Configura Agent Gateway para la entrada de MCP de Workspace

Ediciones admitidas para esta función: Gemini Enterprise.

Puedes configurar un proyecto de Google Cloud para conectarte a los servidores MCP de Google Workspace a través de un conector de datos y habilitar Agent Gateway de participación voluntaria con el punto de decisión de políticas (PDP) de Workspace para que tenga la administración de Workspace.

Configurar Agent Gateway con el PDP de Workspace permite que los agentes de IA (como los agentes de Gemini Enterprise) accedan a los datos de las aplicaciones de Workspace (como Google Drive) mientras se aplican las políticas de control de acceso configuradas directamente en la Consola del administrador de Google.

Requisitos previos

Antes de configurar el Agent Gateway, necesitas lo siguiente:

Paso 1: Crea o selecciona un proyecto de Google Cloud

  1. En la consola de Google Cloud, crea un proyecto nuevo de Google Cloud o selecciona uno existente para esta configuración y anota tu ID del proyecto (por ejemplo, my-project-id).

Paso 2: Habilita las APIs de red y seguridad necesarias

Habilita las APIs de Network Services y Network Security en tu proyecto de Google Cloud con gcloud o Cloud Console:

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

Reemplaza PROJECT_ID por el ID del proyecto de Google Cloud.

Paso 3: Habilita la API de Agent Registry y MCP

  1. En la consola de Google Cloud, navega a APIs y servicios y luego Biblioteca.
  2. Busca y habilita la API de Agent Registry (agentregistry.googleapis.com).
  3. Habilita Google Drive MCP o cualquier otro servidor MCP necesario para tu flujo de trabajo. Para obtener más información, consulta Cómo registrar servidores MCP.

Importante: Cuando se habilitan los servidores de MCP con Agent Gateway de participación voluntaria, Gemini Enterprise solo enruta el tráfico a la puerta de enlace para los conectores de datos estándar, de origen (1P) y de terceros (3P). No se admite la configuración de un conector de datos personalizado con la administración de datos de Workspace.

Paso 4: Crea e importa recursos de Agent Gateway y autorización

Configura los recursos de Agent Gateway, la extensión de autorización (punto de decisión de políticas de Workspace) y la política de autorización. Puedes definir estos recursos de forma declarativa con archivos de configuración YAML y, luego, importarlos con gcloud:

  1. Crea el archivo de configuración de la puerta de enlace de agente (agent-gateway.yaml):

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    Reemplaza AGENT_GATEWAY_NAME por un nombre para tu recurso de Agent Gateway (como ge-agent-gateway) y PROJECT_ID por el ID del proyecto de Google Cloud.

  2. Crea el archivo de configuración de la extensión de autorización que apunta al punto de decisión de políticas de Workspace (ws-pdp-authz-extension.yaml):

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    Reemplaza AUTHZ_EXT_NAME por un nombre para la extensión de autorización (como ws-pdp-authz-ext).

  3. Crea el archivo de configuración de la política de autorización (ws-pdp-authz-policy.yaml) para asociar la extensión con tu puerta de enlace:

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    Reemplaza lo siguiente:

    • AUTHZ_POLICY_NAME: Un nombre para la política de autorización (como ws-pdp-authz-policy).
    • PROJECT_ID: El ID del proyecto de Google Cloud.
    • LOCATION: La región de tu implementación (por ejemplo, us-central1).
    • AGENT_GATEWAY_NAME: El nombre del Agent Gateway del paso 1.
    • AUTHZ_EXT_NAME: El nombre de la extensión de autorización del paso 2.
  4. Importa los archivos de configuración YAML con gcloud:

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

Paso 5: Verifica la configuración de Agent Gateway y obtén el nombre del recurso

  1. Haz una lista de las puertas de enlace de agente implementadas para verificar que la importación se haya realizado correctamente:

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. Describe el recurso de Agent Gateway:

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. Copia el nombre completo del recurso de Agent Gateway (con el formato projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, por ejemplo, projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).

Paso 6: Conéctate a Google Identity Provider

  1. En la consola de Gen App Builder Engines, navega a Configuración y luego Autenticación.
  2. Conecta tu motor al proveedor de Google Identity.
  3. Para obtener documentación adicional, consulta Control de acceso a la fuente de datos de Google Cloud.

Paso 7: Configura Agent Gateway en la instancia de Gemini Enterprise

  1. En tu instancia de Gemini Enterprise (GE), navega a Almacenes de datos conectados.
  2. En servidores de MCP, selecciona Agent Gateway.
  3. Ingresa el nombre completo del recurso de Agent Gateway que obtuviste en el paso 5 (por ejemplo, projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).

Paso 8: Configura los controles de acceso de agentes de Workspace en la Consola del administrador de Google

Después de configurar Agent Gateway y el punto de decisión de políticas de Workspace, puedes administrar las políticas de acceso de agentes directamente desde la Consola del administrador de Google:

  1. En la Consola del administrador de Google, ve a Menú y luego Agentes.
  2. En la pestaña Configuración, configura la política de acceso predeterminada para todos los agentes de Gemini Enterprise. Para obtener más información, consulta Cómo controlar el acceso a los agentes de Gemini Enterprise.
  3. En la pestaña Administración de agentes, agrega agentes específicos a tu lista de administración para configurar permisos de acceso individuales (de confianza o bloqueados). Para obtener más información, consulta Cómo administrar agentes de Gemini Enterprise para usuarios de Workspace.