שרתי Google Workspace MCP עם Antigravity ב-Gemini Enterprise

1. מבוא

בשיעור ה-Codelab הזה נסביר ללקוחות שעומדים בדרישות איך להגדיר, לנהל ולאבטח שרתים של Model Context Protocol‏ (MCP) ב-Google Workspace ב-Antigravity באמצעות Gemini Enterprise. ‫MCP הוא תקן פתוח שמאפשר לסוכני AI לבצע שאילתות בצורה מאובטחת ולהפעיל כלים שנחשפים על ידי שירותי בק-אנד מרוחקים.

כשמפתחים תכונות מורכבות, מפרטים ארכיטקטוניים, מסמכי דרישות מוצר (PRD) ומדדים עסקיים, הם נמצאים ב-Google Docs, ב-Sheets וב-Drive. העתקה והדבקה של טקסט בין כרטיסיות בדפדפן יוצרות הקשר לא עדכני ועלולות לגרום לדליפת נתונים. חיבור שרתי MCP של Workspace באמצעות Gemini Enterprise מאפשר למפתחים לקבל הקשר בזמן אמת, תוך הקפדה על ניהול ברמה שמתאימה לארגונים.

מידע נוסף על יכולות פיתוח AI לארגונים בפוסט בבלוג בנושא Antigravity Enterprise

ארכיטקטורת MCP ב-Google Workspace ב-Antigravity

הפעולות שתבצעו:

  • מפעילים את הכלים למפתחי AI ומגדירים רשימות היתרים מרכזיות של שרתי MCP ב-Gemini Enterprise.
  • מפעילים את ממשקי ה-API של Google Workspace ו-MCP ב-Google Cloud.
  • הגדרת פרטי כניסה לאפליקציית אינטרנט ב-OAuth 2.0 עם היקף מוגבל לארגון הפנימי שלכם.
  • רושמים ומאמתים שירותי MCP מאושרים של Workspace בתוך Antigravity.
  • צריך לוודא שגבולות האבטחה של האדמין תקינים, כולל חסימת רשימת ההיתרים, שוויון ב-ACL של המשתמשים ורישום ביומן הביקורת.

הדרישות

2. הפעלת כלים למפתחים מבוססי-AI של Gemini Enterprise ורשימות היתרים

אבטחה ברמת הארגון מתחילה בניהול מרכזי. לפני שמפתחים בודדים יוכלו לרשום שרתי MCP באופן מקומי, מנהלי סביבת עבודה חייבים לאשר את האינטגרציה.

יצירה או בחירה של פרויקט ב-Google Cloud

במסוף Google Cloud, בוחרים או יוצרים פרויקט בענן של Google.

הפעלת כלי AI למפתחים

  1. פותחים את מסוף Google Cloud.
  2. בתפריט הניווט, עבור אל Gemini Enterprise > הגדרות.
  3. בוחרים באפשרות כלי AI למפתחים ומעבירים את המתג למצב מופעל.

הפעלת כלי AI למפתחים

הגדרה זו מאפשרת לחברי צוות מורשים לאמת את סשנים של Antigravity באמצעות חשבונות Google Cloud הארגוניים שלהם.

הגדרת רשימת ההיתרים של שרתי MCP

כדי למנוע חיבורים לא מורשים של כלי צד שלישי, אדמינים מגדירים רשימת היתרים מפורשת של נקודות קצה מאושרות של שרתי MCP.

  1. עוברים אל Gemini Enterprise > הגדרות > כלים למפתחי AI.
  2. לוחצים על עריכה לצד אבטחה.
  3. מאתרים את ההגדרה MCP Servers (שרתי MCP) ומעבירים אותה למצב Enabled (מופעל).
  4. בשדה Allowed server configuration (הגדרת שרת מותרת), מזינים את הגדרת שרת ה-MCP המאושרת של Google Workspace:
{
  "mcpServers": {
    "remote_servers": [
      {
        "id": "drive",
        "url": "https://drivemcp.googleapis.com/mcp/v1"
      },
      {
        "id": "docs",
        "url": "https://docsmcp.googleapis.com/mcp/v1"
      },
      {
        "id": "sheets",
        "url": "https://sheetsmcp.googleapis.com/mcp/v1"
      }
    ]
  }
}
  1. לוחצים על שמירה.

