Unterstützte Versionen für diese Funktion: Gemini Enterprise.
Sie können ein Google Cloud-Projekt so konfigurieren, dass es über einen Datenconnector eine Verbindung zu Google Workspace-MCP-Servern herstellt. Außerdem können Sie das optionale KI-Agenten-Gateway mit dem Workspace-Richtlinienentscheidungspunkt (Policy Decision Point, PDP) aktivieren, um die Workspace-Governance darauf anzuwenden.
Wenn Sie das KI-Agenten-Gateway mit dem Workspace-PDP einrichten, können KI-Agenten (z. B. Gemini Enterprise-Agenten) auf Workspace-Anwendungsdaten (z. B. Google Drive) zugreifen. Gleichzeitig werden die Zugriffssteuerungsrichtlinien erzwungen, die direkt in der Admin-Konsole konfiguriert wurden.
Voraussetzungen
Bevor Sie das KI-Agenten-Gateway einrichten, benötigen Sie Folgendes:
- Ein Google Cloud-Projekt mit Gemini Enterprise.
- Eine authentifizierte
gcloud-Befehlszeilenschnittstelle mit Berechtigungen zum Aktivieren von APIs und zum Verwalten von Ressourcen für Netzwerkdienste, Netzwerksicherheit und Service Extensions in Ihrem Google Cloud-Projekt. - Google Workspace-Administratorberechtigungen (Berechtigung „Sicherheitsadministrator“).
- Informationen zum Einrichten eines KI-Agenten-Gateways in Google Cloud.
Schritt 1: Google Cloud-Projekt erstellen oder auswählen
- Erstellen Sie in der Google Cloud Console ein neues Google Cloud-Projekt oder wählen Sie ein vorhandenes Projekt für diese Einrichtung aus und notieren Sie sich Ihre Projekt-ID (z. B.
my-project-id).
Schritt 2: Erforderliche Netzwerk- und Sicherheits-APIs aktivieren
Aktivieren Sie die APIs für Netzwerkdienste und Netzwerksicherheit in Ihrem Google Cloud-Projekt mit gcloud oder der Cloud Console:
gcloud services enable networkservices.googleapis.com \
networksecurity.googleapis.com \
--project=PROJECT_ID
Ersetzen Sie PROJECT_ID durch Ihre Google Cloud-Projekt-ID.
Schritt 3: Agent Registry API und MCP aktivieren
- Rufen Sie in der Google Cloud Console APIs und Dienste
Bibliothek auf.
- Suchen Sie nach der Agent Registry API (
agentregistry.googleapis.com) und aktivieren Sie sie. - Aktivieren Sie Google Drive MCP oder andere MCP-Server, die für Ihren Workflow erforderlich sind. Weitere Informationen finden Sie unter MCP-Server registrieren.
Wichtig:Wenn Sie MCP-Server mit dem optionalen KI-Agenten-Gateway aktivieren, leitet Gemini Enterprise den Traffic nur für Standard-, First-Party- (1P) und Third-Party-Datenconnectors (3P) an das Gateway weiter. Das Konfigurieren eines benutzerdefinierten Daten-Connectors wird mit der Workspace-Data Governance nicht unterstützt.
