Desplegar tu agente en la web con Cloud Run

Resumen

Cuando ya tienes un agente desplegado en Agent Platform, el siguiente paso es mostrarlo en una página web real. Para lograrlo usaremos Cloud Run, la herramienta serverless de Google que despliega microservicios y solo te cobra cuando alguien abre la página. Esta guía es para quienes quieren llevar un agente de IA a un entorno web seguro sin escribir código de login.

Por qué usar Cloud Run para desplegar tu interfaz web

Cloud Run es un servicio serverless que te deja publicar cualquier microservicio sin administrar servidores. Lo interesante es su modelo de cobro: pagas por solicitud, no por tener una instancia encendida todo el tiempo [00:24].

Entre sus beneficios directos estan:

  • Autoescalado automático según la demanda.
  • Control de seguridad mediante cuentas de servicio con permisos específicos [00:47].
  • Un dominio con certificado SSL incluido apenas despliegas, sin configuración extra [01:00].

Y aquí viene lo práctico: ese dominio se puede reemplazar más adelante por uno personalizado.

¿Qué es Cloud Run? Es un servicio de Google que despliega microservicios de forma serverless y te cobra solo cuando llega una solicitud. Ideal para exponer un agente en una web sin mantener infraestructura.

Cómo proteger tu agente con Identity-Aware Proxy

Desde el inicio conviene pensar en la seguridad. Para eso usamos Identity-Aware Proxy (IAP), que define qué usuarios pueden acceder a tu herramienta sin que tengas que programar un login o un acceso personalizado [01:20].

En la configuración del despliegue eliges requerir autenticación y, en lugar de Identity and Access Management, seleccionas IAP [03:00]. Con esto, solo los correos que autorices llegan al agente.

¿Para qué sirve Identity-Aware Proxy? Agrega una capa de seguridad que filtra por correo electrónico quién entra a tu plataforma, sin necesidad de codificar un sistema de acceso.

La primera vez que abras la URL verás que no tienes acceso: eso no es un error del frontend, es IAP haciendo su trabajo [05:30].

Cuáles son los pasos para desplegar el contenedor

El frontend viene en una imagen preconstruida a partir de un repositorio público hecho con Next, que incluye su propio Dockerfile y se publica sobre Artifact Registry, el repositorio de imágenes Docker de Google [02:00].

El flujo general de despliegue es:

  1. Entra a tu proyecto y busca Cloud Run, luego ve a servicios e implementar contenedor [01:47].
  2. Selecciona la misma región donde vive tu agente, en este caso US en Oregon [02:47].
  3. En facturación elige pagar por solicitudes y no por instancia, para evitar costo fijo [03:20].
  4. Da clic en crear.

La primera vez se habilita el API de Cloud Run de forma automática, así que no te asustes si tarda un momento.

Por qué crear una cuenta de servicio independiente

Al crear el servicio, este funciona con la cuenta de servicio por defecto, que en Google Cloud se llama la cuenta de Compute [03:40]. Funciona, pero por buena práctica conviene generar una cuenta propia.

Para hacerlo abres el buscador, entras a service accounts y creas una nueva. En este ejemplo la llamamos Agent Platform y la dejamos sin permisos al inicio [04:10]. Después editas la implementación de Cloud Run, vas a la pestaña de seguridad y reemplazas la cuenta por defecto con la que acabas de crear [04:47].

Cómo darte permiso de acceso y conectar el agente

Una vez desplegado, para entrar a la web debes asignarte permiso en IAP. Vuelves a la consola, buscas Identity-Aware Proxy, seleccionas tu implementación de Cloud Run y das clic en agregar principal [05:47].

Ahí agregas los correos autorizados. En el ejemplo el correo es acme@platzi-training, y el rol elegido es Cloud IAP en su última opción, que permite acceder a la interfaz web [06:00]. Guardas y esperas un par de minutos a que los permisos se refresquen.

El paso final es conectar el identificador del agente:

  • Ve a Agent Platform, luego a Agentes e Implementaciones y copia el nombre del recurso [07:00].
  • En Cloud Run edita el servicio y entra a variables y secretos [07:20].
  • Crea una variable con el nombre exacto Google Agent Engine ID y pega el valor copiado.
  • Da clic en implementar.

Ese nombre de variable debe escribirse exactamente así, o la conexión falla.

Por qué aparece un error en la primera interacción

Cuando escribas por primera vez vas a ver un error, y esto es esperado [08:00]. Como Cloud Run funciona a nombre de una cuenta de servicio, tienes que decirle a Google que tu agente acepta solicitudes de esa cuenta.

La solución está en el menú de IAM:

  1. Entra a Cuentas de servicio y copia el nombre de la que creaste.
  2. Da clic en otorgar acceso y pega esa cuenta en entidades [08:20].
  3. Busca el rol llamado Usuario de Agent Platform y guárdalo.

Esperas de uno a dos minutos y vuelves a intentar la conversación. La interfaz incluso te muestra quién responde y qué modelo se está usando [08:47].

¿Por qué mi agente da error tras el despliegue? Porque la cuenta de servicio de Cloud Run no tiene permiso sobre el agente. Debes asignarle el rol Usuario de Agent Platform en IAM.

Con todo esto, tu plataforma queda lo suficientemente robusta y segura para usarse incluso en ambientes productivos [09:00]. Puedes sumar más usuarios repitiendo los pasos en Identity-Aware Proxy, o modificar los prompts de cada agente para experimentar.

¿Te animas a agregar nuevos usuarios o cambiar los prompts? Si algo se rompe en el camino, cuéntame en los comentarios y lo resolvemos juntos.