Google Cloud Blog 中文 笔记

Google Cloud Blog 中文

cloud.google.com/blog 是 Google Cloud 的官方博客。它提供了 Google Cloud 产品和服务的新闻、更新和见解,以及云计算行业中的趋势和创新。 博客上有 Google Cloud 的专家、工程师和思想领袖撰写的文章,涵盖了人工智能、机器学习、数据分析、安全等广泛的主题。文章经常包括技术教程、案例研究和最佳实践,使博客成为开发者、IT 专业人士和对 Google Cloud 感兴趣的商业领袖的宝贵资源。 博客组织良好,文章按主题、产品和行业分类。访问者可以浏览最新的文章、搜索特定的主题或订阅博客的 RSS 订阅以跟踪最新的新闻和更新。 博客的一些关键特点包括: - 关于 Google Cloud 产品和服务的深入文章,如 Google Cloud Platform、Google Cloud Storage 和 Google Cloud AI Platform - 如何使用 Google Cloud 服务的技术教程和指南 - 来自 Google Cloud 客户的案例研究和成功故事 - 对行业趋势和创新见解和分析 - Google Cloud 的合作伙伴关系和协作的新闻和更新 - 与 Google Cloud 专家和思想领袖的采访 总之,Google Cloud 博客是任何对云计算、人工智能和相关技术感兴趣的人的宝贵资源。

笔记线程

Google Antigravity 现已集成至符合条件的 Gemini Enterprise 应用订阅中,以回应客户反馈,增强开发者访问权限及企业管控能力。开发者如今可在多种界面中使用 Antigravity,包括 VS Code、Visual Studio、JetBrains 和 Zed 的 IDE 扩展,以及桌面应用和命令行界面(CLI)。企业治理团队受益于内置的管理功能、安全控制及许可证管理,所有功能均整合于 Gemini Enterprise 管理控制台。财务团队则通过共享使用配额获得灵活性,避免预付费令牌闲置。细粒度的支出阈值及超额启用选项允许管理员设置项目级预算上限,并确保持续的开发者工作流。全面的用量指标提供令牌消耗和开发者活动的可见性,以支持优化。该集成确保 Antigravity 在 Google Cloud 的标准安全与合规保护下运行,包括可配置的安全策略、集中审计日志及数据隐私合规。身份联邦和应用默认凭证简化了技术团队的部署。Accenture、AirAsia、CGI 和 Cognizant 等客户已开始在 Gemini Enterprise 中利用 Antigravity,以加速开发、自动化任务并交付变革性价值。该平台赋能团队超越简单的代码生成,安全且负责任地编排复杂结果。Antigravity 在 Gemini Enterprise 中现已面向符合条件的 Gemini Enterprise Standard、Plus 及 Standard Emerging Market 许可证开放。管理员可通过企业设置指南启用 AI 开发者工具,而开发者则可开始使用 Antigravity 2.0、CLI 或 IDE 扩展进行构建。
CdXz5zHNQW_mRaZZsqdoS.gif
在 Google Cloud 上启动 AI 驱动型初创企业可通过 Google AI Studio 和 Gemini 企业代理平台等工具实现流程简化。然而,仍可能面临挑战,例如 API 密钥泄露导致意外账单、IAM 复杂性阻碍迁移,以及配额限制引发请求错误。为应对这些问题,初创企业需要制定战略计划。第一阶段为“接入(Onboard)”,重点在于奠定坚实基础。关键在于决定采用 Google AI Studio 以实现快速原型开发,还是采用 Gemini 企业代理平台以获得企业级控制能力,并制定相应的迁移策略。高效设置 Google Cloud 项目涉及使用模板、预先启用必要的 API,并利用 AI 辅助授予细粒度的 IAM 角色。在身份验证方面,原始 API 密钥仅适用于本地开发;生产工作负载最佳实践是使用具有最小权限角色的服务账号。从 AI Studio 的 API 密钥模式迁移至 Agent 平台的 IAM 模型,应在需要多个用户访问 API、产生显著成本或引入付费客户时进行。第二阶段为“扩展(Scale)”,旨在提升吞吐量同时避免成本过度增加。HTTP 429 错误通常源于命中共享配额限制或全球需求激增;解决方案包括固定至区域端点,并实施带有指数退避机制的正确重试策略。理解消费模式至关重要:标准按需(Standard PayGo)具有成本效益但无保障,优先按需(Priority PayGo)以更高成本提供更快访问,而预留吞吐量(Provisioned Throughput)则保证容量但需预付费用。
