KI‑Agenten-Gateway für Workspace MCP-Ingress einrichten

Unterstützte Versionen für diese Funktion: Gemini Enterprise.

Sie können ein Google Cloud-Projekt so konfigurieren, dass es über einen Datenconnector eine Verbindung zu Google Workspace-MCP-Servern herstellt. Außerdem können Sie das optionale KI-Agenten-Gateway mit dem Workspace-Richtlinienentscheidungspunkt (Policy Decision Point, PDP) aktivieren, um die Workspace-Governance darauf anzuwenden.

Wenn Sie das KI-Agenten-Gateway mit dem Workspace-PDP einrichten, können KI-Agenten (z. B. Gemini Enterprise-Agenten) auf Workspace-Anwendungsdaten (z. B. Google Drive) zugreifen. Gleichzeitig werden die Zugriffssteuerungsrichtlinien erzwungen, die direkt in der Admin-Konsole konfiguriert wurden.

Voraussetzungen

Bevor Sie das KI-Agenten-Gateway einrichten, benötigen Sie Folgendes:

Schritt 1: Google Cloud-Projekt erstellen oder auswählen

  1. Erstellen Sie in der Google Cloud Console ein neues Google Cloud-Projekt oder wählen Sie ein vorhandenes Projekt für diese Einrichtung aus und notieren Sie sich Ihre Projekt-ID (z. B. my-project-id).

Schritt 2: Erforderliche Netzwerk- und Sicherheits-APIs aktivieren

Aktivieren Sie die APIs für Netzwerkdienste und Netzwerksicherheit in Ihrem Google Cloud-Projekt mit gcloud oder der Cloud Console:

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

Ersetzen Sie PROJECT_ID durch Ihre Google Cloud-Projekt-ID.

Schritt 3: Agent Registry API und MCP aktivieren

  1. Rufen Sie in der Google Cloud Console APIs und Dienste und dann Bibliothek auf.
  2. Suchen Sie nach der Agent Registry API (agentregistry.googleapis.com) und aktivieren Sie sie.
  3. Aktivieren Sie Google Drive MCP oder andere MCP-Server, die für Ihren Workflow erforderlich sind. Weitere Informationen finden Sie unter MCP-Server registrieren.

Wichtig:Wenn Sie MCP-Server mit dem optionalen KI-Agenten-Gateway aktivieren, leitet Gemini Enterprise den Traffic nur für Standard-, First-Party- (1P) und Third-Party-Datenconnectors (3P) an das Gateway weiter. Das Konfigurieren eines benutzerdefinierten Daten-Connectors wird mit der Workspace-Data Governance nicht unterstützt.

Schritt 4: KI-Agenten-Gateway und Autorisierungsressourcen erstellen und importieren

Konfigurieren Sie das KI-Agenten-Gateway, die Autorisierungserweiterung (Workspace-Richtlinienentscheidungspunkt) und die Autorisierungsrichtlinienressourcen. Sie können diese Ressourcen deklarativ mit YAML-Konfigurationsdateien definieren und mit gcloud importieren:

  1. Erstellen Sie die Konfigurationsdatei für das KI-Agenten-Gateway (agent-gateway.yaml):

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    Ersetzen Sie AGENT_GATEWAY_NAME durch einen Namen für Ihre KI-Agenten-Gateway-Ressource (z. B. ge-agent-gateway) und PROJECT_ID durch Ihre Google Cloud-Projekt-ID.

  2. Erstellen Sie die Konfigurationsdatei für die Autorisierungserweiterung, die auf den Workspace-Richtlinienentscheidungspunkt verweist (ws-pdp-authz-extension.yaml):

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    Ersetzen Sie AUTHZ_EXT_NAME durch einen Namen für die Autorisierungserweiterung (z. B. ws-pdp-authz-ext).

  3. Erstellen Sie die Konfigurationsdatei für die Autorisierungsrichtlinie (ws-pdp-authz-policy.yaml), um die Erweiterung mit Ihrem Gateway zu verknüpfen:

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    Ersetzen Sie Folgendes:

    • AUTHZ_POLICY_NAME: Ein Name für die Autorisierungsrichtlinie (z. B. ws-pdp-authz-policy).
    • PROJECT_ID: Ihre Google Cloud-Projekt-ID.
    • LOCATION: Die Region für Ihre Bereitstellung (z. B. us-central1).
    • AGENT_GATEWAY_NAME: Der Name des KI-Agenten-Gateways aus Schritt 1.
    • AUTHZ_EXT_NAME: Der Name der Autorisierungserweiterung aus Schritt 2.
  4. Importieren Sie die YAML-Konfigurationsdateien mit gcloud:

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

Schritt 5: Einrichtung des KI-Agenten-Gateways überprüfen und Ressourcennamen abrufen

  1. Listen Sie die bereitgestellten KI-Agenten-Gateways auf, um den erfolgreichen Import zu überprüfen:

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. Beschreiben Sie die KI-Agenten-Gateway-Ressource:

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. Kopieren Sie den vollständigen Ressourcennamen des KI-Agenten-Gateways (im Format projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, z. B. projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).

Schritt 6: Mit dem Google-Identitätsanbieter verbinden

  1. Rufen Sie in der Gen App Builder Engines Console die Einstellungen und dann Authentifizierung auf.
  2. Verbinden Sie Ihre Engine mit dem Google Identity Provider.
  3. Weitere Informationen finden Sie unter Zugriffssteuerung für Google Cloud-Datenquellen.

Schritt 7: KI-Agenten-Gateway in der Gemini Enterprise-Instanz konfigurieren

  1. Rufen Sie in Ihrer Gemini Enterprise-Instanz (GE) die Option Verbundene Datenspeicher auf.
  2. Wählen Sie unter MCP-Server die Option KI-Agenten-Gateway konfigurieren aus.
  3. Geben Sie den vollständigen Ressourcennamen des KI-Agenten-Gateways ein, den Sie in Schritt 5 erhalten haben (z. B. projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).

Schritt 8: Zugriffssteuerung für Workspace-Agenten in der Admin-Konsole konfigurieren

Nachdem Sie das KI-Agenten-Gateway und den Workspace-Richtlinienentscheidungspunkt eingerichtet haben, können Sie die Richtlinien für den Agentenzugriff direkt in der Admin-Konsole verwalten:

  1. Öffnen Sie in der Admin-Konsole das Dreistrich-Menü und dann KI-Agenten.
  2. Konfigurieren Sie auf dem Tab Einstellungen die Standardzugriffsrichtlinie für alle Gemini Enterprise-Agenten. Weitere Informationen finden Sie unter Zugriff auf Gemini Enterprise-KI-Agenten festlegen.
  3. Fügen Sie auf dem Tab KI-Agentenverwaltung bestimmte Agenten Ihrer Verwaltungsliste hinzu, um individuelle Zugriffsberechtigungen zu konfigurieren (vertrauenswürdig oder blockiert). Weitere Informationen finden Sie unter Gemini Enterprise-KI-Agenten für Workspace-Nutzende verwalten.