הפעלת שרתי MCP של סביבת עבודה

3. הגדרת ממשקי API של קצה עורפי ופרטי כניסה של OAuth

אם הפעלתם את האפשרות 'ניהול אדמיניסטרטיבי', אתם צריכים להגדיר את פרויקט Google Cloud כך שינתב בקשות ויטפל באימות משתמשים.

הפעלת ממשקי API של קצה עורפי ושירותי MCP

מפעילים את ממשקי ה-API הסטנדרטיים של Google Workspace ואת שירותי ה-MCP backend התואמים.

  1. מפעילים את ממשקי ה-API של Google Drive,‏ Docs ו-Sheets:

  1. מפעילים את שירותי ה-MCP של Google Drive,‏ Docs ו-Sheets:

  1. במסוף Google Cloud, עוברים אל Google Auth Platform ‏ > Branding (או אל APIs & Services ‏ > מסך הסכמה של OAuth).
  2. מגדירים את Application Name לערך WorkspaceMCPDemo.
  3. מגדירים את כתובת האימייל לתמיכה במשתמשים ואת הפרטים ליצירת קשר עם המפתח, ואז לוחצים על שמירה והמשך.

הגדרת מסך ההסכמה ל-OAuth

הגדרת הקהל

  1. בקטע Audience, בוחרים את סוג המשתמש Internal. כך האימות מוגבל רק למשתמשי Google Workspace בארגון שלכם.

הגדרת מסך הקהל

יצירת פרטי כניסה של לקוח ב-OAuth 2.0

  1. עוברים אל Google Auth Platform > Clients (או אל APIs & Services > Credentials).
  2. לחץ על צור לקוח (או צור אישורים > מזהה לקוח OAuth).
  3. בוחרים באפשרות Web application (אפליקציית אינטרנט) בשדה 'סוג האפליקציה'.
  4. מגדירים את Name לערך WorkspaceMCPDemoClient.
  5. בקטע Authorized redirect URIs (כתובות URI מורשות להפניה אוטומטית), לוחצים על + Add URI (הוספת URI) ומזינים: https://antigravity.google/oauth-callback
  6. לוחצים על Create ורושמים את מזהה הלקוח ואת סוד הלקוח.

פרטי כניסה של לקוח OAuth

4. הגדרת שירותי MCP של Antigravity

כדי לאמת את הגדרת האדמין ולהכין הנחיות להצטרפות המפתחים, צריך להגדיר את שירותי ה-MCP המאושרים ב-Antigravity.

רישום שרתי MCP מאושרים

‫Antigravity משתמש בקובץ תצורה מרכזי שנמצא במיקום ~/.gemini/config/mcp_config.json.

  1. פתחו את ~/.gemini/config/mcp_config.json בעורך הטקסט המועדף עליכם (או נווטו אל הגדרות > התאמות אישיות ב-Antigravity ולחצו על פתחו את תצורת MCP).
  2. מלאו את ההגדרות עבור השירותים המופיעים ברשימת ההיתרים (drive, docs, sheets), תוך החלפת <YOUR_CLIENT_ID> ו-<YOUR_CLIENT_SECRET> בפרטי הגישה של OAuth שלכם:
{
  "mcpServers": {
    "drive": {
      "serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "docs": {
      "serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "sheets": {
      "serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. שומרים את הקובץ.
  2. חוזרים אל הגדרות > התאמות אישיות ב-Antigravity ולוחצים על רענון. ‫Google Drive,‏ Docs ו-Sheets יופיעו בקטע 'שרתי MCP פעילים שהותקנו'.

5. אימות והרצת שאילתות במסמכי Workspace פעילים

לפני שהסוכן יוכל לבצע קריאות לכלי, יש לקשר את סשן המשתמש שלך לפרטי ה-OAuth שלך כדי לאמת פונקציונליות מקצה לקצה.

השלמת תהליך ההתחברות באמצעות OAuth

  1. בחלונית התאמות אישיות, לחצו על אימות ליד כל שירות פעיל.
  2. השלם את תהליך OAuth מבוסס הדפדפן עם חשבון Google Workspace הארגוני שלך.
  3. לאחר האימות, כל שרת מציג את הכלים הרשומים שלו (כגון read_doc, get_spreadsheet ו-search_files).

שרתי MCP מותקנים ב-Antigravity

הרצת הנחיות לסוכן עם קרקוע

מוודאים שהסוכן יכול לקרוא ולסכם קבצים פעילים ב-Workspace ישירות מממשק הצ'אט.

