYWHERE)"]
Egress --> PSC["Private Service Connect Network Attachment"]
PSC --> Tools["Private MCP Tool Backends"]ingress_and_egress_guardrail_policy_configagw-ingress-config.yamlgovernedAccessPath: CLIENT_TO_AGENTHTTPMCPagw-egress-config.yamlgovernedAccessPath: AGENT_TO_ANYWHEREMCPagw-authz-extension.yamlagw-authz-policy.yamlAuthzPolicyALLOWiap-policy.jsonroles/iap.egressoriap.googleapis.com/mcp.toolName == 'get_account_balance' && iap.googleapis.com/mcp.tool.isReadOnly == truemodel-armor-config.yamlpiAndJailbreakFilterSettingssdpFilterSettingsfilterEnforcement: ENFORCEsgp-policy.yamlingress_and_egress_infrastructure_deploymentgcloudcomputenetworkservicesnetworksecuritymodelarmoriapagentregistryserviceextensionsaiplatformagw-ingress-config.yamlagw-egress-config.yamlgcloud alpha network-services agent-gateways importagw-authz-extension.yamlgcloud beta service-extensions authz-extensions importagw-authz-policy.yamlgcloud beta network-security authz-policies importingress_and_egress_security_validationtools/callget_account_balancemodel-armor-payload.jsontroubleshooting_ingress_and_egress_failuresroles/iap.httpsResourceAccessorAuthorization: Bearer <TOKEN>roles/iap.egressorgcloudhybrid_vpn_connectivity_egress_routingprivate_ip_google_access = trueaws.internal.agw-egress-config.yamlgovernedAccessPath: AGENT_TO_ANYWHEREaws.internal.dnsPeeringConfigagent_to_anywhere_configHybridAgenttypes.IdentityType.AGENT_IDENTITYprivate_egress_gke_internal_load_balancer10.0.1.5010.0.1.50governance_controls_model_armor_sgpmodel-armor-config.yamlpiAndJailbreakFilterSettingssdpFilterSettingsfilterEnforcement: ENFORCEsgp-policy.yamlauthzExtensionssgpEnforcementModeENFORCEmulti_agent_cloud_run_egress_routingagw-egress-config-run.yamlgovernedAccessPath: AGENT_TO_ANYWHERE*.run.appmarketing-tool-servicesales-tool-servicesupport-tool-serviceus-east4iap-policy.jsoniap-policy.jsonprincipal://membersroles/iap.egressoradvanced_model_armor_filteringuserDefinedFilterSettingsknown_traps_and_gotchasnetwork_attachmentForceNew