الإصدارات المتوافقة مع هذه الميزة: Gemini Enterprise.
يمكنك إعداد مشروع Google Cloud للربط بخوادم MCP في Google Workspace من خلال أداة ربط بيانات وتفعيل "بوابة الوكلاء" الاختيارية مع نقطة اتخاذ قرار سياسة Workspace (PDP) لتطبيق حوكمة Workspace عليها.
يسمح إعداد "بوابة الوكلاء" مع نقطة اتخاذ قرار سياسة Workspace (PDP) لوكلاء الذكاء الاصطناعي (مثل وكلاء Gemini Enterprise) بالوصول إلى بيانات تطبيقات Workspace (مثل Google Drive) مع فرض سياسات التحكّم في الوصول التي تم ضبطها مباشرةً في "وحدة تحكّم المشرف في Google".
المتطلّبات الأساسية
قبل إعداد "بوابة الوكلاء"، يجب أن يتوفّر لديك ما يلي:
- مشروع Google Cloud يتضمّن Gemini Enterprise
- واجهة سطر الأوامر (CLI) المصادَق عليها
gcloudمع أذونات لتفعيل واجهات برمجة التطبيقات وإدارة موارد "خدمات الشبكة" و"أمان الشبكة" و"إضافات الخدمة" في مشروع على السحابة الإلكترونية من Google Cloud - امتيازات مشرف Google Workspace (امتياز مشرف الأمان).
- معرفة كيفية إعداد "بوابة الوكلاء" في Google Cloud
الخطوة 1: إنشاء مشروع Google Cloud أو اختياره
- في Google Cloud Console، أنشِئ مشروعًا جديدًا على Google Cloud أو اختَر مشروعًا حاليًا لهذا الإعداد، واحتفِظ برقم تعريف مشروعك (مثل
my-project-id).
الخطوة 2: تفعيل واجهات برمجة التطبيقات المطلوبة في "الشبكة والأمان"
فعِّل واجهات برمجة التطبيقات Network Services وNetwork Security في مشروع Google Cloud باستخدام gcloud أو Cloud Console:
gcloud services enable networkservices.googleapis.com \
networksecurity.googleapis.com \
--project=PROJECT_ID
استبدِل PROJECT_ID برقم تعريف مشروع Google Cloud.
الخطوة 3: تفعيل Agent Registry API وMCP
- في Google Cloud Console، انتقِل إلى واجهات برمجة التطبيقات والخدمات
المكتبة.
- ابحث عن Agent Registry API (
agentregistry.googleapis.com) وفعِّلها. - فعِّل Google Drive MCP أو خوادم MCP الأخرى اللازمة لسير عملك. لمعرفة التفاصيل، انتقِل إلى تسجيل خوادم MCP.
ملاحظة مهمة: عند تفعيل خوادم MCP باستخدام "بوابة الوكلاء" الاختيارية، لا يوجِّه Gemini Enterprise إلا الزيارات إلى البوابة لأدوات ربط البيانات العادية التابعة للطرف الأول (1P) والطرف الثالث (3P). لا يتوافق إعداد أداة ربط بيانات مخصّصة مع حوكمة بيانات Workspace.
الخطوة 4: إنشاء واستيراد "بوابة الوكلاء" وموارد التفويض
يمكنك إعداد "بوابة الوكلاء" و"إضافة التفويض" (نقطة اتخاذ قرار سياسة Workspace) وموارد "سياسة التفويض". يمكنك تحديد هذه الموارد بشكلٍ إعلاني باستخدام ملفات إعداد YAML واستيرادها باستخدام gcloud:
أنشِئ ملف إعداد "بوابة الوكلاء" (agent-gateway.yaml):
name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/globalاستبدِل
AGENT_GATEWAY_NAMEباسم لمورد "بوابة الوكلاء" (مثلge-agent-gateway) وPROJECT_IDبرقم تعريف مشروع Google Cloud.أنشِئ ملف إعداد "إضافة التفويض" الذي يشير إلى نقطة اتخاذ قرار سياسة Workspace (ws-pdp-authz-extension.yaml):
name: AUTHZ_EXT_NAME service: workspacepolicyengine.pa.googleapis.com failOpen: true timeout: 5sاستبدِل
AUTHZ_EXT_NAMEباسم لإضافة التفويض (مثلws-pdp-authz-ext).أنشِئ ملف إعداد "سياسة التفويض" (ws-pdp-authz-policy.yaml) لربط الإضافة ببوابتك:
name: AUTHZ_POLICY_NAME target: resources: - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME" policyProfile: CONTENT_AUTHZ action: CUSTOM customProvider: authzExtension: resources: - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"استبدِل ما يلي:
AUTHZ_POLICY_NAME: اسم لسياسة التفويض (مثلws-pdp-authz-policy)PROJECT_ID: رقم تعريف مشروع Google CloudLOCATION: منطقة عملية النشر (مثلus-central1)AGENT_GATEWAY_NAME: اسم "بوابة الوكلاء" من الخطوة 1AUTHZ_EXT_NAME: اسم "إضافة التفويض" من الخطوة 2
استورِد ملفات إعداد YAML باستخدام
gcloud:# Import the Agent Gateway gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \ --source=agent-gateway.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Extension gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \ --source=ws-pdp-authz-extension.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Policy gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \ --source=ws-pdp-authz-policy.yaml \ --location=LOCATION \ --project=PROJECT_ID
الخطوة 5: التحقّق من إعداد "بوابة الوكلاء" والحصول على اسم المورد
اعرض "بوابات الوكلاء" التي تم نشرها للتحقّق من نجاح عملية الاستيراد:
gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_IDصف مورد "بوابة الوكلاء":
gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_IDانسخ اسم مورد "بوابة الوكلاء" الكامل (بالتنسيق
projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME، مثلاًprojects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).
الخطوة 6: الربط بموفِّر الهوية من Google
- في Gen App Builder Engines Console، انتقِل إلى الإعدادات
المصادقة.
- اربط محرك البحث بموفِّر الهوية من Google.
- للحصول على مستندات إضافية، انتقِل إلى التحكّم في الوصول إلى مصدر بيانات Google Cloud.
الخطوة 7: إعداد "بوابة الوكلاء" في مثيل Gemini Enterprise
- في مثيل Gemini Enterprise (GE)، انتقِل إلى مخازن البيانات المرتبطة.
- ضمن خوادم MCP، انقر على إعداد "بوابة الوكلاء".
- أدخِل اسم مورد "بوابة الوكلاء" الكامل الذي حصلت عليه في الخطوة 5 (مثل
projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).
الخطوة 8: إعداد عناصر التحكّم في وصول وكيل Workspace في "وحدة تحكّم المشرف في Google"
بعد إعداد "بوابة الوكلاء" ونقطة اتخاذ قرار سياسة Workspace، يمكنك إدارة سياسات وصول الوكلاء مباشرةً من "وحدة تحكّم المشرف في Google":
- في "وحدة تحكّم المشرف في Google"، انتقِل إلى القائمة
الوكلاء.
- في علامة التبويب الإعدادات ، اضبط سياسة الوصول التلقائي لجميع وكلاء Gemini Enterprise. لمعرفة التفاصيل، يُرجى الاطّلاع على التحكّم في أذونات الوصول إلى وكلاء Gemini Enterprise.
- في علامة التبويب إدارة الوكلاء ، أضِف وكلاء معيّنين إلى قائمة الإدارة لضبط أذونات الوصول الفردية (موثوق أو محظور). لمعرفة التفاصيل، يُرجى الاطّلاع على إدارة وكلاء Gemini Enterprise لمستخدمي Workspace.