Edições compatíveis com este recurso: Gemini Enterprise.
É possível configurar um projeto na nuvem do Google Cloud para se conectar aos servidores MCP do Google Workspace usando um conector de dados e ativar o Gateway de Agente opcional com o ponto de decisão de política (PDP) do Workspace para ter a governança do Workspace neles.
A configuração do gateway de agente com o PDP do Workspace permite que agentes de IA (como os do Gemini Enterprise) acessem dados de aplicativos do Workspace (como o Google Drive) e apliquem políticas de controle de acesso configuradas diretamente no Google Admin Console.
Pré-requisitos
Antes de configurar o gateway de agente, você precisa do seguinte:
- Um projeto na nuvem do Google Cloud com o Gemini Enterprise.
- Uma CLI
gcloudautenticada com permissões para ativar APIs e gerenciar recursos de serviços de rede, segurança de rede e extensões de serviço no projeto do Google Cloud. - Privilégios de administrador do Google Workspace (privilégio de administrador de segurança).
- Ter analisado como configurar um gateway de agente no Google Cloud.
Etapa 1: criar ou selecionar um projeto do Google Cloud
- No Console do Google Cloud, crie um projeto ou selecione um já existente para essa configuração e anote o ID do projeto (por exemplo,
my-project-id).
Etapa 2: ativar as APIs de rede e segurança necessárias
Ative as APIs Network Services e Network Security no projeto do Google Cloud usando gcloud ou o console do Cloud:
gcloud services enable networkservices.googleapis.com \
networksecurity.googleapis.com \
--project=PROJECT_ID
Substitua PROJECT_ID pelo ID do projeto na nuvem do Google Cloud.
Etapa 3: ativar a API Agent Registry e o MCP
- No console do Google Cloud, acesse APIs e serviços
Biblioteca.
- Pesquise e ative a API Agent Registry (
agentregistry.googleapis.com). - Ative o MCP do Google Drive ou outros servidores MCP necessários para seu fluxo de trabalho. Para mais detalhes, acesse Registrar servidores MCP.
Importante:ao ativar servidores MCP com o gateway de agente opcional, o Gemini Enterprise só encaminha o tráfego para o gateway de conectores de dados padrão, próprios (1P) e de terceiros (3P). A configuração de um conector de dados personalizado não é compatível com a governança de dados do Workspace.
Etapa 4: criar e importar recursos de gateway de agente e autorização
Configure o gateway de agente, a extensão de autorização (ponto de decisão de política do Workspace) e os recursos de política de autorização. É possível definir esses recursos de forma declarativa usando arquivos de configuração YAML e importá-los usando gcloud:
Crie o arquivo de configuração do gateway de agente (agent-gateway.yaml):
name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/globalSubstitua
AGENT_GATEWAY_NAMEpor um nome para o recurso do gateway de agente (comoge-agent-gateway) ePROJECT_IDpelo ID do projeto do Google Cloud.Crie o arquivo de configuração da extensão de autorização que aponta para o ponto de decisão de política do Workspace (ws-pdp-authz-extension.yaml):
name: AUTHZ_EXT_NAME service: workspacepolicyengine.pa.googleapis.com failOpen: true timeout: 5sSubstitua
AUTHZ_EXT_NAMEpor um nome para a extensão de autorização (comows-pdp-authz-ext).Crie o arquivo de configuração da política de autorização (ws-pdp-authz-policy.yaml) para associar a extensão ao gateway:
name: AUTHZ_POLICY_NAME target: resources: - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME" policyProfile: CONTENT_AUTHZ action: CUSTOM customProvider: authzExtension: resources: - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"Substitua o seguinte:
AUTHZ_POLICY_NAME: um nome para a política de autorização (comows-pdp-authz-policy).PROJECT_ID: o ID do projeto do Google Cloud.LOCATION: a região da implantação (por exemplo,us-central1).AGENT_GATEWAY_NAME: o nome do gateway de agente da etapa 1.AUTHZ_EXT_NAME: o nome da extensão de autorização da etapa 2.
Importe os arquivos de configuração YAML usando
gcloud:# Import the Agent Gateway gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \ --source=agent-gateway.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Extension gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \ --source=ws-pdp-authz-extension.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Policy gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \ --source=ws-pdp-authz-policy.yaml \ --location=LOCATION \ --project=PROJECT_ID
Etapa 5: verificar a configuração do gateway de agente e receber o nome do recurso
Liste os gateways de agente implantados para verificar a importação:
gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_IDDescreva o recurso do gateway de agente:
gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_IDCopie o nome completo do recurso do gateway de agente (formatado como
projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, por exemplo,projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).
Etapa 6: conectar ao provedor de identidade do Google
- No console do Gen App Builder Engines, acesse Configurações
Autenticação.
- Conecte seu mecanismo ao Google Identity Provider.
- Para mais documentação, acesse Controle de acesso à fonte de dados do Google Cloud.
Etapa 7: configurar o gateway de agente na instância do Gemini Enterprise
- Na instância do Gemini Enterprise (GE), acesse Repositórios de dados conectados.
- Em Servidores MCP, selecione Configurar gateway de agente.
- Insira o nome completo do recurso do gateway de agente obtido na etapa 5 (por exemplo,
projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).
Etapa 8: configurar os controles de acesso de agentes do Workspace no Google Admin Console
Depois de configurar o gateway de agente e o ponto de decisão de política do Workspace, é possível gerenciar as políticas de acesso de agentes diretamente no Google Admin Console:
- No Google Admin Console, acesse Menu
Agentes.
- Na guia Configurações, configure a política de acesso padrão para todos os agentes do Gemini Enterprise. Para mais detalhes, acesse Controlar o acesso aos agentes do Gemini Enterprise.
- Na guia Gerenciamento de agentes, adicione agentes específicos à lista de gerenciamento para configurar permissões de acesso individuais (confiáveis ou bloqueadas). Para mais detalhes, acesse Gerenciar agentes do Gemini Enterprise para usuários do Workspace.