รุ่นที่รองรับฟีเจอร์นี้ ได้แก่ Gemini Enterprise
คุณสามารถกำหนดค่าโปรเจ็กต์ที่อยู่ในระบบคลาวด์ของ Google ให้เชื่อมต่อกับเซิร์ฟเวอร์ MCP ของ Google Workspace ผ่านเครื่องมือเชื่อมต่อข้อมูล และเปิดใช้ Agent Gateway แบบเลือกใช้กับ Workspace Policy Decision Point (PDP) เพื่อให้มีการควบคุม Workspace ในโปรเจ็กต์
การตั้งค่า Agent Gateway ด้วย Workspace PDP ช่วยให้ Agent ที่ใช้ AI (เช่น Agent ของ Gemini Enterprise) เข้าถึงข้อมูลแอปพลิเคชัน Workspace (เช่น Google ไดรฟ์) ได้ในขณะที่บังคับใช้นโยบายการควบคุมการเข้าถึงที่กำหนดค่าไว้ในคอนโซลผู้ดูแลระบบของ Google โดยตรง
สิ่งที่ต้องดำเนินการก่อน
ก่อนตั้งค่า Agent Gateway คุณต้องมีสิ่งต่อไปนี้
- โปรเจ็กต์ที่อยู่ในระบบคลาวด์ของ Google ที่มี Gemini Enterprise
- CLI
gcloudที่มีการตรวจสอบสิทธิ์และมีสิทธิ์เปิดใช้ API รวมถึงจัดการทรัพยากร Network Services, Network Security และ Service Extensions ในโปรเจ็กต์ Google Cloud - สิทธิ์ของผู้ดูแลระบบ Google Workspace (สิทธิ์ของผู้ดูแลระบบความปลอดภัย)
- อ่านวิธีตั้งค่า Agent Gateway ใน Google Cloud
ขั้นตอนที่ 1: สร้างหรือเลือกโปรเจ็กต์ Google Cloud
- ใน คอนโซล Google Cloud ให้สร้างโปรเจ็กต์ที่อยู่ในระบบคลาวด์ Google Cloud ใหม่หรือเลือกโปรเจ็กต์ที่อยู่ในระบบคลาวด์ที่มีอยู่สำหรับการตั้งค่านี้ แล้วจดรหัสโปรเจ็กต์ (เช่น
my-project-id)
ขั้นตอนที่ 2: เปิดใช้ API ของเครือข่ายและความปลอดภัยที่จำเป็น
เปิดใช้ API ของ Network Services และ Network Security ในโปรเจ็กต์ Google Cloud โดยใช้ gcloud หรือ Cloud Console ดังนี้
gcloud services enable networkservices.googleapis.com \
networksecurity.googleapis.com \
--project=PROJECT_ID
แทนที่ PROJECT_ID ด้วยรหัสโปรเจ็กต์ Google Cloud
ขั้นตอนที่ 3: เปิดใช้ Agent Registry API และ MCP
- ในคอนโซล Google Cloud ให้ไปที่ API และบริการ
ไลบรารี
- ค้นหาและเปิดใช้ Agent Registry API (
agentregistry.googleapis.com) - เปิดใช้ Google ไดรฟ์ MCP หรือเซิร์ฟเวอร์ MCP อื่นๆ ที่จำเป็นสำหรับเวิร์กโฟลว์ ดูรายละเอียดได้ที่หัวข้อลงทะเบียนเซิร์ฟเวอร์ MCP
สำคัญ: เมื่อเปิดใช้เซิร์ฟเวอร์ MCP ด้วย Agent Gateway แบบเลือกใช้ Gemini Enterprise จะกำหนดเส้นทางการรับส่งข้อมูลไปยังเกตเวย์สำหรับตัวเชื่อมต่อข้อมูลมาตรฐาน ตัวเชื่อมต่อข้อมูลจากบุคคลที่หนึ่ง (1P) และตัวเชื่อมต่อข้อมูลจากบุคคลที่สาม (3P) เท่านั้น ระบบไม่รองรับการกำหนดค่าเครื่องมือเชื่อมต่อข้อมูลที่กำหนดเองกับการกำกับดูแลข้อมูล Workspace
ขั้นตอนที่ 4: สร้างและนำเข้า Agent Gateway และทรัพยากรการให้สิทธิ์
กำหนดค่า Agent Gateway, Authorization Extension (Workspace Policy Decision Point) และทรัพยากร Authorization Policy คุณสามารถกำหนดทรัพยากรเหล่านี้อย่างชัดเจนโดยใช้ไฟล์การกำหนดค่า YAML และนำเข้าโดยใช้ gcloud ดังนี้
สร้างไฟล์การกำหนดค่า Agent Gateway (agent-gateway.yaml)
name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/globalแทนที่
AGENT_GATEWAY_NAMEด้วยชื่อทรัพยากร Agent Gateway (เช่นge-agent-gateway) และPROJECT_IDด้วยรหัสโปรเจ็กต์ Google Cloudสร้างไฟล์การกำหนดค่า Authorization Extension ที่ชี้ไปยัง Workspace Policy Decision Point (ws-pdp-authz-extension.yaml)
name: AUTHZ_EXT_NAME service: workspacepolicyengine.pa.googleapis.com failOpen: true timeout: 5sแทนที่
