إعداد Agent Gateway لعمليات نقل البيانات الواردة في Workspace MCP

الإصدارات المتوافقة مع هذه الميزة: Gemini Enterprise.

يمكنك إعداد مشروع Google Cloud للربط بخوادم MCP في Google Workspace من خلال أداة ربط بيانات وتفعيل "بوابة الوكلاء" الاختيارية مع نقطة اتخاذ قرار سياسة Workspace (PDP) لتطبيق حوكمة Workspace عليها.

يسمح إعداد "بوابة الوكلاء" مع نقطة اتخاذ قرار سياسة Workspace (PDP) لوكلاء الذكاء الاصطناعي (مثل وكلاء Gemini Enterprise) بالوصول إلى بيانات تطبيقات Workspace (مثل Google Drive) مع فرض سياسات التحكّم في الوصول التي تم ضبطها مباشرةً في "وحدة تحكّم المشرف في Google".

المتطلّبات الأساسية

قبل إعداد "بوابة الوكلاء"، يجب أن يتوفّر لديك ما يلي:

  • مشروع Google Cloud يتضمّن Gemini Enterprise
  • واجهة سطر الأوامر (CLI) المصادَق عليها gcloud مع أذونات لتفعيل واجهات برمجة التطبيقات وإدارة موارد "خدمات الشبكة" و"أمان الشبكة" و"إضافات الخدمة" في مشروع على السحابة الإلكترونية من Google Cloud
  • امتيازات مشرف Google Workspace (امتياز مشرف الأمان).
  • معرفة كيفية إعداد "بوابة الوكلاء" في Google Cloud

الخطوة 1: إنشاء مشروع Google Cloud أو اختياره

  1. في Google Cloud Console، أنشِئ مشروعًا جديدًا على Google Cloud أو اختَر مشروعًا حاليًا لهذا الإعداد، واحتفِظ برقم تعريف مشروعك (مثل my-project-id).

الخطوة 2: تفعيل واجهات برمجة التطبيقات المطلوبة في "الشبكة والأمان"

فعِّل واجهات برمجة التطبيقات Network Services وNetwork Security في مشروع Google Cloud باستخدام gcloud أو Cloud Console:

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

استبدِل PROJECT_ID برقم تعريف مشروع Google Cloud.

الخطوة 3: تفعيل Agent Registry API وMCP

  1. في Google Cloud Console، انتقِل إلى واجهات برمجة التطبيقات والخدمات ثم المكتبة.
  2. ابحث عن Agent Registry API (agentregistry.googleapis.com) وفعِّلها.
  3. فعِّل Google Drive MCP أو خوادم MCP الأخرى اللازمة لسير عملك. لمعرفة التفاصيل، انتقِل إلى تسجيل خوادم MCP.

ملاحظة مهمة: عند تفعيل خوادم MCP باستخدام "بوابة الوكلاء" الاختيارية، لا يوجِّه Gemini Enterprise إلا الزيارات إلى البوابة لأدوات ربط البيانات العادية التابعة للطرف الأول (1P) والطرف الثالث (3P). لا يتوافق إعداد أداة ربط بيانات مخصّصة مع حوكمة بيانات Workspace.

الخطوة 4: إنشاء واستيراد "بوابة الوكلاء" وموارد التفويض

يمكنك إعداد "بوابة الوكلاء" و"إضافة التفويض" (نقطة اتخاذ قرار سياسة Workspace) وموارد "سياسة التفويض". يمكنك تحديد هذه الموارد بشكلٍ إعلاني باستخدام ملفات إعداد YAML واستيرادها باستخدام gcloud:

  1. أنشِئ ملف إعداد "بوابة الوكلاء" (agent-gateway.yaml):

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    استبدِل AGENT_GATEWAY_NAME باسم لمورد "بوابة الوكلاء" (مثل ge-agent-gateway) وPROJECT_ID برقم تعريف مشروع Google Cloud.

  2. أنشِئ ملف إعداد "إضافة التفويض" الذي يشير إلى نقطة اتخاذ قرار سياسة Workspace (ws-pdp-authz-extension.yaml):

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    استبدِل AUTHZ_EXT_NAME باسم لإضافة التفويض (مثل ws-pdp-authz-ext).

  3. أنشِئ ملف إعداد "سياسة التفويض" (ws-pdp-authz-policy.yaml) لربط الإضافة ببوابتك:

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    استبدِل ما يلي:

    • AUTHZ_POLICY_NAME: اسم لسياسة التفويض (مثل ws-pdp-authz-policy)
    • PROJECT_ID: رقم تعريف مشروع Google Cloud
    • LOCATION: منطقة عملية النشر (مثل us-central1)
    • AGENT_GATEWAY_NAME: اسم "بوابة الوكلاء" من الخطوة 1
    • AUTHZ_EXT_NAME: اسم "إضافة التفويض" من الخطوة 2
  4. استورِد ملفات إعداد YAML باستخدام gcloud:

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

الخطوة 5: التحقّق من إعداد "بوابة الوكلاء" والحصول على اسم المورد

  1. اعرض "بوابات الوكلاء" التي تم نشرها للتحقّق من نجاح عملية الاستيراد:

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. صف مورد "بوابة الوكلاء":

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. انسخ اسم مورد "بوابة الوكلاء" الكامل (بالتنسيق projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME، مثلاً projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).

الخطوة 6: الربط بموفِّر الهوية من Google

  1. في Gen App Builder Engines Console، انتقِل إلى الإعدادات ثم المصادقة.
  2. اربط محرك البحث بموفِّر الهوية من Google.
  3. للحصول على مستندات إضافية، انتقِل إلى التحكّم في الوصول إلى مصدر بيانات Google Cloud.

الخطوة 7: إعداد "بوابة الوكلاء" في مثيل Gemini Enterprise

  1. في مثيل Gemini Enterprise (GE)، انتقِل إلى مخازن البيانات المرتبطة.
  2. ضمن خوادم MCP، انقر على إعداد "بوابة الوكلاء".
  3. أدخِل اسم مورد "بوابة الوكلاء" الكامل الذي حصلت عليه في الخطوة 5 (مثل projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).

الخطوة 8: إعداد عناصر التحكّم في وصول وكيل Workspace في "وحدة تحكّم المشرف في Google"

بعد إعداد "بوابة الوكلاء" ونقطة اتخاذ قرار سياسة Workspace، يمكنك إدارة سياسات وصول الوكلاء مباشرةً من "وحدة تحكّم المشرف في Google":

  1. في "وحدة تحكّم المشرف في Google"، انتقِل إلى القائمة ثم الوكلاء.
  2. في علامة التبويب الإعدادات ، اضبط سياسة الوصول التلقائي لجميع وكلاء Gemini Enterprise. لمعرفة التفاصيل، يُرجى الاطّلاع على التحكّم في أذونات الوصول إلى وكلاء Gemini Enterprise.
  3. في علامة التبويب إدارة الوكلاء ، أضِف وكلاء معيّنين إلى قائمة الإدارة لضبط أذونات الوصول الفردية (موثوق أو محظور). لمعرفة التفاصيل، يُرجى الاطّلاع على إدارة وكلاء Gemini Enterprise لمستخدمي Workspace.