Quản lý Policy Group
Hướng dẫn này giúp bạn tạo Policy Group, thêm policies định nghĩa quyền truy cập tool, gắn group vào MCP Gateway và xóa group khi không còn cần thiết.
Điều kiện cần
Có tài khoản GreenNode với role Root hoặc Admin (Member và Viewer chỉ có quyền xem)
Đã tạo ít nhất 1 MCP Gateway để gắn Policy Group vào
Tạo Policy Group
Bước 1: Mở trang Policy Groups
Đăng nhập vào AI Platform Console
Chọn AgentBase trong menu trái
Chọn MCP Governance → Policy Groups

Nhấn Create Policy Group
Bước 2: Điền thông tin cơ bản (Step 1)
Điền Name theo quy tắc:
Bắt đầu bằng chữ cái (a–z, A–Z)
Hợp lệ: chữ cái, số, dấu gạch dưới
_Tối thiểu 5, tối đa 50 ký tự
Duy nhất trong organization
Ví dụ nameHợp lệ?PolicyGroup_Prod01✅
sales_agent_policy✅
myPolicy✅
123invalid❌ — bắt đầu bằng số
name with space❌ — chứa khoảng trắng
ab❌ — dưới 5 ký tự
Điền Description (tuỳ chọn) — tối đa 4096 ký tự
Nhấn Create Policy Group → chuyển sang Policy Builder
Thêm Policies (Policy Builder)
Sau khi tạo group, trang Policy Builder mở ra (Step 2). Bạn có thể thêm tối đa 20 policies mỗi group.
Bước 3: Thêm một policy mới
Nhấn + Add Policy
Điền Policy name — tối đa 64 ký tự, duy nhất trong group (ví dụ:
allow-sales-call-tool)Điền Policy description (tuỳ chọn)
Bước 4: Chọn Effect
ALLOW
Cho phép agent thực thi action khi policy match
DENY
Chặn agent thực thi action khi policy match
Bước 5: Chọn Principal
All principals (everyone) — áp dụng cho mọi agent gọi qua gateway
Specific principal — chỉ áp dụng cho một user/service cụ thể
Khi chọn Specific:
TrườngGiá trịGhi chúType
iamhoặcjwtiam= IAM identity;jwt= JWT tokenIdentifier
tuỳ chọn
Để trống → match mọi user thuộc type; điền ID → match đúng 1 user
Ví dụ:
Type
jwt, identifiersales-agent-001→ serialize thành"jwt:sales-agent-001"Type
iam, không điền identifier → serialize thành"iam"(match tất cả IAM users)Type
jwt, identifier*→"jwt:*"(wildcard hợp lệ — match tất cả JWT users)
Bước 6: Chọn Gateway Scope
All gateways (*) — policy enforce trên mọi gateway đã gắn group
Specific gateway(s) — chọn subset từ dropdown (chỉ gateways đã attach group)
Bước 7: Chọn Action
All actions (*) — áp dụng cho mọi
tools/callSpecific actions — nhập chính xác theo format
targetName__toolNameVí dụ action patterns hợp lệ:
Chỉ hỗ trợ * (tất cả) hoặc exact targetName__toolName. Các partial wildcard như paymentTarget__* hay *__chargeCard đều không hợp lệ.
Bước 8: Thêm Conditions (tuỳ chọn)
Bật toggle Add conditions
Nhấn + Add Condition
Chọn Operator, nhập Key và Value
Lặp lại để thêm nhiều conditions — tất cả phải đúng (AND logic)
Ví dụ Policy thực tế
Ví dụ 1 — ALLOW tất cả agents gọi mọi tool
Dùng làm baseline "permit all", kết hợp với DENY policies có điều kiện cụ thể hơn.
Ví dụ 2 — ALLOW chỉ sales agent gọi payment tools
Serialized principal: "jwt:sales-agent-service"
Chỉ agent sales-agent-service với role sales mới được gọi chargeCard và getBalance.
Ví dụ 3 — DENY mọi request ngoài giờ hành chính
Kết hợp thêm condition thứ 2 để block cả sau 17 giờ:
Vì multiple conditions kết hợp AND, cần tách thành 2 policies riêng: một policy DENY trước 8h, một policy DENY sau 17h.
Ví dụ 4 — DENY agents từ IP ngoài mạng nội bộ
Hoặc dùng ipInRange để allow internal và DENY everything else:
Bước 9: Lưu
Nhấn Save Changes → group chuyển sang trạng thái Active và mở trang Policy Group Detail.


Gắn Policy Group vào Gateway
Có 3 cách gắn group vào gateway:
Cách 1 — Từ Policy Group Detail
Mở Policy Group Detail (nhấn tên group từ danh sách)
Chọn tab Associated Gateways
Nhấn Associate Gateway
Chọn gateway từ dropdown
Nhấn Confirm
Cách 2 — Từ danh sách Policy Groups
Tick checkbox trên row của group
Nhấn Associate Gateway (nút outline xanh trên toolbar)
Chọn gateway và nhấn Confirm
Cách 3 — Từ MCP Gateway Detail
Xem hướng dẫn tại Quản lý MCP Gateway.
Mỗi MCP Gateway chỉ được gắn một Policy Group tại một thời điểm. Nếu gateway đã có group cũ, gắn group mới sẽ thay thế hoàn toàn group cũ — policies của group cũ ngừng hiệu lực ngay lập tức.
Gỡ Gateway khỏi Policy Group
Mở Policy Group Detail → tab Associated Gateways
Tìm gateway cần gỡ → nhấn Detach
Xác nhận trong dialog
Sau khi detach, gateway không còn policy control — mọi tools/call qua gateway sẽ bị từ chối cho đến khi gắn Policy Group mới.
Xóa Policy Group
Xóa Policy Group là không thể hoàn tác. Nếu group đang gắn gateway, xóa sẽ tự động gỡ tất cả gắn — gateway mất policy control ngay lập tức.
Vào trang Policy Groups
Tick checkbox trên row của group cần xóa
Nhấn Delete (nút đỏ) → đọc cảnh báo và xác nhận
Kết quả
Sau khi hoàn thành, Policy Group ở trạng thái Active và đã gắn vào gateway. Mọi tools/call qua gateway sẽ được evaluate theo thứ tự policies từ trên xuống — first-match wins, DENY by default nếu không có rule nào match.
Hiểu evaluation flow hoạt động chi tiết
Cấu hình MCP Gateway
Last updated