Google Cloud 连续第三年被评为 Gartner 云原生应用平台魔力象限中的领导者。这一认可彰显了 Google 致力于以开发者为中心的平台,简化现代工作负载的基础设施复杂性。该平台支持无服务器、容器化及代理式部署选项,既满足传统微服务,也适配先进的人工智能应用。生成式 AI 已深度集成,借助 Google AI Studio 等工具实现快速原型开发,并通过托管的 MCP 服务器支持 AI 代理交互。Google 官方技能库为代理提供预构建的专业能力,进一步加速开发进程。从原型到生产环境的过渡中,Google Cloud 为架构师和平台工程师在整个应用生命周期提供工具支持。Antigravity 框架统一开发流程,应用设计中心(Application Design Center)则自动化配置与设计,实现标准化部署。在运维方面,Gemini Cloud Assist 提供由 AI 驱动的故障调查与成本分析,利用机器学习提升效率。高可用性与可靠性通过 Cloud Run 的自动跨区域故障转移等功能得到保障。Google Cloud 倡导开源战略,向云原生计算基金会(Cloud Native Computing Foundation)贡献代码,增强应用可移植性。展望未来,该平台正致力于构建云原生应用的未来,聚焦于自主 AI 代理。专用基础设施栈支持代理集群的托管、治理与安全,并与代理开发套件(Agent Development Kit)及其他框架集成。Gemini 企业级代理平台提供原生的个性化、可观测性与仿真工具,助力可扩展的代理开发。Cloud Run 也为代理托管提供灵活替代方案,即将支持持久化实例与安全沙箱等新功能。强大的安全与治理能力通过代理身份(Agent Identity)、注册表(Registry)和网关(Gateway)实现,有效管理与保护 AI 代理。
CdXz5zHNQW_IhsB4Fbu06.png
CdXz5zHNQW_JPYYRiseWZ.png
多年来,Apache Hive Metastore(HMS)一直是大数据分析的核心权威,负责管理 Spark 和 Presto 等查询引擎的 schema。然而,随着数据架构的扩展并跨越多个查询引擎,传统的 HMS 部署已成为显著的操作瓶颈。这些遗留系统难以应对架构扩展问题,因其依赖关系型数据库而引发性能问题。此外,它们导致身份与安全治理形成孤岛,需要在不同的控制平面实施碎片化的策略。同时,管理和调优独立的 HMS 实例会带来可观的操作负担,并增加总体拥有成本。Google Cloud 的无服务器 Lakehouse 运行时目录提供了一种解决方案,该方案基于开放的 Apache Iceberg REST Catalog 规范构建。此目录是一个统一、高可用的元数据注册表,既支持传统的 Hive/Parquet 格式,也支持 Iceberg 等现代格式。它将元数据发现与计算引擎解耦,允许多个引擎在不复制数据的情况下访问数据。这实现了多引擎互操作性、开放 API,并通过直接引用云存储中现有数据实现零数据复制迁移。AI 驱动的治理与 Cloud IAM 集成,提供一致的安全性和可信上下文,而凭据分发则进一步增强了安全性。Lakehouse 运行时目录已具备企业就绪能力,依托 Google 的基础设施进行扩展,并提供高可用性以支持故障转移。其无服务器特性减少了操作负担和总体拥有成本。零复制迁移能力允许直接从传统 Hive Metastore 迁移至 Lakehouse 目录。向 Lakehouse 现代化转型统一了治理,为代理提供可信上下文,并大幅降低操作成本,为云环境中的代理级操作做好准备。
CdXz5zHNQW_H3FQKMqnb7.png
企业内容管理正在经历重大的架构转型,超越传统的基于文本的人工智能。企业在 Box 中存储着海量的关键数据,包括财务模型和法律文件。虽然基于文本的搜索和 RAG(检索增强生成)一直行之有效,但智能体时代需要多模态能力。这一演进使系统不仅能处理文本,还能理解和处理空间与结构数据。Google Cloud 与 Box 正将先进的多模态能力集成到 Box 的智能体平台中,该能力由 Gemini 多模态嵌入 2 驱动。此次融合将 Google Cloud 的 AI 嵌入技术增强至 Box 平台。改进后的嵌入技术保留了理解复杂文档(如财务表格)至关重要的视觉和空间几何信息。它们凸显了图表和流程图等视觉元素,使其可与文本一同被检索。该技术还连接了混合文件格式,实现了跨 PDF、电子表格和演示文稿的统一理解。Gemini 多模态嵌入 2 为文本、图像和文档页面创建了统一的向量空间,支持无需手动标记的跨模态检索(文本到视觉和视觉到文本)。该系统还支持布局感知的文档嵌入,保留视觉层级,并无缝桥接异构格式。此次在 Box 内的集成催生了三种多模态企业智能体的核心模式。第一种模式针对复杂的财务与分析报告,通过捕捉表格与图表的结构对齐关系,使智能体能够执行视觉趋势分析和上下文溯源。第二种模式聚焦于多模态临床决策支持,综合多种数据格式(如实体照片和病理切片),实现跨模态临床综合、细粒度异常识别和风险感知决策支持。第三种模式解决跨文档多模态综合与数据 reconciliation(数据对账)问题,以应对碎片化的企业信息,从而实现跨文件综合、冲突解决以及跨不同文档的视觉到文本审计。智能体企业内容管理的未来依赖于此次集成,从而从基础搜索迈向智能协作。Box 平台为 AI 智能体提供受管制的、语义索引的推理层,确保合规与安全。通过主动呈现洞察并标记差异,Box 有助于降低业务风险。这种多模态理解对于金融服务和生命科学等行业至关重要。Box 作为受管制的內容基础,确保 AI 驱动的工作流使用授权且可审计的数据。能够理解本质上多模态的企业数据景观,标志着生产力与创新的新纪元。
