Поддерживаемые версии для этой функции: Gemini Enterprise.
Вы можете настроить проект Google Cloud для подключения к серверам Google Workspace MCP через коннектор данных и включить функцию Agent Gateway с точкой принятия решений по политике Workspace (PDP), чтобы обеспечить управление Workspace на этих серверах.
Настройка Agent Gateway с Workspace PDP позволяет агентам ИИ (например, агентам Gemini Enterprise) получать доступ к данным приложений Workspace (таким как Google Drive), одновременно обеспечивая соблюдение политик контроля доступа, настроенных непосредственно в консоли администратора Google.
Предварительные требования
Перед настройкой Agent Gateway вам потребуется:
- Проект Google Cloud, реализованный совместно с Gemini Enterprise.
- Аутентифицированный интерфейс командной строки
gcloudс правами доступа для включения API и управления ресурсами сетевых служб, сетевой безопасности и расширений служб в вашем проекте Google Cloud. - Права администратора Google Workspace ( права администратора безопасности ).
- Рассмотрена процедура настройки Agent Gateway в Google Cloud .
Шаг 1: Создайте или выберите проект Google Cloud.
- В консоли Google Cloud создайте новый проект Google Cloud или выберите существующий проект для этой настройки и запишите идентификатор вашего проекта (например,
my-project-id).
Шаг 2: Включите необходимые API для работы с сетью и безопасностью.
Включите API сетевых служб и сетевой безопасности в своем проекте Google Cloud с помощью gcloud или консоли Cloud Console:
gcloud services enable networkservices.googleapis.com \
networksecurity.googleapis.com \
--project=PROJECT_ID
Замените PROJECT_ID на идентификатор вашего проекта в Google Cloud.
Шаг 3: Включите API реестра агентов и MCP.
- В консоли Google Cloud перейдите в раздел «API и сервисы» .
Библиотека .
- Найдите и активируйте API реестра агентов (
agentregistry.googleapis.com). - Включите Google Drive MCP или другие MCP-серверы, необходимые для вашего рабочего процесса. Подробности см. в разделе «Регистрация MCP-серверов» .
Шаг 4: Создайте и импортируйте ресурсы Agent Gateway и авторизации.
Настройте ресурсы Agent Gateway, Authorization Extension (точка принятия решения по политике рабочей области) и Authorization Policy. Вы можете определить эти ресурсы декларативно, используя конфигурационные файлы YAML, и импортировать их с помощью gcloud :
Создайте файл конфигурации Agent Gateway ( agent-gateway.yaml ):
name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/globalЗамените
AGENT_GATEWAY_NAMEна имя ресурса Agent Gateway (напримерge-agent-gateway), аPROJECT_IDна идентификатор вашего проекта Google Cloud.Создайте файл конфигурации расширения авторизации, указывающий на точку принятия решения политики рабочей области ( ws-pdp-authz-extension.yaml ):
name: AUTHZ_EXT_NAME service: workspacepolicyengine.pa.googleapis.com failOpen: true timeout: 5sЗамените
AUTHZ_EXT_NAMEна имя расширения авторизации (напримерws-pdp-authz-ext).Создайте файл конфигурации политики авторизации ( ws-pdp-authz-policy.yaml ), чтобы связать расширение с вашим шлюзом:
name: AUTHZ_POLICY_NAME target: resources: - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME" policyProfile: CONTENT_AUTHZ action: CUSTOM customProvider: authzExtension: resources: - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"Замените следующее:
-
AUTHZ_POLICY_NAME: Имя для политики авторизации (напримерws-pdp-authz-policy). -
PROJECT_ID: Идентификатор вашего проекта в Google Cloud. -
LOCATION: Регион развертывания (например,us-central1). -
AGENT_GATEWAY_NAME: Название шлюза агентов из шага 1. -
AUTHZ_EXT_NAME: Название расширения авторизации из шага 2.
-
Импортируйте конфигурационные файлы YAML с помощью
gcloud:# Import the Agent Gateway gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \ --source=agent-gateway.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Extension gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \ --source=ws-pdp-authz-extension.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Policy gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \ --source=ws-pdp-authz-policy.yaml \ --location=LOCATION \ --project=PROJECT_ID
Шаг 5: Проверьте настройку Agent Gateway и получите имя ресурса.
Чтобы проверить успешность импорта, отобразите список развернутых шлюзов агентов:
gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_IDОпишите ресурс Agent Gateway:
gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_IDСкопируйте полное имя ресурса Agent Gateway (в формате
projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, например,projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).
Шаг 6: Подключитесь к Google Identity Provider
- В консоли Gen App Builder Engines перейдите в раздел «Настройки» .
Аутентификация .
- Подключите свой движок к поставщику идентификации Google.
- Для получения дополнительной документации перейдите по ссылке Google Cloud Data Source Control .
Шаг 7: Настройка шлюза агента в экземпляре Gemini Enterprise
- В экземпляре Gemini Enterprise (GE) перейдите к разделу «Подключенные хранилища данных» .
- В разделе «Серверы MCP» выберите «Настроить шлюз агента» .
- Введите полное имя ресурса Agent Gateway, полученное на шаге 5 (например,
projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).
Шаг 8: Настройка контроля доступа к агенту рабочей области в консоли администратора Google.
После настройки Agent Gateway и Workspace Policy Decision Point вы сможете управлять политиками доступа агентов непосредственно из консоли администратора Google:
- В консоли администратора Google перейдите в меню .
Безопасность
Контроль доступа агентов .
- На вкладке «Настройки» задайте политику доступа по умолчанию для всех агентов Gemini Enterprise. Подробности см. в разделе «Управление доступом к агентам Gemini Enterprise» .
- На вкладке «Управление агентами» добавьте конкретных агентов в список управления, чтобы настроить индивидуальные права доступа (доверенные или заблокированные). Для получения более подробной информации перейдите к разделу «Управление агентами Gemini Enterprise для пользователей Workspace» .