ตั้งค่า Agent Gateway สำหรับการรับส่งข้อมูล MCP ของ Workspace

รุ่นที่รองรับฟีเจอร์นี้ ได้แก่ Gemini Enterprise

คุณสามารถกำหนดค่าโปรเจ็กต์ที่อยู่ในระบบคลาวด์ของ Google ให้เชื่อมต่อกับเซิร์ฟเวอร์ MCP ของ Google Workspace ผ่านเครื่องมือเชื่อมต่อข้อมูล และเปิดใช้ Agent Gateway แบบเลือกใช้กับ Workspace Policy Decision Point (PDP) เพื่อให้มีการควบคุม Workspace ในโปรเจ็กต์

การตั้งค่า Agent Gateway ด้วย Workspace PDP ช่วยให้ Agent ที่ใช้ AI (เช่น Agent ของ Gemini Enterprise) เข้าถึงข้อมูลแอปพลิเคชัน Workspace (เช่น Google ไดรฟ์) ได้ในขณะที่บังคับใช้นโยบายการควบคุมการเข้าถึงที่กำหนดค่าไว้ในคอนโซลผู้ดูแลระบบของ Google โดยตรง

สิ่งที่ต้องดำเนินการก่อน

ก่อนตั้งค่า Agent Gateway คุณต้องมีสิ่งต่อไปนี้

ขั้นตอนที่ 1: สร้างหรือเลือกโปรเจ็กต์ Google Cloud

  1. ใน คอนโซล Google Cloud ให้สร้างโปรเจ็กต์ที่อยู่ในระบบคลาวด์ Google Cloud ใหม่หรือเลือกโปรเจ็กต์ที่อยู่ในระบบคลาวด์ที่มีอยู่สำหรับการตั้งค่านี้ แล้วจดรหัสโปรเจ็กต์ (เช่น my-project-id)

ขั้นตอนที่ 2: เปิดใช้ API ของเครือข่ายและความปลอดภัยที่จำเป็น

เปิดใช้ API ของ Network Services และ Network Security ในโปรเจ็กต์ Google Cloud โดยใช้ gcloud หรือ Cloud Console ดังนี้

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

แทนที่ PROJECT_ID ด้วยรหัสโปรเจ็กต์ Google Cloud

ขั้นตอนที่ 3: เปิดใช้ Agent Registry API และ MCP

  1. ในคอนโซล Google Cloud ให้ไปที่ API และบริการ จากนั้น ไลบรารี
  2. ค้นหาและเปิดใช้ Agent Registry API (agentregistry.googleapis.com)
  3. เปิดใช้ Google ไดรฟ์ MCP หรือเซิร์ฟเวอร์ MCP อื่นๆ ที่จำเป็นสำหรับเวิร์กโฟลว์ ดูรายละเอียดได้ที่หัวข้อลงทะเบียนเซิร์ฟเวอร์ MCP

สำคัญ: เมื่อเปิดใช้เซิร์ฟเวอร์ MCP ด้วย Agent Gateway แบบเลือกใช้ Gemini Enterprise จะกำหนดเส้นทางการรับส่งข้อมูลไปยังเกตเวย์สำหรับตัวเชื่อมต่อข้อมูลมาตรฐาน ตัวเชื่อมต่อข้อมูลจากบุคคลที่หนึ่ง (1P) และตัวเชื่อมต่อข้อมูลจากบุคคลที่สาม (3P) เท่านั้น ระบบไม่รองรับการกำหนดค่าเครื่องมือเชื่อมต่อข้อมูลที่กำหนดเองกับการกำกับดูแลข้อมูล Workspace

ขั้นตอนที่ 4: สร้างและนำเข้า Agent Gateway และทรัพยากรการให้สิทธิ์

กำหนดค่า Agent Gateway, Authorization Extension (Workspace Policy Decision Point) และทรัพยากร Authorization Policy คุณสามารถกำหนดทรัพยากรเหล่านี้อย่างชัดเจนโดยใช้ไฟล์การกำหนดค่า YAML และนำเข้าโดยใช้ gcloud ดังนี้

  1. สร้างไฟล์การกำหนดค่า Agent Gateway (agent-gateway.yaml)

