הגדרת Agent Gateway לכניסה של Workspace MCP

התכונה הזו נתמכת במהדורת Gemini Enterprise.

אתם יכולים להגדיר פרויקט ב-Google Cloud להתחבר לשרתי MCP של Google Workspace באמצעות מחבר נתונים, ולהפעיל את Agent Gateway עם נקודת קבלת ההחלטות (PDP) של מדיניות Workspace כדי לנהל את Workspace.

הגדרת Agent Gateway עם Workspace PDP מאפשרת לסוכני AI (כמו סוכני Gemini Enterprise) לגשת לנתוני אפליקציות Workspace (כמו Google Drive) תוך אכיפה של מדיניות בקרת הגישה שהוגדרה ישירות במסוף Google Admin.

דרישות מוקדמות

לפני שמגדירים את Agent Gateway, צריך:

  • פרויקט ב-Google Cloud עם Gemini Enterprise.
  • gcloud CLI מאומת עם הרשאות להפעלת ממשקי API ולניהול משאבים של Network Services,‏ Network Security ו-Service Extensions בפרויקט שלכם ב-Google Cloud.
  • הרשאות אדמין ב-Google Workspace (הרשאת אדמין אבטחה).
  • בדקתי איך להגדיר Agent Gateway ב-Google Cloud.

שלב 1: יוצרים פרויקט ב-Google Cloud או בוחרים פרויקט קיים

  1. ב-Google Cloud Console, יוצרים פרויקט חדש ב-Google Cloud או בוחרים פרויקט קיים להגדרה הזו, ורושמים את מזהה הפרויקט (לדוגמה, my-project-id).

שלב 2: מפעילים את ממשקי ה-API הנדרשים של רשת ואבטחה

מפעילים את ממשקי ה-API של Network Services ו-Network Security בפרויקט Google Cloud באמצעות gcloud או מסוף Cloud:

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

מחליפים את PROJECT_ID במזהה הפרויקט ב-Google Cloud.

שלב 3: הפעלת Agent Registry API ו-MCP

  1. במסוף Google Cloud, עוברים אל APIs & Services (ממשקי API ושירותים) ואז Library (ספרייה).
  2. מחפשים את Agent Registry API (agentregistry.googleapis.com) ומפעילים אותו.
  3. מפעילים את שרתי ה-MCP של Google Drive או שרתי MCP אחרים שנדרשים לתהליך העבודה. פרטים נוספים מופיעים במאמר בנושא רישום שרתים של MCP.

חשוב: כשמפעילים שרתי MCP עם Agent Gateway בהסכמה, Gemini Enterprise מעביר תנועה רק אל השער עבור מחברים רגילים של נתונים מאינטראקציה ישירה (1P) ומצד שלישי (3P). אין תמיכה בהגדרת מחבר נתונים בהתאמה אישית עם משילות מידע (data governance) ב-Workspace.

שלב 4: יוצרים ומייבאים משאבי הרשאה ו-Agent Gateway

הגדרת Agent Gateway, תוסף ההרשאה (נקודת קבלת החלטות בנושא מדיניות Workspace) ומשאבי מדיניות ההרשאה. אפשר להגדיר את המשאבים האלה באופן הצהרתי באמצעות קובצי הגדרות YAML ולייבא אותם באמצעות gcloud:

  1. יוצרים את קובץ ההגדרות של Agent Gateway‏ (agent-gateway.yaml):

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    מחליפים את AGENT_GATEWAY_NAME בשם של משאב Agent Gateway (לדוגמה, ge-agent-gateway) ואת PROJECT_ID במזהה הפרויקט ב-Google Cloud.

  2. יוצרים את קובץ ההגדרות של תוסף ההרשאה שמפנה לנקודת ההחלטה בנושא מדיניות ב-Workspace‏ (ws-pdp-authz-extension.yaml):

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    מחליפים את AUTHZ_EXT_NAME בשם של תוסף ההרשאה (למשל ws-pdp-authz-ext).

  3. יוצרים את קובץ ההגדרות של מדיניות ההרשאות (ws-pdp-authz-policy.yaml) כדי לשייך את התוסף לשער:

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    מחליפים את מה שכתוב בשדות הבאים:

    • AUTHZ_POLICY_NAME: שם למדיניות ההרשאות (למשל ws-pdp-authz-policy).
    • PROJECT_ID: מזהה הפרויקט ב-Google Cloud.
    • LOCATION: האזור של הפריסה (לדוגמה, us-central1).
    • AGENT_GATEWAY_NAME: השם של Agent Gateway משלב 1.
    • AUTHZ_EXT_NAME: השם של תוסף ההרשאה משלב 2.
  4. מייבאים את קובצי ההגדרות ב-YAML באמצעות gcloud:

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

שלב 5: אימות ההגדרה של Agent Gateway וקבלת שם המשאב

  1. כדי לוודא שהייבוא הצליח, מציגים את רשימת שערים של סוכנים שנפרסו:

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. מתארים את משאב Agent Gateway:

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. מעתיקים את השם המלא של משאב Agent Gateway (בפורמט projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, לדוגמה, projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).

שלב 6: התחברות לספק הזהויות של Google

  1. ב-Gen App Builder Engines Console, עוברים אל Settings (הגדרות) ואז Authentication (אימות).
  2. מחברים את המנוע לספק הזהויות של Google.
  3. מסמכים נוספים זמינים במאמר בנושא בקרת גישה למקורות נתונים ב-Google Cloud.

שלב 7: הגדרת Agent Gateway במופע Gemini Enterprise

  1. במופע של Gemini Enterprise (GE), עוברים אל מאגרי נתונים מקושרים.
  2. בקטע MCP servers (שרתי MCP), בוחרים באפשרות Configure Agent Gateway (הגדרת שער סוכנים).
  3. מזינים את שם המשאב המלא של Agent Gateway שקיבלתם בשלב 5 (לדוגמה, projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).

שלב 8: הגדרת אמצעי בקרה לגישת סוכן ב-Workspace במסוף Google Admin

אחרי שמגדירים את Agent Gateway ואת נקודת ההחלטה בנושא מדיניות Workspace, אפשר לנהל את מדיניות הגישה של הסוכנים ישירות ממסוף Google Admin:

  1. במסוף Google Admin, נכנסים אל תפריט ואז סוכנים.
  2. בכרטיסייה הגדרות, מגדירים את מדיניות הגישה כברירת מחדל לכל סוכני Gemini Enterprise. פרטים נוספים זמינים במאמר הגדרת הגישה לסוכני Gemini Enterprise.
  3. בכרטיסייה ניהול סוכנים, מוסיפים סוכנים ספציפיים לרשימת הניהול כדי להגדיר הרשאות גישה פרטניות (מהימנות או חסימה). פרטים נוספים מופיעים במאמר הגדרת סוכני Gemini Enterprise למשתמשי Workspace.