Configura Agent Gateway per l'ingresso MCP di Workspace

Versioni supportate per questa funzionalità: Gemini Enterprise.

Puoi configurare un progetto Google Cloud per connetterti ai server MCP di Google Workspace tramite un connettore dati e abilitare Agent Gateway con Workspace Policy Decision Point (PDP) per avere la governance di Workspace su di essi.

La configurazione di Agent Gateway con Workspace PDP consente agli agenti AI (come gli agenti Gemini Enterprise) di accedere ai dati delle applicazioni Workspace (come Google Drive) applicando al contempo le policy di controllo dell'accesso configurate direttamente nella Console di amministrazione Google.

Prerequisiti

Prima di configurare Agent Gateway, devi:

Passaggio 1: crea o seleziona un progetto Google Cloud

  1. Nella console Google Cloud, crea un nuovo progetto cloud Google Cloud o seleziona un progetto esistente per questa configurazione e prendi nota dell'ID progetto (ad esempio, my-project-id).

Passaggio 2: abilita le API di rete e sicurezza richieste

Abilita le API di servizi di rete e sicurezza di rete nel tuo progetto Google Cloud utilizzando gcloud o la console Cloud:

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

Sostituisci PROJECT_ID con l'ID del tuo progetto Google Cloud.

Passaggio 3: abilita l'API Agent Registry e MCP

  1. Nella console Google Cloud, vai ad API e servizi e poi Libreria.
  2. Cerca e abilita l'API Agent Registry (agentregistry.googleapis.com).
  3. Abilita Google Drive MCP o altri server MCP necessari per il tuo flusso di lavoro. Per maggiori dettagli, vai a Registrare i server MCP.

Importante: quando abiliti i server MCP con Agent Gateway, Gemini Enterprise instrada il traffico al gateway solo per i connettori dati standard, proprietari (1P) e di terze parti (3P). La configurazione di un connettore dati personalizzato non è supportata con la governance dei dati di Workspace.

Passaggio 4: crea e importa le risorse di Agent Gateway e di autorizzazione

Configura le risorse di Agent Gateway, dell'estensione di autorizzazione (Workspace Policy Decision Point) e della policy di autorizzazione. Puoi definire queste risorse in modo dichiarativo utilizzando i file di configurazione YAML e importarli utilizzando gcloud:

  1. Crea il file di configurazione di Agent Gateway (agent-gateway.yaml):

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    Sostituisci AGENT_GATEWAY_NAME con un nome per la risorsa Agent Gateway (ad esempio, ge-agent-gateway) e PROJECT_ID con l'ID del tuo progetto Google Cloud.

  2. Crea il file di configurazione dell'estensione di autorizzazione che rimanda a Workspace Policy Decision Point (ws-pdp-authz-extension.yaml):

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    Sostituisci AUTHZ_EXT_NAME con un nome per l'estensione di autorizzazione (ad esempio, ws-pdp-authz-ext).

  3. Crea il file di configurazione della policy di autorizzazione (ws-pdp-authz-policy.yaml) per associare l'estensione al gateway:

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    Sostituisci quanto segue:

    • AUTHZ_POLICY_NAME: un nome per la policy di autorizzazione (ad esempio, ws-pdp-authz-policy).
    • PROJECT_ID: l'ID del tuo progetto Google Cloud.
    • LOCATION: la regione per il deployment (ad esempio, us-central1).
    • AGENT_GATEWAY_NAME: il nome di Agent Gateway del passaggio 1.
    • AUTHZ_EXT_NAME: il nome dell'estensione di autorizzazione del passaggio 2.
  4. Importa i file di configurazione YAML utilizzando gcloud:

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

Passaggio 5: verifica la configurazione di Agent Gateway e recupera il nome della risorsa

  1. Elenca gli Agent Gateway di cui è stato eseguito il deployment per verificare che l'importazione sia andata a buon fine:

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. Descrivi la risorsa Agent Gateway:

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. Copia il nome completo della risorsa Agent Gateway (nel formato projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, ad esempio projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).

Passaggio 6: connettiti a Google Identity Provider

  1. Nella console dei motori di Gen App Builder, vai a Impostazioni e poi Autenticazione.
  2. Collega il motore al provider di identità Google.
  3. Per ulteriore documentazione, vai a Controllo dell'accesso all'origine dati Google Cloud.

Passaggio 7: configura Agent Gateway nell'istanza di Gemini Enterprise

  1. Nella tua istanza di Gemini Enterprise (GE), vai a Datastore connessi.
  2. In Server MCP, seleziona Configura Agent Gateway.
  3. Inserisci il nome completo della risorsa Agent Gateway ottenuto nel passaggio 5 (ad esempio, projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).

Passaggio 8: configura i controlli dell'accesso degli agenti di Workspace nella Console di amministrazione Google

Dopo aver configurato Agent Gateway e Workspace Policy Decision Point, puoi gestire le policy di accesso degli agenti direttamente dalla Console di amministrazione Google:

  1. Nella Console di amministrazione Google, vai a Menu e poi Agenti.
  2. Nella scheda Impostazioni, configura la policy di accesso predefinita per tutti gli agenti Gemini Enterprise. Per maggiori dettagli, vai a Controllare l'accesso degli agenti Gemini Enterprise.
  3. Nella scheda Gestione degli agenti, aggiungi agenti specifici all'elenco di gestione per configurare le autorizzazioni di accesso individuali (Attendibile o Bloccato). Per maggiori dettagli, vai a Gestire gli agenti Gemini Enterprise per gli utenti di Workspace.