Ta funkcja jest dostępna tylko w Gemini Enterprise.
Możesz skonfigurować projekt w chmurze Google Cloud, aby łączyć się z serwerami MCP Google Workspace za pomocą łącznika danych, i włączyć akceptację bramy agentów z punktem decyzyjnym zasad Workspace, aby mieć nad nimi kontrolę w Workspace.
Skonfigurowanie bramy agentów z punktem decyzyjnym zasad Workspace umożliwia agentom AI (np. agentom Gemini Enterprise) dostęp do danych aplikacji Workspace (np. Dysku Google) przy jednoczesnym egzekwowaniu zasad kontroli dostępu skonfigurowanych bezpośrednio w konsoli administracyjnej Google.
Wymagania wstępne
Zanim skonfigurujesz bramę agentów, musisz:
- mieć projekt Google Cloud z Gemini Enterprise;
- mieć uwierzytelniony interfejs wiersza poleceń
gcloudz uprawnieniami do włączania interfejsów API i zarządzania zasobami usług sieciowych, zabezpieczeń sieciowych i rozszerzeń usług w projekcie Google Cloud; - mieć uprawnienia administratora Google Workspace (uprawnienia administratora zabezpieczeń);
- zapoznać się z informacjami o konfigurowaniu bramy agentów w Google Cloud.
Krok 1. Utwórz lub wybierz projekt Google Cloud
- W konsoli Google Cloud utwórz nowy projekt w chmurze Google Cloud lub wybierz istniejący projekt na potrzeby tej konfiguracji i zanotuj identyfikator projektu (np.
my-project-id).
Krok 2. Włącz wymagane interfejsy API sieci i zabezpieczeń
Włącz interfejsy Network Services API i Network Security API w projekcie Google Cloud za pomocą gcloud lub konsoli Cloud:
gcloud services enable networkservices.googleapis.com \
networksecurity.googleapis.com \
--project=PROJECT_ID
Zastąp PROJECT_ID identyfikatorem projektu Google Cloud.
Krok 3. Włącz interfejs Agent Registry API i MCP
- W konsoli Google Cloud otwórz Interfejsy API i usługi
Biblioteka.
- Wyszukaj i włącz interfejs Agent Registry API (
agentregistry.googleapis.com). - Włącz Dysk Google MCP lub inne serwery MCP potrzebne do realizacji procesu. Więcej informacji znajdziesz w artykule Rejestrowanie serwerów MCP.
Ważne: gdy włączasz serwery MCP z bramą agentów, Gemini Enterprise kieruje ruch tylko do bramy w przypadku standardowych łączników danych własnych (1P) i zewnętrznych (3P). Konfigurowanie niestandardowego łącznika danych nie jest obsługiwane w przypadku zarządzania danymi Workspace.
Krok 4. Utwórz i zaimportuj bramę agentów oraz zasoby autoryzacji
Skonfiguruj bramę agentów, rozszerzenie autoryzacji (punkt decyzyjny zasad Workspace) i zasoby zasad autoryzacji. Możesz zdefiniować te zasoby deklaratywnie za pomocą plików konfiguracyjnych YAML i zaimportować je za pomocą gcloud:
Utwórz plik konfiguracji bramy agentów (agent-gateway.yaml):
name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/globalZastąp
AGENT_GATEWAY_NAMEnazwą zasobu bramy agentów (np.ge-agent-gateway), aPROJECT_ID– identyfikatorem projektu Google Cloud.Utwórz plik konfiguracji rozszerzenia autoryzacji wskazujący punkt decyzyjny zasad Workspace (ws-pdp-authz-extension.yaml):
name: AUTHZ_EXT_NAME service: workspacepolicyengine.pa.googleapis.com failOpen: true timeout: 5sZastąp
AUTHZ_EXT_NAMEnazwą rozszerzenia autoryzacji (np.ws-pdp-authz-ext).Utwórz plik konfiguracji zasad autoryzacji (ws-pdp-authz-policy.yaml), aby powiązać rozszerzenie z bramą:
name: AUTHZ_POLICY_NAME target: resources: - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME" policyProfile: CONTENT_AUTHZ action: CUSTOM customProvider: authzExtension: resources: - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"Zastąp te wartości:
AUTHZ_POLICY_NAME: nazwa zasad autoryzacji (np.ws-pdp-authz-policy).PROJECT_ID: identyfikator projektu w chmurze Google.LOCATION: region wdrożenia (np.us-central1).AGENT_GATEWAY_NAME: nazwa bramy agentów z kroku 1.AUTHZ_EXT_NAME: nazwa rozszerzenia autoryzacji z kroku 2.
Zaimportuj pliki konfiguracyjne YAML za pomocą
gcloud:# Import the Agent Gateway gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \ --source=agent-gateway.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Extension gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \ --source=ws-pdp-authz-extension.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Policy gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \ --source=ws-pdp-authz-policy.yaml \ --location=LOCATION \ --project=PROJECT_ID
Krok 5. Sprawdź konfigurację bramy agentów i pobierz nazwę zasobu
Wyświetl listę wdrożonych bram agentów, aby sprawdzić, czy import się powiódł:
gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_IDOpisz zasób bramy agentów:
gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_IDSkopiuj pełną nazwę zasobu bramy agentów (w formacie
projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, np.projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).
Krok 6. Połącz się z dostawcą tożsamości Google
- W konsoli silników Kreatora aplikacji generatywnych otwórz Ustawienia
Uwierzytelnianie.
- Połącz silnik z dostawcą tożsamości Google.
- Dodatkowe informacje znajdziesz w artykule Kontrola dostępu do źródła danych Google Cloud.
Krok 7. Skonfiguruj bramę agentów w instancji Gemini Enterprise
- W instancji Gemini Enterprise (GE) otwórz Połączone magazyny danych.
- W sekcji Serwery MCP kliknij Skonfiguruj bramę agentów.
- Wpisz pełną nazwę zasobu bramy agentów uzyskaną w kroku 5 (np.
projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).
Krok 8. Skonfiguruj opcje dostępu agenta Workspace w konsoli administracyjnej Google
Po skonfigurowaniu bramy agentów i punktu decyzyjnego zasad Workspace możesz zarządzać zasadami dostępu agentów bezpośrednio w konsoli administracyjnej Google:
- W konsoli administracyjnej Google otwórz Menu
Agenci.
- Na karcie Ustawienia skonfiguruj domyślne zasady dostępu dla wszystkich agentów Gemini Enterprise. Więcej informacji znajdziesz w artykule Kontrolowanie dostępu do agentów Gemini Enterprise.
- Na karcie Zarządzanie agentami dodaj konkretnych agentów do listy zarządzania, aby skonfigurować indywidualne uprawnienia dostępu (Zaufane lub Zablokowane). Więcej informacji znajdziesz w artykule Zarządzanie agentami Gemini Enterprise dla użytkowników Workspace.