הנחיה 1: חילוץ נתונים מובְנים מגיליון אלקטרוני ב-Google Sheets

Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.

הסוכן מפעיל את sheets.get_spreadsheet, מנתח את הנתונים בטבלה ומחזיר את הפריטים המובילים עם נתונים מדויקים.

הנחיה 2: סינתזה של מפרטי ארכיטקטורה מ-Google Docs

Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.

הסוכן מפעיל את docs.read_doc, מאחזר את הגרסה האחרונה ומספק סיכום פרקטי של התכונות, נקודות הסיכון וההמלצות.

6. אימות של גבולות האבטחה והממשל של Enterprise

פריסות בארגונים דורשות גבולות אבטחה שניתן לאמת. בדקו כיצד Gemini Enterprise ו-Antigravity אוכפים אילוצי מדיניות.

בדיקה 1: אכיפה קפדנית של רשימת ההיתרים של האדמין

מוודאים שמפתחים לא יכולים להתחבר לשרתי MCP שלא אושרו.

  1. פותחים את ~/.gemini/config/mcp_config.json ומוסיפים הגדרת שרת שלא אושרה (למשל People API):
{
  "mcpServers": {
    "people": {
      "serverUrl": "https://people.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. בהגדרות של אנטי-כבידה > התאמות אישיות, לחצו על רענן.
  2. אנטי-כבידה עוצרת את הקשר. השרת שלא אושר מציג את הסטטוס Unauthorized / Blocked by Admin Policy ואי אפשר לאתחל אותו או לשלוח אליו שאילתות.
  3. מסירים את הרשומה שלא אושרה מ-mcp_config.json ולוחצים שוב על רענון.

שרת MCP של אנשים חסום

בדיקה 2: זהות משתמש וזוגיות ACL

השילוב של Workspace עם MCP אוכף רשימות סטנדרטיות של בקרת גישה (ACL):

  • אפס העלאות של הרשאות: הסוכן פועל אך ורק במסגרת אסימון הגישה ל-OAuth של המשתמש המאומת.
  • אכיפת גישה: אם למפתח אין הרשאה לצפות במסמך Google Docs או בתיקייה ב-Drive, הסוכן מקבל שגיאת HTTP 403 Forbidden ולא יכול לבדוק את הקובץ.
  • רישום ביקורת: כל קריאות ה-API שנוצרות על ידי הסוכן מתועדות תחת זהות המשתמש המאומת ב-יומני ביקורת של Google Cloud.

7. הסרת המשאבים

כדי לנקות משאבים שנוצרו ב-Codelab זה:

  1. במסוף Google Cloud, עוברים אל מרכז הבקרה של השירותים וממשקי ה-API.
  2. בוחרים כל שירות MCP מופעל (drivemcp.googleapis.com, ‏ docsmcp.googleapis.com, ‏ sheetsmcp.googleapis.com) ולוחצים על השבתת ה-API.
  3. בקטע פלטפורמת האימות של Google > לקוחות, מוחקים את פרטי הכניסה של לקוח ה-OAuth‏ WorkspaceMCPDemoClient.
  4. ב-Gemini Enterprise > הגדרות > כלים למפתחים מבוססי-AI, משביתים את רשימות ההיתרים של שרתי MCP אם הן כבר לא נחוצות.

8. מזל טוב

מעולה! הגדרתם ואימתתם בהצלחה ניהול מרכזי, רשימות היתרים ואימות OAuth בהיקף מוגבל לשרתי Google Workspace MCP ב-Antigravity עם Gemini Enterprise.

מה כיסיתם

  • הפעלתם את כלי ה-AI למפתחים והגדרתם רשימות היתרים של שרתי MCP ב-Gemini Enterprise.
  • הפעלת ממשקי API ושירותי MCP של Google Workspace ב-Google Cloud.
  • נוצרו פרטי כניסה של אפליקציית אינטרנט פנימית מסוג OAuth 2.0 עם היקף גישה.
  • אימתנו שליפת נתונים חיוביים ואכיפת מדיניות שלילית ב-Antigravity.
  • אימות של גבולות אבטחה בעלי הרשאות נמוכות ביותר ורישום ביקורת.

השלבים הבאים: שתפו עם המפתחים שלכם

עכשיו, אחרי שהגדרתם את הסביבה הארגונית ואבטחתם אותה, אתם יכולים לשתף את מדריך המפתחים הנלווה עם צוותי ההנדסה שלכם:

מאמרי עזרה