Utgåvor som stöds för den här funktionen: Gemini Enterprise.
Du kan konfigurera ett Google Cloud-projekt för att ansluta till Google Workspace MCP-servrar via en dataanslutning och aktivera Agent Gateway med Workspace Policy Decision Point (PDP) för att ha Workspace-styrning på dem.
Genom att konfigurera Agent Gateway med Workspace PDP kan AI-agenter (som Gemini Enterprise-agenter) komma åt Workspace-applikationsdata (som Google Drive) samtidigt som de tillämpar åtkomstkontrollpolicyer som konfigurerats direkt i Googles administratörskonsol.
Förkunskapskrav
Innan du konfigurerar Agent Gateway behöver du:
- Ett Google Cloud-projekt med Gemini Enterprise.
- Ett autentiserat
gcloudCLI med behörighet att aktivera API:er och hantera nätverkstjänster, nätverkssäkerhet och tjänstetilläggsresurser i ditt Google Cloud-projekt. - Administratörsbehörighet för Google Workspace ( säkerhetsadministratörsbehörighet ).
- Granskade hur man konfigurerar en Agent Gateway i Google Cloud .
Steg 1: Skapa eller välj ett Google Cloud-projekt
- I Google Cloud Console skapar du ett nytt Google Cloud-projekt eller väljer ett befintligt projekt för den här konfigurationen och antecknar ditt projekt-ID (till exempel
my-project-id).
Steg 2: Aktivera nödvändiga nätverks- och säkerhets-API:er
Aktivera API:erna för nätverkstjänster och nätverkssäkerhet i ditt Google Cloud-projekt med hjälp av gcloud eller Cloud Console:
gcloud services enable networkservices.googleapis.com \
networksecurity.googleapis.com \
--project=PROJECT_ID
Ersätt PROJECT_ID med ditt Google Cloud-projekt-ID.
Steg 3: Aktivera Agent Registry API och MCP
- I Google Cloud Console, navigera till API:er och tjänster
Bibliotek .
- Sök efter och aktivera Agent Registry API (
agentregistry.googleapis.com). - Aktivera Google Drive MCP eller andra MCP-servrar som behövs för ditt arbetsflöde. Mer information finns i Registrera MCP-servrar .
Steg 4: Skapa och importera Agent Gateway och auktoriseringsresurser
Konfigurera Agent Gateway, Authorization Extension (Workspace Policy Decision Point) och Authorization Policy-resurser. Du kan definiera dessa resurser deklarativt med hjälp av YAML-konfigurationsfiler och importera dem med hjälp av gcloud :
Skapa konfigurationsfilen för Agent Gateway ( agent-gateway.yaml ):
name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/globalErsätt
AGENT_GATEWAY_NAMEmed ett namn för din Agent Gateway-resurs (t.ex.ge-agent-gateway) ochPROJECT_IDmed ditt Google Cloud-projekt-ID.Skapa konfigurationsfilen för auktoriseringstillägget som pekar på beslutspunkten för arbetsytepolicyn ( ws-pdp-authz-extension.yaml ):
name: AUTHZ_EXT_NAME service: workspacepolicyengine.pa.googleapis.com failOpen: true timeout: 5sErsätt
AUTHZ_EXT_NAMEmed ett namn för auktoriseringstillägget (t.ex.ws-pdp-authz-ext).Skapa konfigurationsfilen för auktoriseringspolicyn ( ws-pdp-authz-policy.yaml ) för att associera tillägget med din gateway:
name: AUTHZ_POLICY_NAME target: resources: - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME" policyProfile: CONTENT_AUTHZ action: CUSTOM customProvider: authzExtension: resources: - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"Ersätt följande:
-
AUTHZ_POLICY_NAME: Ett namn för auktoriseringspolicyn (t.ex.ws-pdp-authz-policy). -
PROJECT_ID: Ditt Google Cloud-projekt-ID. -
LOCATION: Regionen för din distribution (till exempelus-central1). -
AGENT_GATEWAY_NAME: Namnet på agentgatewayen från steg 1. -
AUTHZ_EXT_NAME: Namnet på auktoriseringstillägget från steg 2.
-
Importera YAML-konfigurationsfilerna med hjälp av
gcloud:# Import the Agent Gateway gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \ --source=agent-gateway.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Extension gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \ --source=ws-pdp-authz-extension.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Policy gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \ --source=ws-pdp-authz-policy.yaml \ --location=LOCATION \ --project=PROJECT_ID
Steg 5: Verifiera konfigurationen av Agent Gateway och hämta resursnamnet
Lista de distribuerade agentgatewayerna för att verifiera att importen lyckades:
gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_IDBeskriv Agent Gateway-resursen:
gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_IDKopiera det fullständiga namnet på Agent Gateway-resursen (formaterat som
projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME, till exempelprojects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).
Steg 6: Anslut till Google Identity Provider
- I Gen App Builder Engines-konsolen navigerar du till Inställningar
Autentisering .
- Anslut din sökmotor till Google Identity Provider.
- För ytterligare dokumentation, gå till Google Cloud Data Source Access Control .
Steg 7: Konfigurera Agent Gateway i Gemini Enterprise-instansen
- I din Gemini Enterprise (GE)-instans navigerar du till Anslutna datalager .
- Under MCP-servrar väljer du Konfigurera agentgateway .
- Ange det fullständiga namnet på Agent Gateway-resursen som du fick i steg 5 (till exempel
projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).
Steg 8: Konfigurera åtkomstkontroller för arbetsyteagenter i Googles administratörskonsol
När du har konfigurerat Agent Gateway och Workspace Policy Decision Point kan du hantera agentåtkomstpolicyer direkt från Googles administratörskonsol:
- I Googles administratörskonsol, gå till Meny
Säkerhet
Åtkomstkontroller för agenter .
- På fliken Inställningar konfigurerar du standardåtkomstpolicyn för alla Gemini Enterprise-agenter. För mer information, gå till Kontrollera åtkomst till Gemini Enterprise-agenter .
- På fliken Agenthantering lägger du till specifika agenter i din hanteringslista för att konfigurera individuella åtkomstbehörigheter (Tillförlitlig eller Blockerad). För mer information, gå till Hantera Gemini Enterprise-agenter för Workspace-användare .