Gemini Model Armor Agent Gateway Content Security теперь в статусе GA: что необходимо настроить каждой routing-команде
Google перевёл Model Armor на Agent Gateway в статус General Availability, встраивая защиту от prompt injection и контентное сканирование напрямую в каждый поток трафика агентов — без изменений кода агентов.
Архивный материал, подготовленный с помощью ИИ по указанному источнику и опубликованный без индивидуальной проверки. Ответственный редактор: Joe Werner.

Когда Google в июне 2026 года перевёл Agent Gateway в статус GA, одновременно была переведена в GA возможность, меняющая security-позицию всех команд, направляющих трафик через Gemini Enterprise Agent Platform: Model Armor на Agent Gateway теперь в статусе GA. Согласно релизной заметке от 24 июня, операторы могут применять guardrails контентной безопасности на уровне gateway для всех промптов и ответов агентов — без изменения единой строки кода агента.
Что на самом деле делает Gemini Model Armor Agent Gateway Content Security
Model Armor — это сервис сканирования контента Google Cloud: он оценивает промпты и ответы по настраиваемым шаблонам, которые помечают или блокируют prompt injection, попытки jailbreak, утечки PII, разжигание ненависти и другие категории вредоносного контента. Новшество GA состоит в том, что сканирование теперь выполняется inline на уровне Agent Gateway — не внутри агента и не как асинхронный шаг аудит-лога.
Интеграция перехватывает два различных потока трафика:
Client-to-Agent (входящий трафик): Каждый запрос от конечных пользователей или вызывающих приложений проходит через Model Armor перед тем, как достичь агента. Если шаблон выносит вердикт BLOCK, клиент получает ошибку, и запрос никогда не достигает agent runtime. Исходящие ответы перехватываются аналогично до того, как достигнут клиента.
Agent-to-Anywhere (исходящий трафик): Когда агент обращается к внешнему LLM, MCP-серверу, стороннему AI-агенту (через A2A) или любому сервису в формате OpenAI, Model Armor перехватывает этот исходящий трафик. Вердикт BLOCK прерывает соединение до того, как данные покинут границу агента.
Ключевой архитектурный момент: один и тот же шаблон может управлять обоими направлениями, или можно применять разные шаблоны для входящего и исходящего трафика. Это важно, если политика PII вашей организации для пользовательских ответов отличается от допустимого при межмодельных вызовах.
Почему это важно для команд, routing агентских нагрузок
До этого GA операторские команды стояли перед выбором: реализовывать контентную фильтрацию внутри каждого агента (хрупко, дублируется между агентами, легко обходится галлюцинациями LLM) или полагаться на постфактумный анализ логов. Ни один из подходов не масштабируется.
Model Armor на Agent Gateway решает это через централизованную точку применения политик: один набор шаблонов управляет всеми агентами за gateway, независимо от того, как каждый агент построен. Конкретно:
- Изменений кода агентов не требуется. Единственные шаги настройки — выдать IAM-грант на
roles/modelarmor.calloutUserи указать ссылку на шаблон в конфигурации gateway. - Нарушения отображаются в Security Command Center. Нарушения политик логируются и видны в консоли Model Armor, с полной интеграцией в findings Security Command Center — то есть они поступают в существующие SIEM-пайплайны.
- Поддержка real-time streaming. Model Armor поддерживает неограниченное количество токенов в streaming-режиме через метод
streamQuery(для агентов на ADK), устраняя проблему лимита токенов, которая делала ранние решения контентного сканирования непригодными для длинных диалогов.
Как развернуть: паттерн конфигурации
Настройка следует трёхшаговому паттерну, который любой оператор может превратить в IaC:
- Включите Model Armor API в проекте, который будет хранить шаблоны.
- Создайте шаблоны в том же регионе, что и Agent Gateway, задав пороговые значения для каждой категории безопасности (prompt injection, PII, разжигание ненависти и т.д.).
- Выдайте IAM-роли сервисному аккаунту agent runtime:
roles/modelarmor.calloutUserв проекте агентаroles/modelarmor.userв проекте шаблона
Требование региональной согласованности жёсткое: Model Armor и Agent Gateway должны находиться в одном регионе Google Cloud. Межрегиональные вызовы не поддерживаются. При глобальном развёртывании планируйте отдельный набор шаблонов на каждый регион.
