Ondersteunde edities voor deze functie: Gemini Enterprise.
U kunt een Google Cloud-project configureren om via een dataconnector verbinding te maken met Google Workspace MCP-servers en de Agent Gateway met Workspace Policy Decision Point (PDP) inschakelen om Workspace-governance op deze servers te implementeren.
Door de Agent Gateway met Workspace PDP in te stellen, kunnen AI-agents (zoals Gemini Enterprise-agents) toegang krijgen tot Workspace-applicatiegegevens (zoals Google Drive), terwijl tegelijkertijd toegangsbeheerbeleid wordt afgedwongen dat rechtstreeks in de Google Admin-console is geconfigureerd.
Voorwaarden
Voordat u de Agent Gateway configureert, heeft u het volgende nodig:
- Een Google Cloud-project met Gemini Enterprise.
- Een geauthenticeerde
gcloudCLI met machtigingen om API's in te schakelen en resources voor netwerkservices, netwerkbeveiliging en service-extensies te beheren in uw Google Cloud-project. - Beheerdersrechten voor Google Workspace ( Beveiligingsbeheerdersrechten ).
- We hebben uitgelegd hoe je een Agent Gateway instelt in Google Cloud .
Stap 1: Maak een Google Cloud-project aan of selecteer er een.
- Maak in de Google Cloud Console een nieuw Google Cloud-project aan of selecteer een bestaand project voor deze configuratie en noteer uw project-ID (bijvoorbeeld
my-project-id).
Stap 2: Schakel de vereiste netwerk- en beveiligings-API's in.
Schakel de API's voor netwerkservices en netwerkbeveiliging in voor uw Google Cloud-project met behulp van gcloud of de Cloud Console:
gcloud services enable networkservices.googleapis.com \
networksecurity.googleapis.com \
--project=PROJECT_ID
Vervang PROJECT_ID door de ID van uw Google Cloud-project.
Stap 3: Schakel de Agent Registry API en MCP in.
- Ga in de Google Cloud Console naar API's en services.
Bibliotheek .
- Zoek en activeer de Agent Registry API (
agentregistry.googleapis.com). - Schakel Google Drive MCP of andere MCP-servers in die nodig zijn voor uw workflow. Ga naar MCP-servers registreren voor meer informatie.
Stap 4: Agent Gateway en autorisatiebronnen maken en importeren
Configureer de resources Agent Gateway, Authorization Extension (Workspace Policy Decision Point) en Authorization Policy. U kunt deze resources declaratief definiëren met behulp van YAML-configuratiebestanden en importeren met gcloud :
Maak het configuratiebestand voor de Agent Gateway aan ( agent-gateway.yaml ):
name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/globalVervang
AGENT_GATEWAY_NAMEdoor een naam voor uw Agent Gateway-resource (zoalsge-agent-gateway) enPROJECT_IDdoor uw Google Cloud-project-ID.Maak het configuratiebestand voor de autorisatie-extensie aan dat verwijst naar het beleidsbeslissingspunt van de werkruimte ( ws-pdp-authz-extension.yaml ):
name: AUTHZ_EXT_NAME service: workspacepolicyengine.pa.googleapis.com failOpen: true timeout: 5sVervang
AUTHZ_EXT_NAMEdoor een naam voor de autorisatie-extensie (bijvoorbeeldws-pdp-authz-ext).Maak het configuratiebestand voor het autorisatiebeleid ( ws-pdp-authz-policy.yaml ) aan om de extensie aan uw gateway te koppelen:
name: AUTHZ_POLICY_NAME target: resources: - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME" policyProfile: CONTENT_AUTHZ action: CUSTOM customProvider: authzExtension: resources: - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"Vervang het volgende:
-
AUTHZ_POLICY_NAME: Een naam voor het autorisatiebeleid (bijvoorbeeldws-pdp-authz-policy). -
PROJECT_ID: Uw Google Cloud-project-ID. -
LOCATION: De regio voor uw implementatie (bijvoorbeeldus-central1). -
AGENT_GATEWAY_NAME: De naam van de agentgateway uit stap 1. -
AUTHZ_EXT_NAME: De naam van de autorisatie-extensie uit stap 2.
-
Importeer de YAML-configuratiebestanden met
gcloud:# Import the Agent Gateway gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \ --source=agent-gateway.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Extension gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \ --source=ws-pdp-authz-extension.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Policy gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \ --source=ws-pdp-authz-policy.yaml \ --location=LOCATION \ --project=PROJECT_ID
Stap 5: Controleer de configuratie van de Agent Gateway en verkrijg de resourcenaam.
Geef een overzicht van de geïmplementeerde agentgateways om te controleren of de import succesvol is verlopen:
gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_IDBeschrijf de Agent Gateway-resource:
gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_IDKopieer de volledige naam van de Agent Gateway-resource (in de volgende opmaak:
projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, bijvoorbeeldprojects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).
Stap 6: Verbinden met Google Identity Provider
- Ga in de Gen App Builder Engines Console naar Instellingen .
Authenticatie .
- Verbind uw engine met de Google Identity Provider.
- Voor aanvullende documentatie kunt u terecht op Google Cloud Data Source Access Control .
Stap 7: Configureer de Agent Gateway in de Gemini Enterprise-instantie
- Ga in uw Gemini Enterprise (GE)-instantie naar Verbonden gegevensopslaglocaties .
- Selecteer onder MCP-servers de optie Agentgateway configureren .
- Voer de volledige naam van de Agent Gateway-resource in die u in stap 5 hebt verkregen (bijvoorbeeld
projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).
Stap 8: Configureer de toegangsrechten voor de Workspace Agent in de Google Admin-console.
Nadat u de Agent Gateway en het Workspace Policy Decision Point hebt ingesteld, kunt u het toegangsbeleid voor agents rechtstreeks vanuit de Google Admin-console beheren:
- Ga in de Google Admin-console naar Menu.
Beveiliging
Toegangsbeheer voor agenten .
- Configureer op het tabblad Instellingen het standaard toegangsbeleid voor alle Gemini Enterprise-agents. Zie Toegang tot Gemini Enterprise-agents beheren voor meer informatie.
- Voeg op het tabblad Agentbeheer specifieke agents toe aan uw beheerlijst om individuele toegangsrechten te configureren (Vertrouwd of Geblokkeerd). Zie Gemini Enterprise-agents beheren voor Workspace-gebruikers voor meer informatie.