CdXz5zHNQW_Uu4pQ4xq4a.gif
由于 AI 驱动的代码分析导致数据窃取和勒索风险日益加剧,必须采取结构化的防御方法。代理漏洞发现框架(Agentic Vulnerability Discovery Harness, AVDH)通过将 AI 模型与人类专业知识相结合,在编排的管道中增强漏洞发现能力。该框架在主动审查、渗透测试和事件响应期间加速漏洞的识别与验证。AVDH 已在实际场景中取得成功,在最近一次事件响应中,两天内发现了超过 100 个关键漏洞。它已分析数百万行代码,生成数万个发现,并促成大量 CVE 披露。AVDH 架构采用“框架(harnesses)”机制,以缓解 AI 的不确定性并提升代码分析的有效性。该框架基于 Google 的代理开发套件(Agent Development Kit, ADK)构建,并集成 Google Antigravity 以管理代理工作流。该管道遵循结构化、顺序化的方法,类似于瀑布开发,始于威胁建模。Explorer 代理识别代码库的用途,随后由 Specialist Explorers 深入特定领域。Threat Model Synthesis 代理汇总发现结果,并提交给人类顾问进行验证。使用 Gemini Flash Lite 的入口点发现代理识别应用入口点及其关联的用户输入源。Enrichment 代理为隔离的入口点聚合相关代码,以支持更深入的分析。Hypothesis generation 代理专注于控制流与数据流,并通过置信度过滤器管理假设数量。Validation 代理配置为高温度设置,对这些假设进行评估,Synthesis 代理则做出最终判定。经确认的发现随后接受严格的人类专家审查,包括动态利用和概念验证执行。任何未通过人类验证的发现均被丢弃。
CdXz5zHNQW_PijpR50ObO.png
当自主AI代理处理原始数据表时,企业面临挑战,导致洞察不准确。传统数据结构无法捕捉现实世界的依赖关系,阻碍了智能体理解复杂关系的能力。BigQuery Graph 通过使组织能够将数据表示为互联的业务实体来解决这个问题。这种新方法使智能体能够更精准地跨越这些关系进行推理。关系至关重要,因为盲目依赖平面桌面会阻碍AI代理理解多跳业务上下文。例如,代理可能报告销售下降,但因无法追踪关系路径而未能识别原因。这可能导致昂贵且无关紧要的营销活动和运营效率低下。维护独立的关系系统和指标会进一步加剧这些问题,使得运行时拼接缓慢且不一致。BigQuery Graph 中的度量通过允许现有表原地映射到属性图,统一了指标与关系映射,从而消除了对 ETL 的需求。这种设置奠定了元数据基础,计算业务绩效,并揭示性能变化背后的原因。BigQuery Graph 原生解决了历史上因 SQL 连接导致错误聚合而存在的图穿越问题。数据建模者现在在属性图DDL中定义了度量。该引擎在评估指标前先解析图路径,使用标准SQL和AGG聚合器,确保代理智能地结合分析工具。像可视化图建模器和BigQuery Studio中的对话分析集成等工具,使图智能更加普及。对话式分析实现自然语言交互,将查询转化为精确的图感知SQL代码。原生 Looker 集成确保业务指标存在于数据层,提供统一的语义,避免逻辑碎片化。这种集成支持数据库管理或Looker管理模型,确保通过基于Git的版本控制和CI/CD工作流程实现KPI的一致性。
CdXz5zHNQW_SFOIk3WOJP.gif
组织在让 AI 代理同时处理结构化与非结构化数据方面面临挑战:大语言模型(LLM)擅长处理文本,但在处理数据库时表现不佳,而 NL2SQL 模型生成的查询往往不准确。Gemini Enterprise 提供统一的 AI 接口,现已通过 Looker 的受管语义层增强,以支持可信的结构化数据。该集成允许 Looker 分析师通过安全的 A2A 协议,直接将对话式代理发布至 Gemini Enterprise。此举使员工能够以实时、自然语言的方式访问受管商业智能,降低使用摩擦,推动数据驱动文化。Looker 的语义层消除了数据查询中的猜测成分,通过提供编码化的上下文,防止指标不一致和 AI 幻觉。当 Gemini Enterprise 用户请求业务关键绩效指标(KPI)时,Looker 代理会基于版本控制的业务逻辑生成精确的 SQL,确保结果具有确定性和可预测性。该集成优先考虑稳健的治理与安全访问,采用零风险透传架构,不摄入也不存储用户数据。数据访问通过 OAuth 授权及 Looker 现有的行级和列级访问策略进行控制,维持严格的安全隔离。技术能力包括丰富的可视化交互(原生图表)与其他代理的互操作性,支持复杂的多代理工作流。稳健的以身份为中心的认证模型确保每个查询均在用户级别进行身份验证,强制执行现有的权限结构。该集成将可信的数据分析、可视化及数据叙事直接带入用户的日常工作空间,让运营指标生动呈现。
