Настройте Agent Gateway для входящего трафика Workspace MCP.

Поддерживаемые версии для этой функции: Gemini Enterprise.

Вы можете настроить проект Google Cloud для подключения к серверам Google Workspace MCP через коннектор данных и включить функцию Agent Gateway с точкой принятия решений по политике Workspace (PDP), чтобы обеспечить управление Workspace на этих серверах.

Настройка Agent Gateway с Workspace PDP позволяет агентам ИИ (например, агентам Gemini Enterprise) получать доступ к данным приложений Workspace (таким как Google Drive), одновременно обеспечивая соблюдение политик контроля доступа, настроенных непосредственно в консоли администратора Google.

Предварительные требования

Перед настройкой Agent Gateway вам потребуется:

  • Проект Google Cloud, реализованный совместно с Gemini Enterprise.
  • Аутентифицированный интерфейс командной строки gcloud с правами доступа для включения API и управления ресурсами сетевых служб, сетевой безопасности и расширений служб в вашем проекте Google Cloud.
  • Права администратора Google Workspace ( права администратора безопасности ).
  • Рассмотрена процедура настройки Agent Gateway в Google Cloud .

Шаг 1: Создайте или выберите проект Google Cloud.

  1. В консоли Google Cloud создайте новый проект Google Cloud или выберите существующий проект для этой настройки и запишите идентификатор вашего проекта (например, my-project-id ).

Шаг 2: Включите необходимые API для работы с сетью и безопасностью.

Включите API сетевых служб и сетевой безопасности в своем проекте Google Cloud с помощью gcloud или консоли Cloud Console:

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

Замените PROJECT_ID на идентификатор вашего проекта в Google Cloud.

Шаг 3: Включите API реестра агентов и MCP.

  1. В консоли Google Cloud перейдите в раздел «API и сервисы» . а потом Библиотека .
  2. Найдите и активируйте API реестра агентов ( agentregistry.googleapis.com ).
  3. Включите Google Drive MCP или другие MCP-серверы, необходимые для вашего рабочего процесса. Подробности см. в разделе «Регистрация MCP-серверов» .

Шаг 4: Создайте и импортируйте ресурсы Agent Gateway и авторизации.

Настройте ресурсы Agent Gateway, Authorization Extension (точка принятия решения по политике рабочей области) и Authorization Policy. Вы можете определить эти ресурсы декларативно, используя конфигурационные файлы YAML, и импортировать их с помощью gcloud :

  1. Создайте файл конфигурации Agent Gateway ( agent-gateway.yaml ):

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    Замените AGENT_GATEWAY_NAME на имя ресурса Agent Gateway (например ge-agent-gateway ), а PROJECT_ID на идентификатор вашего проекта Google Cloud.

  2. Создайте файл конфигурации расширения авторизации, указывающий на точку принятия решения политики рабочей области ( ws-pdp-authz-extension.yaml ):

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    Замените AUTHZ_EXT_NAME на имя расширения авторизации (например ws-pdp-authz-ext ).

  3. Создайте файл конфигурации политики авторизации ( ws-pdp-authz-policy.yaml ), чтобы связать расширение с вашим шлюзом:

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    Замените следующее:

    • AUTHZ_POLICY_NAME : Имя для политики авторизации (например ws-pdp-authz-policy ).
    • PROJECT_ID : Идентификатор вашего проекта в Google Cloud.
    • LOCATION : Регион развертывания (например, us-central1 ).
    • AGENT_GATEWAY_NAME : Название шлюза агентов из шага 1.
    • AUTHZ_EXT_NAME : Название расширения авторизации из шага 2.
  4. Импортируйте конфигурационные файлы YAML с помощью gcloud :

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

Шаг 5: Проверьте настройку Agent Gateway и получите имя ресурса.

  1. Чтобы проверить успешность импорта, отобразите список развернутых шлюзов агентов:

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. Опишите ресурс Agent Gateway:

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. Скопируйте полное имя ресурса Agent Gateway (в формате projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME , например, projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway ).

Шаг 6: Подключитесь к Google Identity Provider

  1. В консоли Gen App Builder Engines перейдите в раздел «Настройки» . а потом Аутентификация .
  2. Подключите свой движок к поставщику идентификации Google.
  3. Для получения дополнительной документации перейдите по ссылке Google Cloud Data Source Control .

Шаг 7: Настройка шлюза агента в экземпляре Gemini Enterprise

  1. В экземпляре Gemini Enterprise (GE) перейдите к разделу «Подключенные хранилища данных» .
  2. В разделе «Серверы MCP» выберите «Настроить шлюз агента» .
  3. Введите полное имя ресурса Agent Gateway, полученное на шаге 5 (например, projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway ).

Шаг 8: Настройка контроля доступа к агенту рабочей области в консоли администратора Google.

После настройки Agent Gateway и Workspace Policy Decision Point вы сможете управлять политиками доступа агентов непосредственно из консоли администратора Google:

  1. В консоли администратора Google перейдите в меню . а потом Безопасность а потом Контроль доступа агентов .
  2. На вкладке «Настройки» задайте политику доступа по умолчанию для всех агентов Gemini Enterprise. Подробности см. в разделе «Управление доступом к агентам Gemini Enterprise» .
  3. На вкладке «Управление агентами» добавьте конкретных агентов в список управления, чтобы настроить индивидуальные права доступа (доверенные или заблокированные). Для получения более подробной информации перейдите к разделу «Управление агентами Gemini Enterprise для пользователей Workspace» .