Workspace MCP 上り(内向き)用に Agent Gateway を設定する

この機能がサポートされるエディション: Gemini Enterprise。

データコネクタを介して Google Workspace MCP サーバーに接続するように Google Cloud プロジェクトを構成し、Workspace Policy Decision Point(PDP)でオプトイン エージェント ゲートウェイを有効にして、Workspace ガバナンスを適用できます。

Workspace PDP で Agent Gateway を設定すると、Google 管理コンソールで直接構成されたアクセス制御ポリシーを適用しながら、AI エージェント(Gemini Enterprise エージェントなど)が Workspace アプリケーション データ(Google ドライブなど)にアクセスできるようになります。

前提条件

エージェント ゲートウェイを設定する前に、次のものが必要です。

  • Gemini Enterprise を使用する Google Cloud プロジェクト。
  • API を有効にして、Google Cloud プロジェクトの Network Services、Network Security、Service Extensions リソースを管理する権限を持つ認証済みの gcloud CLI。
  • Google Workspace の管理者権限(セキュリティ管理者権限)。
  • Google Cloud で Agent Gateway を設定する方法を確認しました。

ステップ 1: Google Cloud プロジェクトを作成または選択する

  1. Google Cloud コンソールで、新しい Google Cloud プロジェクトを作成するか、この設定に使用する既存のプロジェクトを選択し、プロジェクト ID(my-project-id など)をメモします。

ステップ 2: 必要な Network & Security API を有効にする

gcloud または Cloud コンソールを使用して、Google Cloud プロジェクトで Network Services API と Network Security API を有効にします。

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

PROJECT_ID は、実際の Google Cloud プロジェクト ID に置き換えます。

ステップ 3: Agent Registry API と MCP を有効にする

  1. Google Cloud コンソールで、[API とサービス] 次に [ライブラリ] に移動します。
  2. Agent Registry APIagentregistry.googleapis.com)を検索して有効にします。
  3. ワークフローに必要な Google ドライブ MCP またはその他の MCP サーバーを有効にします。詳細については、MCP サーバーを登録するをご覧ください。

重要: オプトイン Agent Gateway で MCP サーバーを有効にすると、Gemini Enterprise は標準、ファーストパーティ(1P)、サードパーティ(3P)のデータコネクタのトラフィックのみをゲートウェイに転送します。Workspace データガバナンスでは、カスタム データコネクタの構成はサポートされていません。

ステップ 4: Agent Gateway と認可リソースを作成してインポートする

Agent Gateway、認可拡張機能(Workspace ポリシー決定ポイント)、認可ポリシー リソースを構成します。これらのリソースは、YAML 構成ファイルを使用して宣言的に定義し、gcloud を使用してインポートできます。

  1. Agent Gateway 構成ファイル(agent-gateway.yaml)を作成します。

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    AGENT_GATEWAY_NAME は Agent Gateway リソースの名前(ge-agent-gateway など)に置き換え、PROJECT_ID は Google Cloud プロジェクト ID に置き換えます。

  2. Workspace Policy Decision Point(ws-pdp-authz-extension.yaml)を指す Authorization Extension 構成ファイルを作成します。

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    AUTHZ_EXT_NAME は、認可拡張機能の名前(ws-pdp-authz-ext など)に置き換えます。

  3. 拡張機能をゲートウェイに関連付ける認可ポリシー構成ファイル(ws-pdp-authz-policy.yaml)を作成します。

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    次のように置き換えます。

    • AUTHZ_POLICY_NAME: 認可ポリシーの名前(ws-pdp-authz-policy など)。
    • PROJECT_ID: Google Cloud プロジェクト ID。
    • LOCATION: デプロイのリージョン(例: us-central1)。
    • AGENT_GATEWAY_NAME: 手順 1 の Agent Gateway の名前。
    • AUTHZ_EXT_NAME: ステップ 2 の認可拡張機能の名前。
  4. gcloud を使用して YAML 構成ファイルをインポートします。

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

ステップ 5: Agent Gateway の設定を確認してリソース名を取得する

  1. デプロイされたエージェント ゲートウェイを一覧表示して、インポートが成功したことを確認します。

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. Agent Gateway リソースを説明します。

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. Agent Gateway の完全なリソース名(projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME 形式。例: projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway)をコピーします。

ステップ 6: Google Identity プロバイダに接続する

  1. Gen App Builder Engines コンソールで、[設定] 次に [認証] に移動します。
  2. エンジンを Google Identity プロバイダに接続します。
  3. その他のドキュメントについては、Google Cloud データソースのアクセス制御をご覧ください。

ステップ 7: Gemini Enterprise インスタンスで Agent Gateway を構成する

  1. Gemini Enterprise(GE)インスタンスで、[接続されたデータストア] に移動します。
  2. [MCP サーバー] で、[Agent Gateway を構成] を選択します。
  3. 手順 5 で取得した Agent Gateway の完全なリソース名(projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway など)を入力します。

ステップ 8: Google 管理コンソールで Workspace エージェントのアクセス制御を構成する

エージェント ゲートウェイと Workspace ポリシー決定ポイントを設定すると、Google 管理コンソールからエージェント アクセス ポリシーを直接管理できます。

  1. Google 管理コンソールで、メニュー アイコン 次に [エージェント] に移動します。
  2. [設定] タブで、すべての Gemini Enterprise エージェントのデフォルトのアクセス ポリシーを構成します。詳しくは、Gemini Enterprise エージェントへのアクセスを制御するをご覧ください。
  3. [エージェントの管理] タブで、特定のエージェントを管理リストに追加して、個別のアクセス権(信頼できる、ブロック中)を設定します。詳しくは、Workspace ユーザーの Gemini Enterprise エージェントを管理するをご覧ください。