CdXz5zHNQW_1fzLLwEtAe.gif
CdXz5zHNQW_8iQntpUtu1.jpeg
Google 正在更新其 Google Cloud 路线图,计划于 2029 年全面完成向后量子密码学(PQC)的迁移。其战略聚焦于三个关键领域:缓解“现存储、后解密”风险、确保防伪造完整性,并增强密码学敏捷性。Google 已开始将内部及面向客户的服务迁移至 PQC 算法,并在主权云(Sovereign Cloud)计划中部署 PQC 解决方案,同时将其集成至人工智能服务中。该公司旨在于 2029 年实现全面的 PQC 就绪状态,相关工作将延续至 2030 年代,以顺应不断演变的全球标准。2026 年的关键里程碑包括实现量子安全 API 端点和负载均衡器,并开展量子安全证书的试验。云密钥管理服务(Cloud Key Management Service, KMS)现已支持用于加密和签名密钥的 NIST 标准化 PQC 算法。通往 2029 年的路线图围绕以客户为中心的旅程构建,优先处理最易受量子计算影响的领域。领域一旨在 2027 年前实现“现存储、后解密”风险的缓解,保护客户工作负载、管理员流程及数据管道。领域二聚焦于完整性与不可否认性,目标于 2028 年完成,措施包括保障软件供应链安全、签发量子安全证书,以及保护身份与访问。领域三针对基础架构与密钥管理,同样目标于 2028 年完成,内容包括标准化量子安全密钥、硬件支持的服务以及合作伙伴解决方案。Google 强调量子安全是共同责任:Google 负责云基础设施的迁移,而客户则需自行管理其应用程序和数据。
CdXz5zHNQW_9qzhoiPOVY.png
CdXz5zHNQW_iqAMPwLR9H.png
CdXz5zHNQW_zzLyeeAAsM.png
管理多租户 Kubernetes 网络安全需要在开发人员的通信需求与安全团队的合规要求之间取得平衡。标准的 Kubernetes NetworkPolicy 虽然对单个命名空间有用,但由于其命名空间范围和以开发人员为中心的设计,难以实现集群范围的强制实施。ClusterNetworkPolicy(CNP)作为开源标准被引入,以解决这些局限性。CNP 是一种集群范围资源,使管理员能够实施集中式网络安全管理。它具备分层体系结构:管理员层级(admin tier)用于最高优先级的全局规则,网络策略层级(network policy tier)用于命名空间特定的开发人员策略,基线层级(baseline tier)用于集群默认行为。这种分层结构将安全与组织角色对齐,使安全团队能够实施合规要求,平台团队能够实施默认拒绝所有(default deny-all)策略。开发人员随后可以管理其应用程序特定的策略,而不会覆盖核心安全要求。确定性评估机制可解决策略冲突,管理员层级能够执行显式的 Pass 操作,将最终决策委托给命名空间策略。常见用例包括隔离敏感工作负载、保护核心服务以及管理外部出站流量。CNP 将复杂的网络安全需求简化为集中式规则,例如禁止访问敏感命名空间,同时允许关键服务。ClusterNetworkPolicy API 是一项开源标准,确保跨环境的可移植性。GKE 对 CNP 的实现提供了原生的层级选择,以实现清晰且确定性的策略评估。这将工作负载的网络安全提升至统一、集群范围的治理水平。
CdXz5zHNQW_bAPXfDa5Dc.jpeg
WPP 正通过利用人工智能,在动荡的市场中为客户提供预测性确定性,从而转型其营销与传播服务。传统上,代理商依赖直觉,而 WPP 现在使用名为 WPP Open 的人工智能系统来分析市场动态。WPP 全球营销数据的碎片化构成了重大的工程挑战,使得人工智能部署困难且不安全。为此,WPP 与 Google Cloud 合作,构建了统一的数据骨干和定制的平台工程路径。此次合作标准化了无服务器计算模式与数据处理流程,使营销活动更加快速且安全。该项目涉及构建集中式、基于服务的数据基础架构,将数据整合至安全的共享 Google Cloud Storage 和 BigQuery 项目中。细粒度的身份与访问管理控制确保数据安全,而 Managed Service for Apache Spark 则负责清洗和标准化原始数据。这种无服务器架构结合 Kubeflow,使 WPP 能够专注于数据转换逻辑,而无需管理基础设施开销。