Workspace MCP 인그레스를 위한 Agent Gateway 설정

이 기능은 Gemini Enterprise 버전에서 사용할 수 있습니다.

데이터 커넥터를 통해 Google Workspace MCP 서버에 연결하도록 Google Cloud 프로젝트를 구성하고 Workspace 정책 결정 지점 (PDP)으로 선택 Agent Gateway를 사용 설정하여 Workspace 거버넌스를 적용할 수 있습니다.

Workspace PDP로 Agent Gateway를 설정하면 AI 에이전트 (예: Gemini Enterprise 에이전트)가 Google 관리 콘솔에서 직접 구성된 액세스 제어 정책을 적용하면서 Workspace 애플리케이션 데이터 (예: Google Drive)에 액세스할 수 있습니다.

기본 요건

에이전트 게이트웨이를 설정하기 전에 다음이 필요합니다.

  • Gemini Enterprise가 포함된 Google Cloud 프로젝트
  • Google Cloud 프로젝트에서 API를 사용 설정하고 네트워크 서비스, 네트워크 보안, Service Extensions 리소스를 관리할 수 있는 권한이 있는 인증된 gcloud CLI
  • Google Workspace 관리자 권한 (보안 관리자 권한)
  • Google Cloud에서 Agent Gateway를 설정하는 방법을 검토했습니다.

1단계: Google Cloud 프로젝트 만들기 또는 선택

  1. Google Cloud 콘솔에서 새 Google Cloud 프로젝트를 만들거나 이 설정에 사용할 기존 프로젝트를 선택하고 프로젝트 ID (예: my-project-id)를 기록해 둡니다.

2단계: 필수 네트워크 및 보안 API 사용 설정

gcloud 또는 Cloud 콘솔을 사용하여 Google Cloud 프로젝트에서 네트워크 서비스 및 네트워크 보안 API를 사용 설정합니다.

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

PROJECT_ID를 Google Cloud 프로젝트 ID로 바꿉니다.

3단계: 에이전트 레지스트리 API 및 MCP 사용 설정

  1. Google Cloud 콘솔에서 API 및 서비스 다음 라이브러리로 이동합니다.
  2. 에이전트 레지스트리 API (agentregistry.googleapis.com)를 검색하여 사용 설정합니다.
  3. 워크플로에 필요한 Google Drive MCP 또는 기타 MCP 서버를 사용 설정합니다. 자세한 내용은 MCP 서버 등록을 참고하세요.

중요: 선택 에이전트 게이트웨이로 MCP 서버를 사용 설정하면 Gemini Enterprise는 표준, 퍼스트 파티 (1P) 및 서드 파티 (3P) 데이터 커넥터의 트래픽만 Agent Gateway로 라우팅합니다. Workspace 데이터 거버넌스에서는 커스텀 데이터 커넥터 구성이 지원되지 않습니다.

4단계: Agent Gateway 및 승인 리소스 만들기 및 가져오기

Agent Gateway, 승인 확장 프로그램 (Workspace 정책 결정 지점), 승인 정책 리소스를 구성합니다. YAML 구성 파일을 사용하여 이러한 리소스를 선언적으로 정의하고 gcloud를 사용하여 가져올 수 있습니다.

  1. 에이전트 게이트웨이 구성 파일 (agent-gateway.yaml)을 만듭니다.

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    AGENT_GATEWAY_NAME을 Agent Gateway 리소스의 이름 (예: ge-agent-gateway)으로, PROJECT_ID를 Google Cloud 프로젝트 ID로 바꿉니다.

  2. Workspace 정책 결정 지점을 가리키는 승인 확장 프로그램 구성 파일 (ws-pdp-authz-extension.yaml)을 만듭니다.

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    AUTHZ_EXT_NAME을 승인 확장 프로그램의 이름 (예: ws-pdp-authz-ext)으로 바꿉니다.

  3. 확장 프로그램을 게이트웨이에 연결하는 승인 정책 구성 파일 (ws-pdp-authz-policy.yaml)을 만듭니다.

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    다음을 바꿉니다.

    • AUTHZ_POLICY_NAME: 승인 정책의 이름 (예: ws-pdp-authz-policy)
    • PROJECT_ID: Google Cloud 프로젝트 ID
    • LOCATION: 배포 리전 (예: us-central1)
    • AGENT_GATEWAY_NAME: 1단계의 에이전트 게이트웨이 이름
    • AUTHZ_EXT_NAME: 2단계의 승인 확장 프로그램 이름
  4. gcloud를 사용하여 YAML 구성 파일을 가져옵니다.

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

5단계: Agent Gateway 설정 확인 및 리소스 이름 가져오기

  1. 배포된 에이전트 게이트웨이를 나열하여 가져오기가 성공했는지 확인합니다.

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. Agent Gateway 리소스를 설명합니다.

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. 전체 Agent Gateway 리소스 이름 (예: projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway와 같이 projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME 형식)을 복사합니다.

6단계: Google ID 공급업체에 연결

  1. Gen App Builder 엔진 콘솔에서 설정 다음 인증으로 이동합니다.
  2. 엔진을 Google ID 공급업체에 연결합니다.
  3. 추가 문서는 Google Cloud 데이터 소스 액세스 제어를 참고하세요.

7단계: Gemini Enterprise 인스턴스에서 Agent Gateway 구성

  1. Gemini Enterprise (GE) 인스턴스에서 연결된 데이터 스토어로 이동합니다.
  2. MCP 서버에서 Agent Gateway 구성을 선택합니다.
  3. 5단계에서 가져온 전체 Agent Gateway 리소스 이름 (예: projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway)을 입력합니다.

8단계: Google 관리 콘솔에서 Workspace 에이전트 액세스 제어 구성

에이전트 게이트웨이 및 Workspace 정책 결정 지점을 설정한 후 Google 관리 콘솔에서 직접 에이전트 액세스 정책을 관리할 수 있습니다.

  1. Google 관리 콘솔에서 메뉴 다음 에이전트 로 이동합니다.
  2. 설정 탭에서 모든 Gemini Enterprise 에이전트의 기본 액세스 정책을 구성합니다. 자세한 내용은 Gemini Enterprise 에이전트에 대한 액세스 제어를 참고하세요.
  3. 에이전트 관리 탭에서 관리 목록에 특정 에이전트를 추가하여 개별 액세스 권한 (신뢰 또는 차단)을 구성합니다. 자세한 내용은 Workspace 사용자를 위한 Gemini Enterprise 에이전트 관리하기를 참고하세요.