התכונה הזו נתמכת במהדורת Gemini Enterprise.
אתם יכולים להגדיר פרויקט ב-Google Cloud להתחבר לשרתי MCP של Google Workspace באמצעות מחבר נתונים, ולהפעיל את Agent Gateway עם נקודת קבלת ההחלטות (PDP) של מדיניות Workspace כדי לנהל את Workspace.
הגדרת Agent Gateway עם Workspace PDP מאפשרת לסוכני AI (כמו סוכני Gemini Enterprise) לגשת לנתוני אפליקציות Workspace (כמו Google Drive) תוך אכיפה של מדיניות בקרת הגישה שהוגדרה ישירות במסוף Google Admin.
דרישות מוקדמות
לפני שמגדירים את Agent Gateway, צריך:
- פרויקט ב-Google Cloud עם Gemini Enterprise.
-
gcloudCLI מאומת עם הרשאות להפעלת ממשקי API ולניהול משאבים של Network Services, Network Security ו-Service Extensions בפרויקט שלכם ב-Google Cloud. - הרשאות אדמין ב-Google Workspace (הרשאת אדמין אבטחה).
- בדקתי איך להגדיר Agent Gateway ב-Google Cloud.
שלב 1: יוצרים פרויקט ב-Google Cloud או בוחרים פרויקט קיים
- ב-Google Cloud Console, יוצרים פרויקט חדש ב-Google Cloud או בוחרים פרויקט קיים להגדרה הזו, ורושמים את מזהה הפרויקט (לדוגמה,
my-project-id).
שלב 2: מפעילים את ממשקי ה-API הנדרשים של רשת ואבטחה
מפעילים את ממשקי ה-API של Network Services ו-Network Security בפרויקט Google Cloud באמצעות gcloud או מסוף Cloud:
gcloud services enable networkservices.googleapis.com \
networksecurity.googleapis.com \
--project=PROJECT_ID
מחליפים את PROJECT_ID במזהה הפרויקט ב-Google Cloud.
שלב 3: הפעלת Agent Registry API ו-MCP
- במסוף Google Cloud, עוברים אל APIs & Services (ממשקי API ושירותים)
Library (ספרייה).
- מחפשים את Agent Registry API (
agentregistry.googleapis.com) ומפעילים אותו. - מפעילים את שרתי ה-MCP של Google Drive או שרתי MCP אחרים שנדרשים לתהליך העבודה. פרטים נוספים מופיעים במאמר בנושא רישום שרתים של MCP.
חשוב: כשמפעילים שרתי MCP עם Agent Gateway בהסכמה, Gemini Enterprise מעביר תנועה רק אל השער עבור מחברים רגילים של נתונים מאינטראקציה ישירה (1P) ומצד שלישי (3P). אין תמיכה בהגדרת מחבר נתונים בהתאמה אישית עם משילות מידע (data governance) ב-Workspace.
שלב 4: יוצרים ומייבאים משאבי הרשאה ו-Agent Gateway
הגדרת Agent Gateway, תוסף ההרשאה (נקודת קבלת החלטות בנושא מדיניות Workspace) ומשאבי מדיניות ההרשאה. אפשר להגדיר את המשאבים האלה באופן הצהרתי באמצעות קובצי הגדרות YAML ולייבא אותם באמצעות gcloud:
יוצרים את קובץ ההגדרות של Agent Gateway (agent-gateway.yaml):
name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/globalמחליפים את
AGENT_GATEWAY_NAMEבשם של משאב Agent Gateway (לדוגמה,ge-agent-gateway) ואתPROJECT_IDבמזהה הפרויקט ב-Google Cloud.יוצרים את קובץ ההגדרות של תוסף ההרשאה שמפנה לנקודת ההחלטה בנושא מדיניות ב-Workspace (ws-pdp-authz-extension.yaml):
name: AUTHZ_EXT_NAME service: workspacepolicyengine.pa.googleapis.com failOpen: true timeout: 5sמחליפים את
AUTHZ_EXT_NAMEבשם של תוסף ההרשאה (למשלws-pdp-authz-ext).יוצרים את קובץ ההגדרות של מדיניות ההרשאות (ws-pdp-authz-policy.yaml) כדי לשייך את התוסף לשער:
name: AUTHZ_POLICY_NAME target: resources: - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME" policyProfile: CONTENT_AUTHZ action: CUSTOM customProvider: authzExtension: resources: - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"מחליפים את מה שכתוב בשדות הבאים:
-
AUTHZ_POLICY_NAME: שם למדיניות ההרשאות (למשלws-pdp-authz-policy). -
PROJECT_ID: מזהה הפרויקט ב-Google Cloud. -
LOCATION: האזור של הפריסה (לדוגמה,us-central1). -
AGENT_GATEWAY_NAME: השם של Agent Gateway משלב 1. -
AUTHZ_EXT_NAME: השם של תוסף ההרשאה משלב 2.
-
מייבאים את קובצי ההגדרות ב-YAML באמצעות
gcloud:# Import the Agent Gateway gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \ --source=agent-gateway.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Extension gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \ --source=ws-pdp-authz-extension.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Policy gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \ --source=ws-pdp-authz-policy.yaml \ --location=LOCATION \ --project=PROJECT_ID
שלב 5: אימות ההגדרה של Agent Gateway וקבלת שם המשאב
כדי לוודא שהייבוא הצליח, מציגים את רשימת שערים של סוכנים שנפרסו:
gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_IDמתארים את משאב Agent Gateway:
gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_IDמעתיקים את השם המלא של משאב Agent Gateway (בפורמט
projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, לדוגמה,projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).
שלב 6: התחברות לספק הזהויות של Google
- ב-Gen App Builder Engines Console, עוברים אל Settings (הגדרות)
Authentication (אימות).
- מחברים את המנוע לספק הזהויות של Google.
- מסמכים נוספים זמינים במאמר בנושא בקרת גישה למקורות נתונים ב-Google Cloud.
שלב 7: הגדרת Agent Gateway במופע Gemini Enterprise
- במופע של Gemini Enterprise (GE), עוברים אל מאגרי נתונים מקושרים.
- בקטע MCP servers (שרתי MCP), בוחרים באפשרות Configure Agent Gateway (הגדרת שער סוכנים).
- מזינים את שם המשאב המלא של Agent Gateway שקיבלתם בשלב 5 (לדוגמה,
projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).
שלב 8: הגדרת אמצעי בקרה לגישת סוכן ב-Workspace במסוף Google Admin
אחרי שמגדירים את Agent Gateway ואת נקודת ההחלטה בנושא מדיניות Workspace, אפשר לנהל את מדיניות הגישה של הסוכנים ישירות ממסוף Google Admin:
- במסוף Google Admin, נכנסים אל תפריט
סוכנים.
- בכרטיסייה הגדרות, מגדירים את מדיניות הגישה כברירת מחדל לכל סוכני Gemini Enterprise. פרטים נוספים זמינים במאמר הגדרת הגישה לסוכני Gemini Enterprise.
- בכרטיסייה ניהול סוכנים, מוסיפים סוכנים ספציפיים לרשימת הניהול כדי להגדיר הרשאות גישה פרטניות (מהימנות או חסימה). פרטים נוספים מופיעים במאמר הגדרת סוכני Gemini Enterprise למשתמשי Workspace.