该平台随后将原始数据转换为基于关键指标(如年龄、性别、地理位置、产品和兴趣)的标准人群定义(SCDs)。这些 SCDs 支持全球数据聚合,同时不暴露敏感信息,并通过类型安全的 Scala 框架确保人工智能应用的数据可追溯性和合规性。WPP 还使用可复用的 GitLab CI/CD 模板标准化其企业软件生命周期,实现安全高效的部署。他们采用“一次构建,多次部署”的方法论,将精确且经过验证的容器镜像直接部署到生产环境,以确保一致性。集成的安全扫描和智能网络工具自动化漏洞检测并解决网络冲突,进一步加速发布流程。通过监控延迟和错误率等细粒度指标来评估运营健康状态,确保平台的韧性和高可用性。这一全面方法使 WPP 显著减少了创意与策略制定时间,提升了生产效率,增加了内容产出量,并提高了营销活动的投资回报率。通过与 Google Cloud 构建坚实的数据与人工智能基础架构,WPP 已取得显著的业务影响,并加速了其向人工智能驱动未来的转型。
CdXz5zHNQW_bQfJCUmGLT.jpeg
在数字经济中,高效的数据管理至关重要,但许多企业仍面临复杂的内部 ETL 管道或不可靠的第三方工具的挑战。BigQuery 数据转移服务(DTS)提供完全托管、零代码的解决方案,可自动化将数据摄入 BigQuery,使团队无需维护数据管道。该服务正扩展其集成能力,以解决跨多种平台的数据孤岛问题。新功能包括直接从云存储向 Apache Iceberg 表摄入数据,从而实现与 BigQuery 性能兼容的多云支持。新一代代理架构允许 AI 应用程序以编程方式发现和管理数据转移。DTS 现已支持 Microsoft SQL Server、PostgreSQL 和 MySQL 等企业数据库,支持全量及增量转移,并将数据整合至 BigQuery。此外,Shopify、Klaviyo、HubSpot 和 Mailchimp 等电子商务和营销平台也已集成,以自动化细粒度数据的提取。迁移连接器(包括 Snowflake)提供无缝数据移动功能。ServiceNow、Salesforce 和 Oracle 等主要连接器已通过原生增量更新得到增强。BigQuery DTS 具备成本效益,对许多 Google 及其他主要来源提供免费摄入,对第三方 SaaS 则采用基于消耗的低价费率。安全性无摩擦,可自动继承 BigQuery 的安全功能(如列级安全和客户托管加密密钥),无需额外配置。该服务拥有行业领先的性能与韧性,提供≥99.99% 的月度可用性 SLA,确保数据更新可靠可靠。企业可通过使用 BigQuery DTS 构建可扩展的数据栈,从而转型其数据运营,新的连接器将根据用户需求持续开发。
CdXz5zHNQW_jYrUlOLOjk.gif
Google Cloud 致力于通过其基础设施、工具和治理体系保障数据与业务系统安全。他们采用共同命运模型,主动识别并缓解威胁,防止其影响客户。超大规模云平台是恶意行为者寻求破坏或获取经济利益时的诱人目标。Google Cloud 安全团队积极监控针对 AI 工作负载的利用、加密货币挖矿以及凭证窃取行为。同时,他们利用网络钓鱼和会话 Cookie 窃取等技术的防御措施,防范账户接管。为缓解这些风险,Google Cloud 对异常流量实施细粒度的隔离与限流措施。对于复杂的 AI 工作负载,他们采用协作式分诊机制,并实施本地化身份隔离,以防止横向移动。作为最后手段,若平台完整性受到严重威胁,将执行有针对性的项目暂停。Google 还与代码仓库托管方合作,尽早发现泄露的凭证。透明度至关重要,Cloud Abuse Event Logging 提供了安全通知的可见性。一旦检测到关键滥用行为,便会生成主动支持工单和滥用通知。Cloud Audit Logging 和异常支出警报有助于识别未经授权的活動,而关键联系人机制则确保及时沟通。客户有责任通过实施多因素认证、保护服务账户等措施加固其环境。此外,还建议实施最小权限原则、边界防御以及定期资源卫生管理。Google 持续监控平台健康状态,以检测异常使用模式。维护安全环境是一项合作,需要 Google Cloud 与客户双方的共同努力。通过采用强大的访问控制和安全最佳实践,双方可共同确保工作负载的安全性与韧性。
CdXz5zHNQW_RZymwO4c5H.png
