Configurer Agent Gateway pour l'entrée Workspace MCP

Éditions compatibles pour cette fonctionnalité : Gemini Enterprise.

Vous pouvez configurer un projet Google Cloud pour qu'il se connecte aux serveurs MCP Google Workspace via un connecteur de données, et activer l'Agent Gateway avec le point de décision de la règle Workspace (PDP) pour que la gouvernance Workspace s'applique à ces serveurs.

La configuration de l'Agent Gateway avec le PDP Workspace permet aux agents IA (tels que les agents Gemini Enterprise) d'accéder aux données des applications Workspace (comme Google Drive) tout en appliquant les règles de contrôle des accès configurées directement dans la console d'administration Google.

Conditions préalables

Avant de configurer l'Agent Gateway, vous devez disposer des éléments suivants :

Étape 1 : Créer ou sélectionner un projet Google Cloud

  1. Dans la console Google Cloud, créez un projet Google Cloud ou sélectionnez-en un existant pour cette configuration, puis notez son ID (par exemple, my-project-id).

Étape 2 : Activer les API Network &Security requises

Activez les API Network Services et Network Security dans votre projet Google Cloud à l'aide de gcloud ou de la console Cloud :

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

Remplacez PROJECT_ID par l'ID de votre projet Google Cloud.

Étape 3 : Activer l'API Agent Registry et MCP

  1. Dans la console Google Cloud, accédez à API et services puis Bibliothèque.
  2. Recherchez et activez l'API Agent Registry (agentregistry.googleapis.com).
  3. Activez Google Drive MCP ou d'autres serveurs MCP nécessaires à votre workflow. Pour en savoir plus, consultez Enregistrer des serveurs MCP.

Important : Lorsque vous activez des serveurs MCP avec l'Agent Gateway opt-in, Gemini Enterprise ne route le trafic vers la passerelle que pour les connecteurs de données standards, first party (1P) et third party (3P). La configuration d'un connecteur de données personnalisé n'est pas compatible avec la gouvernance des données Workspace.

Étape 4 : Créer et importer des ressources de passerelle d'agent et d'autorisation

Configurez les ressources Agent Gateway, d'extension d'autorisation (point de décision de la règle Workspace) et de règle d'autorisation. Vous pouvez définir ces ressources de manière déclarative à l'aide de fichiers de configuration YAML et les importer à l'aide de gcloud :

  1. Créez le fichier de configuration de la passerelle d'agent (agent-gateway.yaml) :

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    Remplacez AGENT_GATEWAY_NAME par un nom pour votre ressource de passerelle d'agent (par exemple, ge-agent-gateway) et PROJECT_ID par l'ID de votre projet Google Cloud.

  2. Créez le fichier de configuration de l'extension d'autorisation pointant vers le point de décision de la règle Workspace (ws-pdp-authz-extension.yaml) :

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    Remplacez AUTHZ_EXT_NAME par un nom pour l'extension d'autorisation (par exemple, ws-pdp-authz-ext).

  3. Créez le fichier de configuration de la règle d'autorisation (ws-pdp-authz-policy.yaml) pour associer l'extension à votre passerelle :

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    Remplacez les éléments suivants :

    • AUTHZ_POLICY_NAME : nom de la règle d'autorisation (par exemple, ws-pdp-authz-policy).
    • PROJECT_ID : ID de votre projet Google Cloud.
    • LOCATION : région de votre déploiement (par exemple, us-central1).
    • AGENT_GATEWAY_NAME : nom de la passerelle d'agent de l'étape 1.
    • AUTHZ_EXT_NAME : nom de l'extension d'autorisation de l'étape 2.
  4. Importez les fichiers de configuration YAML à l'aide de gcloud :

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

Étape 5 : Vérifier la configuration de la passerelle d'agent et obtenir le nom de la ressource

  1. Répertoriez les passerelles d'agent déployées pour vérifier que l'importation a réussi :

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. Décrivez la ressource Agent Gateway :

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. Copiez le nom complet de la ressource Agent Gateway (au format projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, par exemple, projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).

Étape 6 : Se connecter au fournisseur d'identité Google

  1. Dans la console Gen App Builder Engines, accédez à Settings (Paramètres) puis Authentication (Authentification).
  2. Connectez votre moteur au fournisseur d'identité Google.
  3. Pour obtenir de la documentation supplémentaire, consultez Contrôle des accès aux sources de données Google Cloud.

Étape 7 : Configurer l'Agent Gateway dans l'instance Gemini Enterprise

  1. Dans votre instance Gemini Enterprise (GE), accédez à Connected data stores (Datastores connectés).
  2. Sous MCP servers (Serveurs MCP), sélectionnez Configure Agent Gateway (Configurer la passerelle d'agent).
  3. Saisissez le nom complet de la ressource Agent Gateway obtenu à l'étape 5 (par exemple, projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).

Étape 8 : Configurer les contrôles des accès des agents Workspace dans la console d'administration Google

Une fois que vous avez configuré l'Agent Gateway et le point de décision de la règle Workspace, vous pouvez gérer les règles d'accès des agents directement depuis la console d'administration Google :

  1. Dans la console d'administration Google, accédez à Menu puis Agents.
  2. Dans l'onglet Settings (Paramètres), configurez la règle d'accès par défaut pour tous les agents Gemini Enterprise. Pour en savoir plus, consultez Contrôler l'accès aux agents Gemini Enterprise.
  3. Dans l'onglet Agent management (Gestion des agents), ajoutez des agents spécifiques à votre liste de gestion pour configurer des autorisations d'accès individuelles (autorisé ou bloqué). Pour en savoir plus, consultez Gérer les agents Gemini Enterprise pour les utilisateurs Workspace.