Для команд, желающих протестировать перед принудительным применением, доступен режим только логирования: настройте шаблон на проверку и логирование нарушений без вынесения вердиктов BLOCK. Это хорошо сочетается с режимом Dry Run в Semantic Governance Policy — можно наблюдать как за intent-gating слоем, так и за слоем контентного сканирования до принудительного применения любого из них.
Двухуровневый стек governance
GA Model Armor завершает двухуровневую архитектуру governance на Gemini Enterprise Agent Platform:
| Уровень | Инструмент | Что проверяет | Применение |
|---|---|---|---|
| Контентное сканирование | Model Armor (GA) | Prompt injection, PII, вредоносный контент, jailbreak | Блокировка/редактирование на уровне gateway |
| Intent gating | Semantic Governance Policy (Preview) | Соответствие вызова инструмента намерению пользователя, бизнес-правила | Блокировка вызова инструмента до выполнения |
Эти два уровня дополняют друг друга, а не дублируют. SGP перехватывает вызовы инструментов, семантически не соответствующие запросу пользователя. Model Armor перехватывает нарушения контентной политики независимо от семантического намерения. Промпт, прошедший проверку намерения SGP, может по-прежнему нести риск утечки PII, который должен поймать Model Armor — и наоборот.
Для routing-команд, работающих с мультипровайдерной схемой, эта архитектура имеет аналог на уровне gateway: routing-правила определяют, какой provider обрабатывает запрос; контентная политика определяет, какой контент может пересекать границу в обоих направлениях. Для production-grade операторского стека необходимы оба элемента.
Актуальные ограничения для планирования
Перед внедрением учтите четыре ограничения, влияющих на архитектуру развёртывания:
- Streaming-сканирование требует агентов, построенных на Agent Development Kit (ADK). Агенты не на ADK в streaming-режиме сегодня не могут использовать inline-сканирование Model Armor.
- Защита исходящего трафика охватывает только MCP-серверы, сервисы в формате OpenAI и A2A-трафик. Исходящий трафик на произвольные HTTP-эндпоинты не защищён.
- Региональная согласованность обязательна. Шаблоны Model Armor должны находиться в том же регионе, что и gateway. Мультирегиональные развёртывания требуют управления шаблонами на каждый регион.
- Квота между проектами. Если шаблон Model Armor находится в другом проекте, чем Agent Gateway, оба проекта должны иметь достаточную квоту Model Armor API. Это затрагивает команды, централизующие инструменты безопасности в общем проекте.
На что обратить внимание дальше
С переходом Agent Gateway и Model Armor в статус GA governance-стек на Gemini Enterprise Agent Platform готов к production. Оставшийся элемент в Preview — Semantic Governance Policy — следующий кандидат на GA. Когда это произойдёт, полный трёхуровневый стек (routing + контентное сканирование + intent gating) станет полностью общедоступным и защищённым SLA, что делает Gemini Enterprise Agent Platform жизнеспособным выбором для энтерпрайз-нагрузок, ранее требовавших собственной compliance-инфраструктуры.
Для команд, оценивающих мультипровайдерные routing-стратегии, практический вопрос звучит теперь так: какие провайдеры предлагают сопоставимое принудительное применение контентной политики на уровне gateway, и какова при этом операционная сложность? Подход Model Armor без изменений кода на основе шаблонов устанавливает высокую планку для того, как должна выглядеть «встроенная» энтерпрайз AI governance.
Похожие материалы
Новости AI-роутинга и провайдеров →
Anthropic Inference Hooks переносит точку перехвата на уровень до запуска модели: что это значит для вашей routing-архитектуры
Inference Hooks от Anthropic перехватывают каждый управляемый промпт до того, как модель его обработает. Командам, фильтрующим на уровне gateway, это создаёт двухуровневую архитектуру контроля и требует ответа на вопрос, кто и что проверяет.

OpenAI теперь позволяет создавать API-ключи с областью видимости для каждого service account — что должен знать каждый оператор нескольких проектов
OpenAI Python SDK v2.46.0 добавляет endpoint для создания API-ключей с scopes для отдельных service account. Для многопроектных операторов это закрывает credential sprawl, из-за которого CI/CD-пайплайны вынуждены были использовать ключи уровня организации.

Классификатор кибербезопасности Fable 5: что каждый оператор должен знать перед настройкой routing
Anthropic опубликовала полную таксономию классификаторов кибербезопасности Fable 5 — четыре категории от Запрещённого до Безопасного — и формальную шкалу серьёзности взломов. Последствия для routing-политики, fallback-цепочки и бюджета ложных срабатываний.