医学与人工智能的交叉融合催生了众多创新,但开发者如今正面临一项挑战:构建稳健的医疗人工智能工具,这些工具需经过多样化、真实世界患者数据的测试与评估,同时保护患者隐私。为解决这一问题,Google Cloud 正通过与 MLCommons 合作推进 MedPerf 倡议,该倡议利用机密计算技术,为人工智能模型的基准测试建立安全环境。由 MLCommons 于 2023 年推出的 MedPerf 倡议,旨在通过联邦评估方式标准化医疗人工智能的评估流程。借助 Google Cloud Confidential Space,专有人工智能模型可在硬件隔离的可信执行环境(Trusted Execution Environments)中进行评估,确保各方均无法查看模型代码或患者数据。Confidential VM 的保护范围不仅涵盖 CPU,还延伸至 GPU,在 GPU 加速推理过程中保护模型权重与患者数据。MedPerf 平台已推动关键研究,例如联邦肿瘤分割倡议(Federated Tumor Segmentation),该倡议致力于通过在全球范围内对私有脑部 MRI 数据验证人工智能模型,从而提升脑肿瘤研究水平。这种协作模式表明,人工智能工具可在真正具有代表性的患者群体中得到验证,从而赢得临床信任与认可。此次合作的影响深远,研究人员和临床医生对 Google Cloud 所提供的安全、可扩展且协作性强的云环境给予高度评价。医疗人工智能的未来充满巨大潜力,但其实现的前提是临床医生、研究人员和监管机构能够信任用于评估其性能的基准。通过使数据与模型的共享和评估更加安全便捷,MLCommons 与 Google Cloud 的合作正为更快、更安全且更公平的医疗突破开辟道路。
UiPath 正转向代理式人工智能(agentic AI),部署能够进行推理并做出决策的自主代理,以编排复杂的业务流程。这一转变需要强大的计算能力和可靠的基础设施,尤其是对于大型企业而言。在全球 AI 平台上高效地编排数百个 GPU 至关重要,需在提升训练与推理能力的同时,不增加成本或延迟。UiPath 在 Google Cloud 上重构了其基础设施,转向用于智能文档处理的共享 GPU 集群。如今,他们使用 A3 虚拟机实例进行训练,使用 G4 虚拟机实例进行推理,以应对波动性工作负载并确保成本可预测。与 Google Cloud 的合作伙伴关系为 UiPath 雄心勃勃的代理式 AI 计划提供了必要的规模、灵活性和专门的 AI 能力。该公司此前按需配置 GPU 的方法因工作负载波动、高端芯片供应瓶颈以及运营开销过大而变得难以管理。通过将 GPU 视为共享的战略资源,UiPath 的机器学习服务平台优先处理任务,并在各工作流之间平衡需求,从而优化利用率。Google Cloud 的 AI 超算架构整合了硬件、软件和灵活的消费模式,进一步支持 UiPath 不断增长的规模。UiPath 利用 Google Kubernetes Engine 和 Google Cloud 的动态工作负载调度器(Dynamic Workload Scheduler, DWS)提前锁定 GPU 容量,实现主动规划。他们现在使用 A3 虚拟机实例进行训练,使用具有成本效益的 G4 虚拟机实例进行推理,从而优化性能与价格。这一新基础设施使 UiPath 能够将先进模型投入生产,例如 Omega Healthcare 和 Thermo Fisher Scientific 所使用的模型,实现了显著的准确性和处理效率提升。关键经验教训包括:解耦容量、提前调度计算资源,以及根据不同工作负载对硅芯片进行合理 sizing。
CdXz5zHNQW_xB4j7Tpaox.jpeg
共享基础设施环境(如 SaaS 提供商和大型企业所采用的环境)易受“吵闹邻居”问题的影响。单个租户的高强度数据活动或数据库故障可能导致所有用户性能下降,引发积压并违反服务等级协议(SLA)。传统的单体架构中,所有数据流经单一通道,加剧了这一问题的严重性。这意味着单个数据库故障可能中断所有处理流程,迫使系统为最坏情况采用低效的扩展策略。当单个租户的高流量影响整个系统时,维持稳定的 SLA 几乎不可能实现。解决方案是采用分片式中心辐射架构,将处理解耦为用于路由的中心枢纽和用于执行的隔离辐射节点。枢纽是一个轻量级的 Dataflow 作业,充当流量控制器,解析租户 ID 并将数据分发至隔离的缓冲区。这些缓冲区以持久化的 Pub/Sub 主题实现,可防止下游慢速接收端影响原始数据源。辐射节点由多个较小的 Dataflow 实例组成,按工作负载类型(如高优先级、共享层级或特定领域管道)进行分类。这种隔离显著降低了故障的影响范围,从 100% 降至 5% 以下。同时,它支持根据租户负载进行独立扩展,避免了单体系统为最坏情况进行的低效扩展。维护也更加安全,因为对某一领域的更新不一定影响其他领域。此外,通过引入死信队列、严格的连接池以及异步 I/O 等优化措施,可进一步增强稳定性并防止管道停滞。通过采用这种分片方法,平台能够消除“吵闹邻居”威胁,确保严格的 SLA 并实现更安全的部署。
CdXz5zHNQW_wDjs5eoArR.png
CdXz5zHNQW_EaJdqPA9kl.gif
