Versioni supportate per questa funzionalità: Gemini Enterprise.
Puoi configurare un progetto Google Cloud per connetterti ai server MCP di Google Workspace tramite un connettore dati e abilitare Agent Gateway con Workspace Policy Decision Point (PDP) per avere la governance di Workspace su di essi.
La configurazione di Agent Gateway con Workspace PDP consente agli agenti AI (come gli agenti Gemini Enterprise) di accedere ai dati delle applicazioni Workspace (come Google Drive) applicando al contempo le policy di controllo dell'accesso configurate direttamente nella Console di amministrazione Google.
Prerequisiti
Prima di configurare Agent Gateway, devi:
- Un progetto Google Cloud con Gemini Enterprise.
- Un'interfaccia a riga di comando
gcloudautenticata con le autorizzazioni per abilitare le API e gestire le risorse di servizi di rete, sicurezza di rete ed estensioni di servizio nel tuo progetto Google Cloud. - Privilegi di amministratore di Google Workspace (privilegio di amministratore della sicurezza).
- Aver esaminato come configurare un Agent Gateway in Google Cloud.
Passaggio 1: crea o seleziona un progetto Google Cloud
- Nella console Google Cloud, crea un nuovo progetto cloud Google Cloud o seleziona un progetto esistente per questa configurazione e prendi nota dell'ID progetto (ad esempio,
my-project-id).
Passaggio 2: abilita le API di rete e sicurezza richieste
Abilita le API di servizi di rete e sicurezza di rete nel tuo progetto Google Cloud utilizzando gcloud o la console Cloud:
gcloud services enable networkservices.googleapis.com \
networksecurity.googleapis.com \
--project=PROJECT_ID
Sostituisci PROJECT_ID con l'ID del tuo progetto Google Cloud.
Passaggio 3: abilita l'API Agent Registry e MCP
- Nella console Google Cloud, vai ad API e servizi
Libreria.
- Cerca e abilita l'API Agent Registry (
agentregistry.googleapis.com). - Abilita Google Drive MCP o altri server MCP necessari per il tuo flusso di lavoro. Per maggiori dettagli, vai a Registrare i server MCP.
Importante: quando abiliti i server MCP con Agent Gateway, Gemini Enterprise instrada il traffico al gateway solo per i connettori dati standard, proprietari (1P) e di terze parti (3P). La configurazione di un connettore dati personalizzato non è supportata con la governance dei dati di Workspace.
Passaggio 4: crea e importa le risorse di Agent Gateway e di autorizzazione
Configura le risorse di Agent Gateway, dell'estensione di autorizzazione (Workspace Policy Decision Point) e della policy di autorizzazione. Puoi definire queste risorse in modo dichiarativo utilizzando i file di configurazione YAML e importarli utilizzando gcloud:
Crea il file di configurazione di Agent Gateway (agent-gateway.yaml):
name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/globalSostituisci
AGENT_GATEWAY_NAMEcon un nome per la risorsa Agent Gateway (ad esempio,ge-agent-gateway) ePROJECT_IDcon l'ID del tuo progetto Google Cloud.Crea il file di configurazione dell'estensione di autorizzazione che rimanda a Workspace Policy Decision Point (ws-pdp-authz-extension.yaml):
name: AUTHZ_EXT_NAME service: workspacepolicyengine.pa.googleapis.com failOpen: true timeout: 5sSostituisci
AUTHZ_EXT_NAMEcon un nome per l'estensione di autorizzazione (ad esempio,ws-pdp-authz-ext).Crea il file di configurazione della policy di autorizzazione (ws-pdp-authz-policy.yaml) per associare l'estensione al gateway:
name: AUTHZ_POLICY_NAME target: resources: - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME" policyProfile: CONTENT_AUTHZ action: CUSTOM customProvider: authzExtension: resources: - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"Sostituisci quanto segue:
AUTHZ_POLICY_NAME: un nome per la policy di autorizzazione (ad esempio,ws-pdp-authz-policy).PROJECT_ID: l'ID del tuo progetto Google Cloud.LOCATION: la regione per il deployment (ad esempio,us-central1).AGENT_GATEWAY_NAME: il nome di Agent Gateway del passaggio 1.AUTHZ_EXT_NAME: il nome dell'estensione di autorizzazione del passaggio 2.
Importa i file di configurazione YAML utilizzando
gcloud:# Import the Agent Gateway gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \ --source=agent-gateway.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Extension gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \ --source=ws-pdp-authz-extension.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Policy gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \ --source=ws-pdp-authz-policy.yaml \ --location=LOCATION \ --project=PROJECT_ID
Passaggio 5: verifica la configurazione di Agent Gateway e recupera il nome della risorsa
Elenca gli Agent Gateway di cui è stato eseguito il deployment per verificare che l'importazione sia andata a buon fine:
gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_IDDescrivi la risorsa Agent Gateway:
gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_IDCopia il nome completo della risorsa Agent Gateway (nel formato
projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, ad esempioprojects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).
Passaggio 6: connettiti a Google Identity Provider
- Nella console dei motori di Gen App Builder, vai a Impostazioni
Autenticazione.
- Collega il motore al provider di identità Google.
- Per ulteriore documentazione, vai a Controllo dell'accesso all'origine dati Google Cloud.
Passaggio 7: configura Agent Gateway nell'istanza di Gemini Enterprise
- Nella tua istanza di Gemini Enterprise (GE), vai a Datastore connessi.
- In Server MCP, seleziona Configura Agent Gateway.
- Inserisci il nome completo della risorsa Agent Gateway ottenuto nel passaggio 5 (ad esempio,
projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).
Passaggio 8: configura i controlli dell'accesso degli agenti di Workspace nella Console di amministrazione Google
Dopo aver configurato Agent Gateway e Workspace Policy Decision Point, puoi gestire le policy di accesso degli agenti direttamente dalla Console di amministrazione Google:
- Nella Console di amministrazione Google, vai a Menu
Agenti.
- Nella scheda Impostazioni, configura la policy di accesso predefinita per tutti gli agenti Gemini Enterprise. Per maggiori dettagli, vai a Controllare l'accesso degli agenti Gemini Enterprise.
- Nella scheda Gestione degli agenti, aggiungi agenti specifici all'elenco di gestione per configurare le autorizzazioni di accesso individuali (Attendibile o Bloccato). Per maggiori dettagli, vai a Gestire gli agenti Gemini Enterprise per gli utenti di Workspace.