Éditions compatibles pour cette fonctionnalité : Gemini Enterprise.
Vous pouvez configurer un projet Google Cloud pour qu'il se connecte aux serveurs MCP Google Workspace via un connecteur de données, et activer l'Agent Gateway avec le point de décision de la règle Workspace (PDP) pour que la gouvernance Workspace s'applique à ces serveurs.
La configuration de l'Agent Gateway avec le PDP Workspace permet aux agents IA (tels que les agents Gemini Enterprise) d'accéder aux données des applications Workspace (comme Google Drive) tout en appliquant les règles de contrôle des accès configurées directement dans la console d'administration Google.
Conditions préalables
Avant de configurer l'Agent Gateway, vous devez disposer des éléments suivants :
- Un projet Google Cloud avec Gemini Enterprise.
- Une interface de ligne de commande
gcloudauthentifiée avec les autorisations nécessaires pour activer les API et gérer les ressources Network Services, Network Security et Service Extensions dans votre projet Google Cloud. - Des droits d'administrateur Google Workspace (droits d'administrateur de la sécurité).
- Vous avez consulté la procédure de configuration d'une passerelle d'agent dans Google Cloud.
Étape 1 : Créer ou sélectionner un projet Google Cloud
- Dans la console Google Cloud, créez un projet Google Cloud ou sélectionnez-en un existant pour cette configuration, puis notez son ID (par exemple,
my-project-id).
Étape 2 : Activer les API Network &Security requises
Activez les API Network Services et Network Security dans votre projet Google Cloud à l'aide de gcloud ou de la console Cloud :
gcloud services enable networkservices.googleapis.com \
networksecurity.googleapis.com \
--project=PROJECT_ID
Remplacez PROJECT_ID par l'ID de votre projet Google Cloud.
Étape 3 : Activer l'API Agent Registry et MCP
- Dans la console Google Cloud, accédez à API et services
Bibliothèque.
- Recherchez et activez l'API Agent Registry (
agentregistry.googleapis.com). - Activez Google Drive MCP ou d'autres serveurs MCP nécessaires à votre workflow. Pour en savoir plus, consultez Enregistrer des serveurs MCP.
Important : Lorsque vous activez des serveurs MCP avec l'Agent Gateway opt-in, Gemini Enterprise ne route le trafic vers la passerelle que pour les connecteurs de données standards, first party (1P) et third party (3P). La configuration d'un connecteur de données personnalisé n'est pas compatible avec la gouvernance des données Workspace.
Étape 4 : Créer et importer des ressources de passerelle d'agent et d'autorisation
Configurez les ressources Agent Gateway, d'extension d'autorisation (point de décision de la règle Workspace) et de règle d'autorisation. Vous pouvez définir ces ressources de manière déclarative à l'aide de fichiers de configuration YAML et les importer à l'aide de gcloud :
Créez le fichier de configuration de la passerelle d'agent (agent-gateway.yaml) :
name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/globalRemplacez
AGENT_GATEWAY_NAMEpar un nom pour votre ressource de passerelle d'agent (par exemple,ge-agent-gateway) etPROJECT_IDpar l'ID de votre projet Google Cloud.Créez le fichier de configuration de l'extension d'autorisation pointant vers le point de décision de la règle Workspace (ws-pdp-authz-extension.yaml) :
name: AUTHZ_EXT_NAME service: workspacepolicyengine.pa.googleapis.com failOpen: true timeout: 5sRemplacez
AUTHZ_EXT_NAMEpar un nom pour l'extension d'autorisation (par exemple,ws-pdp-authz-ext).Créez le fichier de configuration de la règle d'autorisation (ws-pdp-authz-policy.yaml) pour associer l'extension à votre passerelle :
name: AUTHZ_POLICY_NAME target: resources: - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME" policyProfile: CONTENT_AUTHZ action: CUSTOM customProvider: authzExtension: resources: - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"Remplacez les éléments suivants :
AUTHZ_POLICY_NAME: nom de la règle d'autorisation (par exemple,ws-pdp-authz-policy).PROJECT_ID: ID de votre projet Google Cloud.LOCATION: région de votre déploiement (par exemple,us-central1).AGENT_GATEWAY_NAME: nom de la passerelle d'agent de l'étape 1.AUTHZ_EXT_NAME: nom de l'extension d'autorisation de l'étape 2.
Importez les fichiers de configuration YAML à l'aide de
gcloud:# Import the Agent Gateway gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \ --source=agent-gateway.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Extension gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \ --source=ws-pdp-authz-extension.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Policy gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \ --source=ws-pdp-authz-policy.yaml \ --location=LOCATION \ --project=PROJECT_ID
Étape 5 : Vérifier la configuration de la passerelle d'agent et obtenir le nom de la ressource
Répertoriez les passerelles d'agent déployées pour vérifier que l'importation a réussi :
gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_IDDécrivez la ressource Agent Gateway :
gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_IDCopiez le nom complet de la ressource Agent Gateway (au format
projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, par exemple,projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).
Étape 6 : Se connecter au fournisseur d'identité Google
- Dans la console Gen App Builder Engines, accédez à Settings (Paramètres)
Authentication (Authentification).
- Connectez votre moteur au fournisseur d'identité Google.
- Pour obtenir de la documentation supplémentaire, consultez Contrôle des accès aux sources de données Google Cloud.
Étape 7 : Configurer l'Agent Gateway dans l'instance Gemini Enterprise
- Dans votre instance Gemini Enterprise (GE), accédez à Connected data stores (Datastores connectés).
- Sous MCP servers (Serveurs MCP), sélectionnez Configure Agent Gateway (Configurer la passerelle d'agent).
- Saisissez le nom complet de la ressource Agent Gateway obtenu à l'étape 5 (par exemple,
projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).
Étape 8 : Configurer les contrôles des accès des agents Workspace dans la console d'administration Google
Une fois que vous avez configuré l'Agent Gateway et le point de décision de la règle Workspace, vous pouvez gérer les règles d'accès des agents directement depuis la console d'administration Google :
- Dans la console d'administration Google, accédez à Menu
Agents.
- Dans l'onglet Settings (Paramètres), configurez la règle d'accès par défaut pour tous les agents Gemini Enterprise. Pour en savoir plus, consultez Contrôler l'accès aux agents Gemini Enterprise.
- Dans l'onglet Agent management (Gestion des agents), ajoutez des agents spécifiques à votre liste de gestion pour configurer des autorisations d'accès individuelles (autorisé ou bloqué). Pour en savoir plus, consultez Gérer les agents Gemini Enterprise pour les utilisateurs Workspace.