Google Chrome 企业版正在演进其安全功能,以支持自主 AI 代理的兴起。这些代理越来越多地在浏览器内执行复杂任务,因此需要为终端用户和 AI 本身提供强大的数据保护。浏览器具有独特优势,因为它掌握用户上下文、现有访问策略以及对活跃应用程序的认知。这使得代理能够在利用现有企业权限的同时安全运行。Chrome 企业版高级版引入了先进的数据防泄漏(DLP)功能,可实时检查代理数据流。这能防止敏感信息泄露至公共大型语言模型,并允许管理扩展程序的权限。访问控制已从用户扩展至其 AI 代理,因此如果用户无法访问某些数据,其代理也无法访问。为确保安全的代理协作,Chrome 正在实施多项保障措施。用户对齐批评者(User Alignment Critic)充当守门人,分析元数据以防止提示注入攻击。站点隔离功能得到增强,将代理活动限制在相关任务来源,防止对无关站点执行未经授权的行动。代理会记录其操作,Chrome 会在关键节点自动暂停以等待人类批准,从而保持员工在环(human-in-the-loop)。例如,重大金融交易或群发邮件需要明确的同意。代理操作在 Chrome 历史记录中清晰标记,以确保透明度。Google 正通过自动化红队测试积极验证这些防御措施,并扩大了漏洞奖励计划。通过扩展浏览器隔离原则并提供可见性控制,Chrome 企业版旨在使企业能够在不牺牲安全性的前提下采用 AI 生产力工具。这种方法确保企业能够在 AI 辅助工作不断演进的环境中安全创新。
CdXz5zHNQW_Bxqmdjy8fD.png
企业需要快速且安全地部署人工智能代理,以提升收入并降低风险,同时保护核心ERP系统。这不仅需要原始数据;它要求能够互操作的数据产品,作为单一的真实来源,将复杂的记录转化为易于理解的商业术语。谷歌云的Cortex Framework第7版通过现代化数据架构以实现AI代理准备度,解决了这一问题。此次发布简化了数据产品的部署、定制和扩展,降低了基础设施开销。Cortex Framework v7 包含专为 SAP 开发的数据产品加速器,可直接部署于 BigQuery 和 Knowledge Catalog 中。这些系统为Gemini企业代理平台提供准确的业务上下文,使AI代理能够高效执行。Dataform 支持框架的模块化且可扩展的部署架构,简化编排,使数据团队能够构建和版本控制工作流。新版本提供了包含 AI 友好元数据的代理就绪数据产品,使代理能够推理并执行工作流程。它将原始SAP数据转化为清晰的业务术语,并处理如货币十进制换位等复杂逻辑,确保AI对数据的高度忠实度。为了加速定制AI项目,v7包含了使用自然语言的AI驱动数据产品构建器的代理技能。框架还可以扩展以保持框架内容与自定义模型之间的分离,从而实现干净的更新。由Dataform驱动的模块化部署确保了版本控制的SQL和原生依赖管理,仅处理所需的表。这种模块化方法能够处理复杂的SAP环境,并行部署各种SAP系统的产品,并自动导入自定义字段。通过BigQuery的增量加载和非破坏性模式更新实现了成本效益高的扩展,最大限度地减少计算时间和运营成本。编排依赖Dataform的无服务器执行,实现可扩展的数据处理,无需额外基础设施。Cortex Framework v7 现原生支持 SAP 的业务数据云,将其数据产品与 SAP BDC 数据产品结合,发掘新的商业机会。包含SAP BDC和SAP ERP数据的解决方案样本,以解决关键的业务问题。与行业领导者的共同创新塑造了v7,优先提升企业敏捷性和人工智能准备度。此次发布通过无服务器执行、AI就绪语义和原生SAP集成,将复杂的企业数据转化为战略资产。
CdXz5zHNQW_2lk7aE3kwy.png
Data Commons 项目旨在组织全球信息,使其普遍可获取且有用,通过整合来自 100 多个权威提供方的碎片化公共数据集来实现这一目标。Data Commons 提供了一个知识图谱,连接现实世界实体及其关系,包含超过 4000 亿个数据点,并使用标准化的 Schema.org 定义进行结构化。该平台提供数据探索工具、MCP 工具以及基于云的 API,用于访问和集成清洗后的数据集,使企业能够更便捷地将内部数据与公共参考数据相连接。Data Commons 跨多个领域整合公共信息,包括农业、人口统计、经济、环境和健康,从而解锁强大的应用场景,例如分析国家 GDP 趋势和追踪地方健康公平性。该平台已过渡到原生图模型 Spanner Graph,将类似 SQL 的界面便利性和图表达能力引入 Spanner,同时保留其高可用性、水平扩展能力以及对原生 ISO/IEC 39075 图查询语言(GQL)的支持。通过采用多实体 Spanner Graph 模式,Data Commons 将实体表示为节点,将其领域链接表示为动态图边,允许直接在数据库中使用 GQL 执行复杂的关系查询。新架构通过消除对复杂预计算索引的需求简化了数据管道,并支持对特定数据集进行增量更新,而无需刷新整个数据库。Data Commons 还采用了精简版的统计数据和元数据交换(SDMX)技术标准,为描述和交换统计数据及其描述性统计元信息提供一致的方法。Data Commons 平台更新增加了对 SDMX 技术标准的 3.0 版本支持,提供开箱即用的第三方工具集成,以处理多维数据集。通过联合公共知识图谱和包含用户自身数据的私有知识图谱,用户可以在保持数据隔离并确保无数据重复的同时,激发令人兴奋的新应用场景。