Schritt 4: KI-Agenten-Gateway und Autorisierungsressourcen erstellen und importieren
Konfigurieren Sie das KI-Agenten-Gateway, die Autorisierungserweiterung (Workspace-Richtlinienentscheidungspunkt) und die Autorisierungsrichtlinienressourcen. Sie können diese Ressourcen deklarativ mit YAML-Konfigurationsdateien definieren und mit gcloud importieren:
Erstellen Sie die Konfigurationsdatei für das KI-Agenten-Gateway (agent-gateway.yaml):
name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/globalErsetzen Sie
AGENT_GATEWAY_NAMEdurch einen Namen für Ihre KI-Agenten-Gateway-Ressource (z. B.ge-agent-gateway) undPROJECT_IDdurch Ihre Google Cloud-Projekt-ID.Erstellen Sie die Konfigurationsdatei für die Autorisierungserweiterung, die auf den Workspace-Richtlinienentscheidungspunkt verweist (ws-pdp-authz-extension.yaml):
name: AUTHZ_EXT_NAME service: workspacepolicyengine.pa.googleapis.com failOpen: true timeout: 5sErsetzen Sie
AUTHZ_EXT_NAMEdurch einen Namen für die Autorisierungserweiterung (z. B.ws-pdp-authz-ext).Erstellen Sie die Konfigurationsdatei für die Autorisierungsrichtlinie (ws-pdp-authz-policy.yaml), um die Erweiterung mit Ihrem Gateway zu verknüpfen:
name: AUTHZ_POLICY_NAME target: resources: - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME" policyProfile: CONTENT_AUTHZ action: CUSTOM customProvider: authzExtension: resources: - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"Ersetzen Sie Folgendes:
AUTHZ_POLICY_NAME: Ein Name für die Autorisierungsrichtlinie (z. B.ws-pdp-authz-policy).PROJECT_ID: Ihre Google Cloud-Projekt-ID.LOCATION: Die Region für Ihre Bereitstellung (z. B.us-central1).AGENT_GATEWAY_NAME: Der Name des KI-Agenten-Gateways aus Schritt 1.AUTHZ_EXT_NAME: Der Name der Autorisierungserweiterung aus Schritt 2.
Importieren Sie die YAML-Konfigurationsdateien mit
gcloud:# Import the Agent Gateway gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \ --source=agent-gateway.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Extension gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \ --source=ws-pdp-authz-extension.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Policy gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \ --source=ws-pdp-authz-policy.yaml \ --location=LOCATION \ --project=PROJECT_ID
Schritt 5: Einrichtung des KI-Agenten-Gateways überprüfen und Ressourcennamen abrufen
Listen Sie die bereitgestellten KI-Agenten-Gateways auf, um den erfolgreichen Import zu überprüfen:
gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_IDBeschreiben Sie die KI-Agenten-Gateway-Ressource:
gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_IDKopieren Sie den vollständigen Ressourcennamen des KI-Agenten-Gateways (im Format
projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, z. B.projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).
Schritt 6: Mit dem Google-Identitätsanbieter verbinden
- Rufen Sie in der Gen App Builder Engines Console die Einstellungen
Authentifizierung auf.
- Verbinden Sie Ihre Engine mit dem Google Identity Provider.
- Weitere Informationen finden Sie unter Zugriffssteuerung für Google Cloud-Datenquellen.
Schritt 7: KI-Agenten-Gateway in der Gemini Enterprise-Instanz konfigurieren
- Rufen Sie in Ihrer Gemini Enterprise-Instanz (GE) die Option Verbundene Datenspeicher auf.
- Wählen Sie unter MCP-Server die Option KI-Agenten-Gateway konfigurieren aus.
- Geben Sie den vollständigen Ressourcennamen des KI-Agenten-Gateways ein, den Sie in Schritt 5 erhalten haben (z. B.
projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).
Schritt 8: Zugriffssteuerung für Workspace-Agenten in der Admin-Konsole konfigurieren
Nachdem Sie das KI-Agenten-Gateway und den Workspace-Richtlinienentscheidungspunkt eingerichtet haben, können Sie die Richtlinien für den Agentenzugriff direkt in der Admin-Konsole verwalten:
- Öffnen Sie in der Admin-Konsole das Dreistrich-Menü
KI-Agenten.
- Konfigurieren Sie auf dem Tab Einstellungen die Standardzugriffsrichtlinie für alle Gemini Enterprise-Agenten. Weitere Informationen finden Sie unter Zugriff auf Gemini Enterprise-KI-Agenten festlegen.
- Fügen Sie auf dem Tab KI-Agentenverwaltung bestimmte Agenten Ihrer Verwaltungsliste hinzu, um individuelle Zugriffsberechtigungen zu konfigurieren (vertrauenswürdig oder blockiert). Weitere Informationen finden Sie unter Gemini Enterprise-KI-Agenten für Workspace-Nutzende verwalten.