Konfigurowanie bramy agentów na potrzeby dostępu do serwera MCP Workspace

Ta funkcja jest dostępna tylko w Gemini Enterprise.

Możesz skonfigurować projekt w chmurze Google Cloud, aby łączyć się z serwerami MCP Google Workspace za pomocą łącznika danych, i włączyć akceptację bramy agentów z punktem decyzyjnym zasad Workspace, aby mieć nad nimi kontrolę w Workspace.

Skonfigurowanie bramy agentów z punktem decyzyjnym zasad Workspace umożliwia agentom AI (np. agentom Gemini Enterprise) dostęp do danych aplikacji Workspace (np. Dysku Google) przy jednoczesnym egzekwowaniu zasad kontroli dostępu skonfigurowanych bezpośrednio w konsoli administracyjnej Google.

Wymagania wstępne

Zanim skonfigurujesz bramę agentów, musisz:

Krok 1. Utwórz lub wybierz projekt Google Cloud

  1. W konsoli Google Cloud utwórz nowy projekt w chmurze Google Cloud lub wybierz istniejący projekt na potrzeby tej konfiguracji i zanotuj identyfikator projektu (np. my-project-id).

Krok 2. Włącz wymagane interfejsy API sieci i zabezpieczeń

Włącz interfejsy Network Services API i Network Security API w projekcie Google Cloud za pomocą gcloud lub konsoli Cloud:

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

Zastąp PROJECT_ID identyfikatorem projektu Google Cloud.

Krok 3. Włącz interfejs Agent Registry API i MCP

  1. W konsoli Google Cloud otwórz Interfejsy API i usługi a potem Biblioteka.
  2. Wyszukaj i włącz interfejs Agent Registry API (agentregistry.googleapis.com).
  3. Włącz Dysk Google MCP lub inne serwery MCP potrzebne do realizacji procesu. Więcej informacji znajdziesz w artykule Rejestrowanie serwerów MCP.

Ważne: gdy włączasz serwery MCP z bramą agentów, Gemini Enterprise kieruje ruch tylko do bramy w przypadku standardowych łączników danych własnych (1P) i zewnętrznych (3P). Konfigurowanie niestandardowego łącznika danych nie jest obsługiwane w przypadku zarządzania danymi Workspace.

Krok 4. Utwórz i zaimportuj bramę agentów oraz zasoby autoryzacji

Skonfiguruj bramę agentów, rozszerzenie autoryzacji (punkt decyzyjny zasad Workspace) i zasoby zasad autoryzacji. Możesz zdefiniować te zasoby deklaratywnie za pomocą plików konfiguracyjnych YAML i zaimportować je za pomocą gcloud:

  1. Utwórz plik konfiguracji bramy agentów (agent-gateway.yaml):

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    Zastąp AGENT_GATEWAY_NAME nazwą zasobu bramy agentów (np. ge-agent-gateway), a PROJECT_ID – identyfikatorem projektu Google Cloud.

  2. Utwórz plik konfiguracji rozszerzenia autoryzacji wskazujący punkt decyzyjny zasad Workspace (ws-pdp-authz-extension.yaml):

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    Zastąp AUTHZ_EXT_NAME nazwą rozszerzenia autoryzacji (np. ws-pdp-authz-ext).

  3. Utwórz plik konfiguracji zasad autoryzacji (ws-pdp-authz-policy.yaml), aby powiązać rozszerzenie z bramą:

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    Zastąp te wartości:

    • AUTHZ_POLICY_NAME: nazwa zasad autoryzacji (np. ws-pdp-authz-policy).
    • PROJECT_ID: identyfikator projektu w chmurze Google.
    • LOCATION: region wdrożenia (np. us-central1).
    • AGENT_GATEWAY_NAME: nazwa bramy agentów z kroku 1.
    • AUTHZ_EXT_NAME: nazwa rozszerzenia autoryzacji z kroku 2.
  4. Zaimportuj pliki konfiguracyjne YAML za pomocą gcloud:

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

Krok 5. Sprawdź konfigurację bramy agentów i pobierz nazwę zasobu

  1. Wyświetl listę wdrożonych bram agentów, aby sprawdzić, czy import się powiódł:

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. Opisz zasób bramy agentów:

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. Skopiuj pełną nazwę zasobu bramy agentów (w formacie projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, np. projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).

Krok 6. Połącz się z dostawcą tożsamości Google

  1. W konsoli silników Kreatora aplikacji generatywnych otwórz Ustawienia a potem Uwierzytelnianie.
  2. Połącz silnik z dostawcą tożsamości Google.
  3. Dodatkowe informacje znajdziesz w artykule Kontrola dostępu do źródła danych Google Cloud.

Krok 7. Skonfiguruj bramę agentów w instancji Gemini Enterprise

  1. W instancji Gemini Enterprise (GE) otwórz Połączone magazyny danych.
  2. W sekcji Serwery MCP kliknij Skonfiguruj bramę agentów.
  3. Wpisz pełną nazwę zasobu bramy agentów uzyskaną w kroku 5 (np. projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).

Krok 8. Skonfiguruj opcje dostępu agenta Workspace w konsoli administracyjnej Google

Po skonfigurowaniu bramy agentów i punktu decyzyjnego zasad Workspace możesz zarządzać zasadami dostępu agentów bezpośrednio w konsoli administracyjnej Google:

  1. W konsoli administracyjnej Google otwórz Menu a potem Agenci.
  2. Na karcie Ustawienia skonfiguruj domyślne zasady dostępu dla wszystkich agentów Gemini Enterprise. Więcej informacji znajdziesz w artykule Kontrolowanie dostępu do agentów Gemini Enterprise.
  3. Na karcie Zarządzanie agentami dodaj konkretnych agentów do listy zarządzania, aby skonfigurować indywidualne uprawnienia dostępu (Zaufane lub Zablokowane). Więcej informacji znajdziesz w artykule Zarządzanie agentami Gemini Enterprise dla użytkowników Workspace.