Konfigurera Agent Gateway för Workspace MCP-ingång

Utgåvor som stöds för den här funktionen: Gemini Enterprise.

Du kan konfigurera ett Google Cloud-projekt för att ansluta till Google Workspace MCP-servrar via en dataanslutning och aktivera Agent Gateway med Workspace Policy Decision Point (PDP) för att ha Workspace-styrning på dem.

Genom att konfigurera Agent Gateway med Workspace PDP kan AI-agenter (som Gemini Enterprise-agenter) komma åt Workspace-applikationsdata (som Google Drive) samtidigt som de tillämpar åtkomstkontrollpolicyer som konfigurerats direkt i Googles administratörskonsol.

Förkunskapskrav

Innan du konfigurerar Agent Gateway behöver du:

Steg 1: Skapa eller välj ett Google Cloud-projekt

  1. I Google Cloud Console skapar du ett nytt Google Cloud-projekt eller väljer ett befintligt projekt för den här konfigurationen och antecknar ditt projekt-ID (till exempel my-project-id ).

Steg 2: Aktivera nödvändiga nätverks- och säkerhets-API:er

Aktivera API:erna för nätverkstjänster och nätverkssäkerhet i ditt Google Cloud-projekt med hjälp av gcloud eller Cloud Console:

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

Ersätt PROJECT_ID med ditt Google Cloud-projekt-ID.

Steg 3: Aktivera Agent Registry API och MCP

  1. I Google Cloud Console, navigera till API:er och tjänster och sedan Bibliotek .
  2. Sök efter och aktivera Agent Registry API ( agentregistry.googleapis.com ).
  3. Aktivera Google Drive MCP eller andra MCP-servrar som behövs för ditt arbetsflöde. Mer information finns i Registrera MCP-servrar .

Steg 4: Skapa och importera Agent Gateway och auktoriseringsresurser

Konfigurera Agent Gateway, Authorization Extension (Workspace Policy Decision Point) och Authorization Policy-resurser. Du kan definiera dessa resurser deklarativt med hjälp av YAML-konfigurationsfiler och importera dem med hjälp av gcloud :

  1. Skapa konfigurationsfilen för Agent Gateway ( agent-gateway.yaml ):

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    Ersätt AGENT_GATEWAY_NAME med ett namn för din Agent Gateway-resurs (t.ex. ge-agent-gateway ) och PROJECT_ID med ditt Google Cloud-projekt-ID.

  2. Skapa konfigurationsfilen för auktoriseringstillägget som pekar på beslutspunkten för arbetsytepolicyn ( ws-pdp-authz-extension.yaml ):

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    Ersätt AUTHZ_EXT_NAME med ett namn för auktoriseringstillägget (t.ex. ws-pdp-authz-ext ).

  3. Skapa konfigurationsfilen för auktoriseringspolicyn ( ws-pdp-authz-policy.yaml ) för att associera tillägget med din gateway:

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    Ersätt följande:

    • AUTHZ_POLICY_NAME : Ett namn för auktoriseringspolicyn (t.ex. ws-pdp-authz-policy ).
    • PROJECT_ID : Ditt Google Cloud-projekt-ID.
    • LOCATION : Regionen för din distribution (till exempel us-central1 ).
    • AGENT_GATEWAY_NAME : Namnet på agentgatewayen från steg 1.
    • AUTHZ_EXT_NAME : Namnet på auktoriseringstillägget från steg 2.
  4. Importera YAML-konfigurationsfilerna med hjälp av gcloud :

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

Steg 5: Verifiera konfigurationen av Agent Gateway och hämta resursnamnet

  1. Lista de distribuerade agentgatewayerna för att verifiera att importen lyckades:

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. Beskriv Agent Gateway-resursen:

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. Kopiera det fullständiga namnet på Agent Gateway-resursen (formaterat som projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME , till exempel projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway ).

Steg 6: Anslut till Google Identity Provider

  1. I Gen App Builder Engines-konsolen navigerar du till Inställningar och sedan Autentisering .
  2. Anslut din sökmotor till Google Identity Provider.
  3. För ytterligare dokumentation, gå till Google Cloud Data Source Access Control .

Steg 7: Konfigurera Agent Gateway i Gemini Enterprise-instansen

  1. I din Gemini Enterprise (GE)-instans navigerar du till Anslutna datalager .
  2. Under MCP-servrar väljer du Konfigurera agentgateway .
  3. Ange det fullständiga namnet på Agent Gateway-resursen som du fick i steg 5 (till exempel projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway ).

Steg 8: Konfigurera åtkomstkontroller för arbetsyteagenter i Googles administratörskonsol

När du har konfigurerat Agent Gateway och Workspace Policy Decision Point kan du hantera agentåtkomstpolicyer direkt från Googles administratörskonsol:

  1. I Googles administratörskonsol, gå till Meny och sedan Säkerhet och sedan Åtkomstkontroller för agenter .
  2. På fliken Inställningar konfigurerar du standardåtkomstpolicyn för alla Gemini Enterprise-agenter. För mer information, gå till Kontrollera åtkomst till Gemini Enterprise-agenter .
  3. På fliken Agenthantering lägger du till specifika agenter i din hanteringslista för att konfigurera individuella åtkomstbehörigheter (Tillförlitlig eller Blockerad). För mer information, gå till Hantera Gemini Enterprise-agenter för Workspace-användare .