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    แทนที่ AGENT_GATEWAY_NAME ด้วยชื่อทรัพยากร Agent Gateway (เช่น ge-agent-gateway) และ PROJECT_ID ด้วยรหัสโปรเจ็กต์ Google Cloud

  2. สร้างไฟล์การกำหนดค่า Authorization Extension ที่ชี้ไปยัง Workspace Policy Decision Point (ws-pdp-authz-extension.yaml)

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    แทนที่ AUTHZ_EXT_NAME ด้วยชื่อ Authorization Extension (เช่น ws-pdp-authz-ext)

  3. สร้างไฟล์การกำหนดค่า Authorization Policy (ws-pdp-authz-policy.yaml) เพื่อเชื่อมโยง Extension กับเกตเวย์

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    แทนที่ข้อมูลต่อไปนี้

    • AUTHZ_POLICY_NAME: ชื่อ Authorization Policy (เช่น ws-pdp-authz-policy)
    • PROJECT_ID: รหัสโปรเจ็กต์ Google Cloud
    • LOCATION: ภูมิภาคสำหรับการทำให้ใช้งานได้ (เช่น us-central1)
    • AGENT_GATEWAY_NAME: ชื่อ Agent Gateway จากขั้นตอนที่ 1
    • AUTHZ_EXT_NAME: ชื่อ Authorization Extension จากขั้นตอนที่ 2
  4. นำเข้าไฟล์การกำหนดค่า YAML โดยใช้ gcloud ดังนี้

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

ขั้นตอนที่ 5: ตรวจสอบการตั้งค่า Agent Gateway และรับชื่อทรัพยากร

  1. แสดงรายการ Agent Gateway ที่ทำให้ใช้งานได้เพื่อยืนยันว่านำเข้าสำเร็จ

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. อธิบายทรัพยากร Agent Gateway

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. คัดลอกชื่อทรัพยากร Agent Gateway แบบเต็ม (จัดรูปแบบเป็น projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME เช่น projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway)

ขั้นตอนที่ 6: เชื่อมต่อกับผู้ให้บริการข้อมูลประจำตัวของ Google

  1. ในคอนโซล Gen App Builder Engines ให้ไปที่การตั้งค่า จากนั้น การตรวจสอบสิทธิ์
  2. เชื่อมต่อ Engine กับผู้ให้บริการข้อมูลประจำตัวของ Google
  3. ดูเอกสารประกอบเพิ่มเติมได้ที่การควบคุมการเข้าถึงแหล่งข้อมูล Google Cloud

ขั้นตอนที่ 7: กำหนดค่า Agent Gateway ในอินสแตนซ์ Gemini Enterprise

  1. ใน อินสแตนซ์ Gemini Enterprise (GE) ให้ไปที่ ที่เก็บข้อมูลที่เชื่อมต่อ
  2. เลือกกำหนดค่า Agent Gateway ในส่วนเซิร์ฟเวอร์ MCP
  3. ป้อนชื่อทรัพยากร Agent Gateway แบบเต็มที่ได้รับในขั้นตอนที่ 5 (เช่น projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway)

ขั้นตอนที่ 8: กำหนดค่าการควบคุมการเข้าถึงของ Agent ใน Workspace ในคอนโซลผู้ดูแลระบบของ Google

หลังจากตั้งค่า Agent Gateway และ Workspace Policy Decision Point แล้ว คุณจะจัดการนโยบายการเข้าถึงของ Agent ได้จากคอนโซลผู้ดูแลระบบของ Google โดยตรง ดังนี้

  1. ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่ เมนู จากนั้น Agent
  2. ในแท็บการตั้งค่า ให้กำหนดค่านโยบายการเข้าถึงเริ่มต้นสำหรับ Agent ของ Gemini Enterprise ทั้งหมด ดูรายละเอียดได้ที่หัวข้อควบคุมการเข้าถึง Agent ของ Gemini Enterprise
  3. ในแท็บการจัดการ Agent ให้เพิ่ม Agent ที่ต้องการลงในรายการการจัดการเพื่อกำหนดค่าสิทธิ์เข้าถึงแต่ละรายการ (เชื่อถือได้หรือถูกบล็อก) ดูรายละเอียดได้ที่หัวข้อจัดการ Agent ของ Gemini Enterprise สำหรับผู้ใช้ Workspace