CdXz5zHNQW_8FZTNms1zk.png
AI 代理的有效性高度依赖于所提供的指令和上下文的质量。Google Agent Skills 旨在通过将 Google Cloud 领域知识编码为结构化、开源的指令,增强 AI 编程代理的能力。该举措作为 Google Cloud Next 2026 的快速“蜂群”行动启动,目标是使 AI 代理更智能、更安全、更准确。一个跨职能团队开发了针对 Google Cloud 知识的标准化、可被代理读取的指令。该项目迅速获得关注,GitHub 星标数超过 15,000,表明社区兴趣浓厚。日益增长的人气带来了在多样化团队贡献中维持质量控制的重要挑战。为此,建立了严格的标准和自动化治理机制,以防止仓库陷入混乱。每项技能均遵循标准化布局,优先采用远程 MCP 工具以优化架构。所有技能在公开导出前均经过严格的内部构建与评估,剥离敏感内部数据并确保内容纯净。在将任何技能合并到仓库之前,会执行自动化检查,包括代码检查器(linters)、链接检查器以及 AI 辅助验证。提交时和每周进行的持续评估对于捕捉因文档、API 或大语言模型(LLM)演变而导致的回退至关重要。这些评估衡量准确性与效率,确保技能能带来可量化的提升。该项目强调,技能应被视为需要持续维护的“活产品”,并明确仓库健康维护及单项技能 upkeep 的所有权。为支持作者,已开发工具和代理工作流,以协助创建有效的指令和评估套件。一项并行的内部举措 DevRel Skills 专注于构建面向内部团队工作流的代理技能,以提升效率与一致性。Google Agent Skills 在 GitHub 上提供公开技能及相关开发者入门材料。
CdXz5zHNQW_snlohUPtMF.png
Google 正在全面推进人工智能基础设施的进步,以支持智能体时代。Google 开发了领先的 AI 模型(如 Gemini),并设计软件框架与硬件。Google 还将 AI 集成到日常工具中,并构建底层基础设施,包括计算能力、加速器以及编排软件。这种稳健的基础设施对于希望更快创新并提供更佳用户体验的企业至关重要。Google 每月发布关于其 AI 基础设施的更新,涵盖产品、技术和工具方面的进展。近期更新重点介绍了 Google Cloud 托管 Lustre、C4N 网络优化虚拟机以及 GKE Dataplane V2 的扩展能力。新功能包括用于强化学习工作负载的协作时间片划分,以及开源的 k8s-aibom 安全工具。实践指南提供了部署 Kimi K3 等模型以及在 TPU 上运行各类 AI 工作负载的详细说明。技术蓝图展示了在 Google TPU 上运行大模型的性能优化方案。Google 已被 Gartner 评为 AI 基础设施领域的领导者。报告显示,AI 愿景与基础设施现实之间的差距正在扩大,大多数组织需要进行升级。机密计算现已在加速器优化的 G4 机器系列上可用,以支持安全的 AI 数据处理。TPU 开发者中心(TPU Developer Hub)和 TPU AI 遥测收集器代理(TPU AI Telemetry Collector Agent)为开发者提供了新资源。新指南详细说明了如何在 GKE 上构建高可用的 AI 推理工作负载,以及如何将 AI 智能体连接到 Cloud Storage 中的数据。独立基准测试表明,GKE 推理网关的表现优于领先的托管 Kubernetes 服务。客户成功案例展示了 Google AI 基础设施在医疗保健和客户评论平台中的成功应用。
传统数据库安全在管理大量密码方面面临挑战,造成运营负担并带来安全风险。Google Cloud 旨在通过实现透明、安全且无密码的数据库访问来简化这一过程。他们正在为 AlloyDB 引入身份和访问管理(IAM)组认证,这是一项预览功能,将基于身份的访问控制扩展至企业级工作负载。这一新功能统一了 AlloyDB 与 Cloud SQL 的安全策略,后者已采用此成功模式。在企业规模上单独管理访问会导致入职瓶颈、离职风险以及跨系统的易错策略管理。通过简化访问管理而使用单一强账号则会引入显著风险并限制细粒度审计。随着 AI 代理部署的增加,数据库身份与访问控制变得更加复杂,因为通用账号可能导致“混淆副手”问题并掩盖个人责任。细粒度认证允许 AI 代理透传用户身份,确保查询以授权用户名义执行,并限制数据访问范围。IAM 组认证允许定义功能性 Google 组,由 Google Cloud 验证组上下文以授权访问并记录精确的审计轨迹。Bilt 等企业已从中受益,得益于这一集中化身份原则,消除了共享凭证,并实现了数据库和角色配置的模板化。Cloud SQL 与 AlloyDB 的统一方法使组织能够为关系型数据库实施标准化、纵深防御的访问策略。通过将 IAM 组认证与其他安全功能相结合,人类和 AI 代理的数据库访问均受限于经验证的企业身份和安全的网络边界,从而为无信任数据库未来铺平道路。
CdXz5zHNQW_X0Dzr4VXLZ.png