Configureer de agentgateway voor Workspace MCP-ingang.

Ondersteunde edities voor deze functie: Gemini Enterprise.

U kunt een Google Cloud-project configureren om via een dataconnector verbinding te maken met Google Workspace MCP-servers en de Agent Gateway met Workspace Policy Decision Point (PDP) inschakelen om Workspace-governance op deze servers te implementeren.

Door de Agent Gateway met Workspace PDP in te stellen, kunnen AI-agents (zoals Gemini Enterprise-agents) toegang krijgen tot Workspace-applicatiegegevens (zoals Google Drive), terwijl tegelijkertijd toegangsbeheerbeleid wordt afgedwongen dat rechtstreeks in de Google Admin-console is geconfigureerd.

Voorwaarden

Voordat u de Agent Gateway configureert, heeft u het volgende nodig:

  • Een Google Cloud-project met Gemini Enterprise.
  • Een geauthenticeerde gcloud CLI met machtigingen om API's in te schakelen en resources voor netwerkservices, netwerkbeveiliging en service-extensies te beheren in uw Google Cloud-project.
  • Beheerdersrechten voor Google Workspace ( Beveiligingsbeheerdersrechten ).
  • We hebben uitgelegd hoe je een Agent Gateway instelt in Google Cloud .

Stap 1: Maak een Google Cloud-project aan of selecteer er een.

  1. Maak in de Google Cloud Console een nieuw Google Cloud-project aan of selecteer een bestaand project voor deze configuratie en noteer uw project-ID (bijvoorbeeld my-project-id ).

Stap 2: Schakel de vereiste netwerk- en beveiligings-API's in.

Schakel de API's voor netwerkservices en netwerkbeveiliging in voor uw Google Cloud-project met behulp van gcloud of de Cloud Console:

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

Vervang PROJECT_ID door de ID van uw Google Cloud-project.

Stap 3: Schakel de Agent Registry API en MCP in.

  1. Ga in de Google Cloud Console naar API's en services. en dan Bibliotheek .
  2. Zoek en activeer de Agent Registry API ( agentregistry.googleapis.com ).
  3. Schakel Google Drive MCP of andere MCP-servers in die nodig zijn voor uw workflow. Ga naar MCP-servers registreren voor meer informatie.

Stap 4: Agent Gateway en autorisatiebronnen maken en importeren

Configureer de resources Agent Gateway, Authorization Extension (Workspace Policy Decision Point) en Authorization Policy. U kunt deze resources declaratief definiëren met behulp van YAML-configuratiebestanden en importeren met gcloud :

  1. Maak het configuratiebestand voor de Agent Gateway aan ( agent-gateway.yaml ):

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    Vervang AGENT_GATEWAY_NAME door een naam voor uw Agent Gateway-resource (zoals ge-agent-gateway ) en PROJECT_ID door uw Google Cloud-project-ID.

  2. Maak het configuratiebestand voor de autorisatie-extensie aan dat verwijst naar het beleidsbeslissingspunt van de werkruimte ( ws-pdp-authz-extension.yaml ):

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    Vervang AUTHZ_EXT_NAME door een naam voor de autorisatie-extensie (bijvoorbeeld ws-pdp-authz-ext ).

  3. Maak het configuratiebestand voor het autorisatiebeleid ( ws-pdp-authz-policy.yaml ) aan om de extensie aan uw gateway te koppelen:

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    Vervang het volgende:

    • AUTHZ_POLICY_NAME : Een naam voor het autorisatiebeleid (bijvoorbeeld ws-pdp-authz-policy ).
    • PROJECT_ID : Uw Google Cloud-project-ID.
    • LOCATION : De regio voor uw implementatie (bijvoorbeeld us-central1 ).
    • AGENT_GATEWAY_NAME : De naam van de agentgateway uit stap 1.
    • AUTHZ_EXT_NAME : De naam van de autorisatie-extensie uit stap 2.
  4. Importeer de YAML-configuratiebestanden met gcloud :

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

Stap 5: Controleer de configuratie van de Agent Gateway en verkrijg de resourcenaam.

  1. Geef een overzicht van de geïmplementeerde agentgateways om te controleren of de import succesvol is verlopen:

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. Beschrijf de Agent Gateway-resource:

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. Kopieer de volledige naam van de Agent Gateway-resource (in de volgende opmaak: projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME , bijvoorbeeld projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway ).

Stap 6: Verbinden met Google Identity Provider

  1. Ga in de Gen App Builder Engines Console naar Instellingen . en dan Authenticatie .
  2. Verbind uw engine met de Google Identity Provider.
  3. Voor aanvullende documentatie kunt u terecht op Google Cloud Data Source Access Control .

Stap 7: Configureer de Agent Gateway in de Gemini Enterprise-instantie

  1. Ga in uw Gemini Enterprise (GE)-instantie naar Verbonden gegevensopslaglocaties .
  2. Selecteer onder MCP-servers de optie Agentgateway configureren .
  3. Voer de volledige naam van de Agent Gateway-resource in die u in stap 5 hebt verkregen (bijvoorbeeld projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway ).

Stap 8: Configureer de toegangsrechten voor de Workspace Agent in de Google Admin-console.

Nadat u de Agent Gateway en het Workspace Policy Decision Point hebt ingesteld, kunt u het toegangsbeleid voor agents rechtstreeks vanuit de Google Admin-console beheren:

  1. Ga in de Google Admin-console naar Menu. en dan Beveiliging en dan Toegangsbeheer voor agenten .
  2. Configureer op het tabblad Instellingen het standaard toegangsbeleid voor alle Gemini Enterprise-agents. Zie Toegang tot Gemini Enterprise-agents beheren voor meer informatie.
  3. Voeg op het tabblad Agentbeheer specifieke agents toe aan uw beheerlijst om individuele toegangsrechten te configureren (Vertrouwd of Geblokkeerd). Zie Gemini Enterprise-agents beheren voor Workspace-gebruikers voor meer informatie.