AUTHZ_EXT_NAMEด้วยชื่อ Authorization Extension (เช่นws-pdp-authz-ext)สร้างไฟล์การกำหนดค่า Authorization Policy (ws-pdp-authz-policy.yaml) เพื่อเชื่อมโยง Extension กับเกตเวย์
name: AUTHZ_POLICY_NAME target: resources: - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME" policyProfile: CONTENT_AUTHZ action: CUSTOM customProvider: authzExtension: resources: - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"แทนที่ข้อมูลต่อไปนี้
AUTHZ_POLICY_NAME: ชื่อ Authorization Policy (เช่นws-pdp-authz-policy)PROJECT_ID: รหัสโปรเจ็กต์ Google CloudLOCATION: ภูมิภาคสำหรับการทำให้ใช้งานได้ (เช่นus-central1)AGENT_GATEWAY_NAME: ชื่อ Agent Gateway จากขั้นตอนที่ 1AUTHZ_EXT_NAME: ชื่อ Authorization Extension จากขั้นตอนที่ 2
นำเข้าไฟล์การกำหนดค่า YAML โดยใช้
gcloudดังนี้# Import the Agent Gateway gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \ --source=agent-gateway.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Extension gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \ --source=ws-pdp-authz-extension.yaml \ --location=LOCATION \ --project=PROJECT_ID # Import the Authorization Policy gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \ --source=ws-pdp-authz-policy.yaml \ --location=LOCATION \ --project=PROJECT_ID
ขั้นตอนที่ 5: ตรวจสอบการตั้งค่า Agent Gateway และรับชื่อทรัพยากร
แสดงรายการ Agent Gateway ที่ทำให้ใช้งานได้เพื่อยืนยันว่านำเข้าสำเร็จ
gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_IDอธิบายทรัพยากร Agent Gateway
gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_IDคัดลอกชื่อทรัพยากร Agent Gateway แบบเต็ม (จัดรูปแบบเป็น
projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAMEเช่นprojects/my-project/locations/us-central1/agentGateways/ge-agent-gateway)
ขั้นตอนที่ 6: เชื่อมต่อกับผู้ให้บริการข้อมูลประจำตัวของ Google
- ในคอนโซล Gen App Builder Engines ให้ไปที่การตั้งค่า
การตรวจสอบสิทธิ์
- เชื่อมต่อ Engine กับผู้ให้บริการข้อมูลประจำตัวของ Google
- ดูเอกสารประกอบเพิ่มเติมได้ที่การควบคุมการเข้าถึงแหล่งข้อมูล Google Cloud
ขั้นตอนที่ 7: กำหนดค่า Agent Gateway ในอินสแตนซ์ Gemini Enterprise
- ใน อินสแตนซ์ Gemini Enterprise (GE) ให้ไปที่ ที่เก็บข้อมูลที่เชื่อมต่อ
- เลือกกำหนดค่า Agent Gateway ในส่วนเซิร์ฟเวอร์ MCP
- ป้อนชื่อทรัพยากร Agent Gateway แบบเต็มที่ได้รับในขั้นตอนที่ 5 (เช่น
projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway)
ขั้นตอนที่ 8: กำหนดค่าการควบคุมการเข้าถึงของ Agent ใน Workspace ในคอนโซลผู้ดูแลระบบของ Google
หลังจากตั้งค่า Agent Gateway และ Workspace Policy Decision Point แล้ว คุณจะจัดการนโยบายการเข้าถึงของ Agent ได้จากคอนโซลผู้ดูแลระบบของ Google โดยตรง ดังนี้
- ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่ เมนู
Agent
- ในแท็บการตั้งค่า ให้กำหนดค่านโยบายการเข้าถึงเริ่มต้นสำหรับ Agent ของ Gemini Enterprise ทั้งหมด ดูรายละเอียดได้ที่หัวข้อควบคุมการเข้าถึง Agent ของ Gemini Enterprise
- ในแท็บการจัดการ Agent ให้เพิ่ม Agent ที่ต้องการลงในรายการการจัดการเพื่อกำหนดค่าสิทธิ์เข้าถึงแต่ละรายการ (เชื่อถือได้หรือถูกบล็อก) ดูรายละเอียดได้ที่หัวข้อจัดการ Agent ของ Gemini Enterprise สำหรับผู้ใช้ Workspace