Ediciones admitidas para esta función: Gemini Enterprise.
Puedes configurar un proyecto de Google Cloud para conectarte a los servidores MCP de Google Workspace a través de un conector de datos y habilitar Agent Gateway de participación voluntaria con el punto de decisión de políticas (PDP) de Workspace para que tenga la administración de Workspace.
Configurar Agent Gateway con el PDP de Workspace permite que los agentes de IA (como los agentes de Gemini Enterprise) accedan a los datos de las aplicaciones de Workspace (como Google Drive) mientras se aplican las políticas de control de acceso configuradas directamente en la Consola del administrador de Google.
Requisitos previos
Antes de configurar el Agent Gateway, necesitas lo siguiente:
- Un proyecto de Google Cloud con Gemini Enterprise
- Una CLI de
gcloudautenticada con permisos para habilitar APIs y administrar recursos de Network Services, Network Security y Service Extensions en tu proyecto de Google Cloud - Privilegios de administrador de Google Workspace (privilegio de administrador de seguridad).
- Revisar cómo configurar un Agent Gateway en Google Cloud
Paso 1: Crea o selecciona un proyecto de Google Cloud
- En la consola de Google Cloud, crea un proyecto nuevo de Google Cloud o selecciona uno existente para esta configuración y anota tu ID del proyecto (por ejemplo,
my-project-id).
Paso 2: Habilita las APIs de red y seguridad necesarias
Habilita las APIs de Network Services y Network Security en tu proyecto de Google Cloud con gcloud o Cloud Console:
gcloud services enable networkservices.googleapis.com \
networksecurity.googleapis.com \
--project=PROJECT_ID
Reemplaza PROJECT_ID por el ID del proyecto de Google Cloud.
Paso 3: Habilita la API de Agent Registry y MCP
- En la consola de Google Cloud, navega a APIs y servicios
Biblioteca.
- Busca y habilita la API de Agent Registry (
agentregistry.googleapis.com). - Habilita Google Drive MCP o cualquier otro servidor MCP necesario para tu flujo de trabajo. Para obtener más información, consulta Cómo registrar servidores MCP.
Importante: Cuando se habilitan los servidores de MCP con Agent Gateway de participación voluntaria, Gemini Enterprise solo enruta el tráfico a la puerta de enlace para los conectores de datos estándar, de origen (1P) y de terceros (3P). No se admite la configuración de un conector de datos personalizado con la administración de datos de Workspace.
Paso 4: Crea e importa recursos de Agent Gateway y autorización
Configura los recursos de Agent Gateway, la extensión de autorización (punto de decisión de políticas de Workspace) y la política de autorización. Puedes definir estos recursos de forma declarativa con archivos de configuración YAML y, luego, importarlos con gcloud:
Crea el archivo de configuración de la puerta de enlace de agente (agent-gateway.yaml):
name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/globalReemplaza
AGENT_GATEWAY_NAMEpor un nombre para tu recurso de Agent Gateway (comoge-agent-gateway) yPROJECT_IDpor el ID del proyecto de Google Cloud.Crea el archivo de configuración de la extensión de autorización que apunta al punto de decisión de políticas de Workspace (ws-pdp-authz-extension.yaml):
name: AUTHZ_EXT_NAME service: workspacepolicyengine.pa.googleapis.com failOpen: true timeout: 5sReemplaza
AUTHZ_EXT_NAMEpor un nombre para la extensión de autorización (comows-pdp-authz-ext).Crea el archivo de configuración de la política de autorización (ws-pdp-authz-policy.yaml) para asociar la extensión con tu puerta de enlace:
name: AUTHZ_POLICY_NAME target: resources: - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME" policyProfile: CONTENT_AUTHZ action: CUSTOM customProvider: authzExtension: resources: - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"Reemplaza lo siguiente:
AUTHZ_POLICY_NAME: Un nombre para la política de autorización (comows-pdp-authz-policy).PROJECT_ID: El ID del proyecto de Google Cloud.LOCATION: La región de tu implementación (por ejemplo,us-central1).AGENT_GATEWAY_NAME: El nombre del Agent Gateway del paso 1.AUTHZ_EXT_NAME: El nombre de la extensión de autorización del paso 2.
Importa los archivos de configuración YAML con
gcloud:# Import the Agent Gateway gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \ --source=agent-gateway.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Extension gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \ --source=ws-pdp-authz-extension.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Policy gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \ --source=ws-pdp-authz-policy.yaml \ --location=LOCATION \ --project=PROJECT_ID
Paso 5: Verifica la configuración de Agent Gateway y obtén el nombre del recurso
Haz una lista de las puertas de enlace de agente implementadas para verificar que la importación se haya realizado correctamente:
gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_IDDescribe el recurso de Agent Gateway:
gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_IDCopia el nombre completo del recurso de Agent Gateway (con el formato
projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, por ejemplo,projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).
Paso 6: Conéctate a Google Identity Provider
- En la consola de Gen App Builder Engines, navega a Configuración
Autenticación.
- Conecta tu motor al proveedor de Google Identity.
- Para obtener documentación adicional, consulta Control de acceso a la fuente de datos de Google Cloud.
Paso 7: Configura Agent Gateway en la instancia de Gemini Enterprise
- En tu instancia de Gemini Enterprise (GE), navega a Almacenes de datos conectados.
- En servidores de MCP, selecciona Agent Gateway.
- Ingresa el nombre completo del recurso de Agent Gateway que obtuviste en el paso 5 (por ejemplo,
projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).
Paso 8: Configura los controles de acceso de agentes de Workspace en la Consola del administrador de Google
Después de configurar Agent Gateway y el punto de decisión de políticas de Workspace, puedes administrar las políticas de acceso de agentes directamente desde la Consola del administrador de Google:
- En la Consola del administrador de Google, ve a Menú
Agentes.
- En la pestaña Configuración, configura la política de acceso predeterminada para todos los agentes de Gemini Enterprise. Para obtener más información, consulta Cómo controlar el acceso a los agentes de Gemini Enterprise.
- En la pestaña Administración de agentes, agrega agentes específicos a tu lista de administración para configurar permisos de acceso individuales (de confianza o bloqueados). Para obtener más información, consulta Cómo administrar agentes de Gemini Enterprise para usuarios de Workspace.