Workspace MCP girişi için Agent Gateway'i ayarlama

Bu özellik için desteklenen sürümler: Gemini Enterprise.

Google Cloud projesini, veri bağlayıcı aracılığıyla Google Workspace MCP sunucularına bağlanacak şekilde yapılandırabilir ve Workspace politikası karar noktası (PDP) ile isteğe bağlı Ajan Ağ Geçidi'ni etkinleştirerek Workspace yönetimini bu sunucularda kullanabilirsiniz.

Workspace PDP ile Agent Gateway'i ayarladığınızda, yapay zeka aracıları (ör. Gemini Enterprise aracıları) doğrudan Google Yönetici Konsolu'nda yapılandırılan erişim denetimi politikalarını zorunlu kılarken Workspace uygulama verilerine (ör. Google Drive) erişebilir.

Ön koşullar

Aracı ağ geçidini ayarlamadan önce şunlara ihtiyacınız vardır:

1. adım: Google Cloud projesi oluşturun veya seçin

  1. Google Cloud Console'da yeni bir Google Cloud projesi oluşturun veya bu kurulum için mevcut bir projeyi seçin ve proje kimliğinizi (örneğin, my-project-id) not edin.

2. adım: Gerekli Ağ ve Güvenlik API'lerini etkinleştirin

gcloud veya Cloud Console'u kullanarak Google Cloud projenizde Network Services ve Network Security API'lerini etkinleştirin:

gcloud services enable networkservices.googleapis.com \
                       networksecurity.googleapis.com \
                       --project=PROJECT_ID

PROJECT_ID kısmını Google Cloud proje kimliğinizle değiştirin.

3. adım: Agent Registry API ve MCP'yi etkinleştirin

  1. Google Cloud Console'da API'ler ve Hizmetler ardından Kitaplık'a gidin.
  2. Agent Registry API'yi (agentregistry.googleapis.com) arayıp etkinleştirin.
  3. Google Drive MCP'yi veya iş akışınız için gereken diğer MCP sunucularını etkinleştirin. Ayrıntılar için MCP sunucularını kaydetme başlıklı makaleyi inceleyin.

Önemli: Katılıma dayalı Agent Gateway ile MCP sunucuları etkinleştirildiğinde Gemini Enterprise, trafiği yalnızca standart, birinci taraf (1P) ve üçüncü taraf (3P) veri bağlayıcıları için ağ geçidine yönlendirir. Özel veri bağlayıcı yapılandırma, Workspace veri yönetimi ile desteklenmez.

4. adım: Agent Gateway ve yetkilendirme kaynaklarını oluşturup içe aktarın

Aracı ağ geçidini, yetkilendirme uzantısını (Workspace politika karar noktası) ve yetkilendirme politikası kaynaklarını yapılandırın. Bu kaynakları YAML yapılandırma dosyalarını kullanarak bildirimli olarak tanımlayabilir ve gcloud ile içe aktarabilirsiniz:

  1. Aracı Ağ Geçidi yapılandırma dosyasını (agent-gateway.yaml) oluşturun:

    name: AGENT_GATEWAY_NAME
    protocols:
    - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - //agentregistry.googleapis.com/projects/PROJECT_ID/locations/global
    

    AGENT_GATEWAY_NAME kısmını Agent Gateway kaynağınızın adıyla (ör. ge-agent-gateway), PROJECT_ID kısmını ise Google Cloud proje kimliğinizle değiştirin.

  2. Workspace politika karar noktasına (ws-pdp-authz-extension.yaml) işaret eden yetkilendirme uzantısı yapılandırma dosyasını oluşturun:

    name: AUTHZ_EXT_NAME
    service: workspacepolicyengine.pa.googleapis.com
    failOpen: true
    timeout: 5s
    

    AUTHZ_EXT_NAME yerine yetkilendirme uzantısı için bir ad (ör. ws-pdp-authz-ext) girin.

