Configurar o gateway de agente para entrada do MCP do Workspace

Edições compatíveis com este recurso: Gemini Enterprise.

É possível configurar um projeto na nuvem do Google Cloud para se conectar aos servidores MCP do Google Workspace usando um conector de dados e ativar o Gateway de Agente opcional com o ponto de decisão de política (PDP) do Workspace para ter a governança do Workspace neles.

A configuração do gateway de agente com o PDP do Workspace permite que agentes de IA (como os do Gemini Enterprise) acessem dados de aplicativos do Workspace (como o Google Drive) e apliquem políticas de controle de acesso configuradas diretamente no Google Admin Console.

Pré-requisitos

Antes de configurar o gateway de agente, você precisa do seguinte:

Etapa 1: criar ou selecionar um projeto do Google Cloud

  1. No Console do Google Cloud, crie um projeto ou selecione um já existente para essa configuração e anote o ID do projeto (por exemplo, my-project-id).

Etapa 2: ativar as APIs de rede e segurança necessárias

Ative as APIs Network Services e Network Security no projeto do Google Cloud usando gcloud ou o console do Cloud:

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

Substitua PROJECT_ID pelo ID do projeto na nuvem do Google Cloud.

Etapa 3: ativar a API Agent Registry e o MCP

  1. No console do Google Cloud, acesse APIs e serviços e depois Biblioteca.
  2. Pesquise e ative a API Agent Registry (agentregistry.googleapis.com).
  3. Ative o MCP do Google Drive ou outros servidores MCP necessários para seu fluxo de trabalho. Para mais detalhes, acesse Registrar servidores MCP.

Importante:ao ativar servidores MCP com o gateway de agente opcional, o Gemini Enterprise só encaminha o tráfego para o gateway de conectores de dados padrão, próprios (1P) e de terceiros (3P). A configuração de um conector de dados personalizado não é compatível com a governança de dados do Workspace.

Etapa 4: criar e importar recursos de gateway de agente e autorização

Configure o gateway de agente, a extensão de autorização (ponto de decisão de política do Workspace) e os recursos de política de autorização. É possível definir esses recursos de forma declarativa usando arquivos de configuração YAML e importá-los usando gcloud:

  1. Crie o arquivo de configuração do gateway de agente (agent-gateway.yaml):

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    Substitua AGENT_GATEWAY_NAME por um nome para o recurso do gateway de agente (como ge-agent-gateway) e PROJECT_ID pelo ID do projeto do Google Cloud.

  2. Crie o arquivo de configuração da extensão de autorização que aponta para o ponto de decisão de política do Workspace (ws-pdp-authz-extension.yaml):

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    Substitua AUTHZ_EXT_NAME por um nome para a extensão de autorização (como ws-pdp-authz-ext).

  3. Crie o arquivo de configuração da política de autorização (ws-pdp-authz-policy.yaml) para associar a extensão ao gateway:

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    Substitua o seguinte:

    • AUTHZ_POLICY_NAME: um nome para a política de autorização (como ws-pdp-authz-policy).
    • PROJECT_ID: o ID do projeto do Google Cloud.
    • LOCATION: a região da implantação (por exemplo, us-central1).
    • AGENT_GATEWAY_NAME: o nome do gateway de agente da etapa 1.
    • AUTHZ_EXT_NAME: o nome da extensão de autorização da etapa 2.
  4. Importe os arquivos de configuração YAML usando gcloud:

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

Etapa 5: verificar a configuração do gateway de agente e receber o nome do recurso

  1. Liste os gateways de agente implantados para verificar a importação:

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. Descreva o recurso do gateway de agente:

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. Copie o nome completo do recurso do gateway de agente (formatado como projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, por exemplo, projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).

Etapa 6: conectar ao provedor de identidade do Google

  1. No console do Gen App Builder Engines, acesse Configurações e depois Autenticação.
  2. Conecte seu mecanismo ao Google Identity Provider.
  3. Para mais documentação, acesse Controle de acesso à fonte de dados do Google Cloud.

Etapa 7: configurar o gateway de agente na instância do Gemini Enterprise

  1. Na instância do Gemini Enterprise (GE), acesse Repositórios de dados conectados.
  2. Em Servidores MCP, selecione Configurar gateway de agente.
  3. Insira o nome completo do recurso do gateway de agente obtido na etapa 5 (por exemplo, projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).

Etapa 8: configurar os controles de acesso de agentes do Workspace no Google Admin Console

Depois de configurar o gateway de agente e o ponto de decisão de política do Workspace, é possível gerenciar as políticas de acesso de agentes diretamente no Google Admin Console:

  1. No Google Admin Console, acesse Menu e depois Agentes.
  2. Na guia Configurações, configure a política de acesso padrão para todos os agentes do Gemini Enterprise. Para mais detalhes, acesse Controlar o acesso aos agentes do Gemini Enterprise.
  3. Na guia Gerenciamento de agentes, adicione agentes específicos à lista de gerenciamento para configurar permissões de acesso individuais (confiáveis ou bloqueadas). Para mais detalhes, acesse Gerenciar agentes do Gemini Enterprise para usuários do Workspace.