  3. Uzantıyı ağ geçidinizle ilişkilendirmek için yetkilendirme politikası yapılandırma dosyasını (ws-pdp-authz-policy.yaml) oluşturun:

    name: AUTHZ_POLICY_NAME
    target:
      resources:
      - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
    policyProfile: CONTENT_AUTHZ
    action: CUSTOM
    customProvider:
      authzExtension:
        resources:
        - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHZ_EXT_NAME"
    

    Aşağıdakileri değiştirin:

    • AUTHZ_POLICY_NAME: Yetkilendirme politikasının adı (ör. ws-pdp-authz-policy).
    • PROJECT_ID: Google Cloud proje kimliğiniz.
    • LOCATION: Dağıtımınızın bölgesi (örneğin, us-central1).
    • AGENT_GATEWAY_NAME: 1. adımdaki aracı ağ geçidinin adı.
    • AUTHZ_EXT_NAME: 2. adımdaki yetkilendirme uzantısının adı.
  4. gcloud kullanarak YAML yapılandırma dosyalarını içe aktarın:

    # Import the Agent Gateway
    gcloud beta network-services agent-gateways import AGENT_GATEWAY_NAME \
      --source=agent-gateway.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Extension
    gcloud beta service-extensions authz-extensions import AUTHZ_EXT_NAME \
      --source=ws-pdp-authz-extension.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    
    # Import the Authorization Policy
    gcloud beta network-security authz-policies import AUTHZ_POLICY_NAME \
      --source=ws-pdp-authz-policy.yaml \
      --location=LOCATION \
      --project=PROJECT_ID
    

5. adım: Aracı ağ geçidi kurulumunu doğrulayın ve kaynak adını alın

  1. Başarılı bir içe aktarma işlemi için dağıtılan aracı ağ geçitlerini listeleyin:

    gcloud beta network-services agent-gateways list --location=LOCATION --project=PROJECT_ID
    
  2. Agent Gateway kaynağını açıklayın:

    gcloud beta network-services agent-gateways describe AGENT_GATEWAY_NAME --location=LOCATION --project=PROJECT_ID
    
  3. Tam aracı ağ geçidi kaynak adını kopyalayın (projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME olarak biçimlendirilmiş, örneğin projects/my-project/locations/us-central1/agentGateways/ge-agent-gateway).

6. adım: Google Identity sağlayıcısına bağlanın

  1. Gen App Builder Engines Console'da Settings (Ayarlar) ardından Authentication'a (Kimlik Doğrulama) gidin.
  2. Motorunuzu Google Identity sağlayıcısına bağlayın.
  3. Ek belgeler için Google Cloud Veri Kaynağı Erişim Denetimi sayfasına gidin.

7. adım: Gemini Enterprise örneğinde Agent Gateway'i yapılandırın

  1. Gemini Enterprise (GE) örneğinizde Bağlı veri depoları'na gidin.
  2. MCP sunucuları bölümünde Aracı Ağ Geçidini Yapılandır'ı seçin.
  3. 5. adımda elde edilen tam aracı ağ geçidi kaynak adını girin (örneğin, projects/PROJECT_ID/locations/us-central1/agentGateways/ge-agent-gateway).

8. adım: Google Yönetici Konsolu'nda Workspace Agent Access Controls'ü yapılandırın

Aracı ağ geçidini ve Workspace politika karar noktasını ayarladıktan sonra aracı erişim politikalarını doğrudan Google Yönetici Konsolu'ndan yönetebilirsiniz:

  1. Google Yönetici Konsolu'nda Menü ardından Ajanlar'a gidin.
  2. Ayarlar sekmesinde, tüm Gemini Enterprise ajanları için varsayılan erişim politikasını yapılandırın. Ayrıntılar için Gemini Enterprise ajanlarına erişimi kontrol etme başlıklı makaleyi inceleyin.
  3. Aracı yönetimi sekmesinde, tek tek erişim izinlerini (Güvenilir veya Engellenmiş) yapılandırmak için belirli aracıları yönetim listenize ekleyin. Ayrıntılar için Workspace kullanıcıları için Gemini Enterprise ajanlarını yönetme başlıklı makaleyi inceleyin.