1. מבוא
בשיעור ה-Codelab הזה נסביר ללקוחות שעומדים בדרישות איך להגדיר, לנהל ולאבטח שרתים של Model Context Protocol (MCP) ב-Google Workspace ב-Antigravity באמצעות Gemini Enterprise. MCP הוא תקן פתוח שמאפשר לסוכני AI לבצע שאילתות בצורה מאובטחת ולהפעיל כלים שנחשפים על ידי שירותי בק-אנד מרוחקים.
כשמפתחים תכונות מורכבות, מפרטים ארכיטקטוניים, מסמכי דרישות מוצר (PRD) ומדדים עסקיים, הם נמצאים ב-Google Docs, ב-Sheets וב-Drive. העתקה והדבקה של טקסט בין כרטיסיות בדפדפן יוצרות הקשר לא עדכני ועלולות לגרום לדליפת נתונים. חיבור שרתי MCP של Workspace באמצעות Gemini Enterprise מאפשר למפתחים לקבל הקשר בזמן אמת, תוך הקפדה על ניהול ברמה שמתאימה לארגונים.
מידע נוסף על יכולות פיתוח AI לארגונים בפוסט בבלוג בנושא Antigravity Enterprise

הפעולות שתבצעו:
- מפעילים את הכלים למפתחי AI ומגדירים רשימות היתרים מרכזיות של שרתי MCP ב-Gemini Enterprise.
- מפעילים את ממשקי ה-API של Google Workspace ו-MCP ב-Google Cloud.
- הגדרת פרטי כניסה לאפליקציית אינטרנט ב-OAuth 2.0 עם היקף מוגבל לארגון הפנימי שלכם.
- רושמים ומאמתים שירותי MCP מאושרים של Workspace בתוך Antigravity.
- צריך לוודא שגבולות האבטחה של האדמין תקינים, כולל חסימת רשימת ההיתרים, שוויון ב-ACL של המשתמשים ורישום ביומן הביקורת.
הדרישות
- דפדפן אינטרנט כמו Google Chrome.
- פרויקט ב-Google Cloud שמופעל בו חיוב, וגישת אדמין ל-Gemini Enterprise.
- הפרויקט ב-Google Cloud שנרשם לתוכנית Google Workspace Developer Preview.
- Antigravity 2.0, IDE או CLI מותקנים בתחנת העבודה. הנחיות מפורטות להתקנה זמינות באתר התיעוד של Antigravity.
2. הפעלת כלים למפתחים מבוססי-AI של Gemini Enterprise ורשימות היתרים
אבטחה ברמת הארגון מתחילה בניהול מרכזי. לפני שמפתחים בודדים יוכלו לרשום שרתי MCP באופן מקומי, מנהלי סביבת עבודה חייבים לאשר את האינטגרציה.
יצירה או בחירה של פרויקט ב-Google Cloud
במסוף Google Cloud, בוחרים או יוצרים פרויקט בענן של Google.
הפעלת כלי AI למפתחים
- פותחים את מסוף Google Cloud.
- בתפריט הניווט, עבור אל Gemini Enterprise > הגדרות.
- בוחרים באפשרות כלי AI למפתחים ומעבירים את המתג למצב מופעל.

הגדרה זו מאפשרת לחברי צוות מורשים לאמת את סשנים של Antigravity באמצעות חשבונות Google Cloud הארגוניים שלהם.
הגדרת רשימת ההיתרים של שרתי MCP
כדי למנוע חיבורים לא מורשים של כלי צד שלישי, אדמינים מגדירים רשימת היתרים מפורשת של נקודות קצה מאושרות של שרתי MCP.
- עוברים אל Gemini Enterprise > הגדרות > כלים למפתחי AI.
- לוחצים על עריכה לצד אבטחה.
- מאתרים את ההגדרה MCP Servers (שרתי MCP) ומעבירים אותה למצב Enabled (מופעל).
- בשדה Allowed server configuration (הגדרת שרת מותרת), מזינים את הגדרת שרת ה-MCP המאושרת של Google Workspace:
{
"mcpServers": {
"remote_servers": [
{
"id": "drive",
"url": "https://drivemcp.googleapis.com/mcp/v1"
},
{
"id": "docs",
"url": "https://docsmcp.googleapis.com/mcp/v1"
},
{
"id": "sheets",
"url": "https://sheetsmcp.googleapis.com/mcp/v1"
}
]
}
}
- לוחצים על שמירה.

3. הגדרת ממשקי API של קצה עורפי ופרטי כניסה של OAuth
אם הפעלתם את האפשרות 'ניהול אדמיניסטרטיבי', אתם צריכים להגדיר את פרויקט Google Cloud כך שינתב בקשות ויטפל באימות משתמשים.
הפעלת ממשקי API של קצה עורפי ושירותי MCP
מפעילים את ממשקי ה-API הסטנדרטיים של Google Workspace ואת שירותי ה-MCP backend התואמים.
- מפעילים את ממשקי ה-API של Google Drive, Docs ו-Sheets:
- מפעילים את שירותי ה-MCP של Google Drive, Docs ו-Sheets:
מגדירים את מסך ההסכמה של OAuth
- במסוף Google Cloud, עוברים אל Google Auth Platform > Branding (או אל APIs & Services > מסך הסכמה של OAuth).
- מגדירים את Application Name לערך
WorkspaceMCPDemo. - מגדירים את כתובת האימייל לתמיכה במשתמשים ואת הפרטים ליצירת קשר עם המפתח, ואז לוחצים על שמירה והמשך.

הגדרת הקהל
- בקטע Audience, בוחרים את סוג המשתמש Internal. כך האימות מוגבל רק למשתמשי Google Workspace בארגון שלכם.

יצירת פרטי כניסה של לקוח ב-OAuth 2.0
- עוברים אל Google Auth Platform > Clients (או אל APIs & Services > Credentials).
- לחץ על צור לקוח (או צור אישורים > מזהה לקוח OAuth).
- בוחרים באפשרות Web application (אפליקציית אינטרנט) בשדה 'סוג האפליקציה'.
- מגדירים את Name לערך
WorkspaceMCPDemoClient. - בקטע Authorized redirect URIs (כתובות URI מורשות להפניה אוטומטית), לוחצים על + Add URI (הוספת URI) ומזינים:
https://antigravity.google/oauth-callback - לוחצים על Create ורושמים את מזהה הלקוח ואת סוד הלקוח.

4. הגדרת שירותי MCP של Antigravity
כדי לאמת את הגדרת האדמין ולהכין הנחיות להצטרפות המפתחים, צריך להגדיר את שירותי ה-MCP המאושרים ב-Antigravity.
רישום שרתי MCP מאושרים
Antigravity משתמש בקובץ תצורה מרכזי שנמצא במיקום ~/.gemini/config/mcp_config.json.
- פתחו את
~/.gemini/config/mcp_config.jsonבעורך הטקסט המועדף עליכם (או נווטו אל הגדרות > התאמות אישיות ב-Antigravity ולחצו על פתחו את תצורת MCP). - מלאו את ההגדרות עבור השירותים המופיעים ברשימת ההיתרים (
drive,docs,sheets), תוך החלפת<YOUR_CLIENT_ID>ו-<YOUR_CLIENT_SECRET>בפרטי הגישה של OAuth שלכם:
{
"mcpServers": {
"drive": {
"serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"docs": {
"serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"sheets": {
"serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- שומרים את הקובץ.
- חוזרים אל הגדרות > התאמות אישיות ב-Antigravity ולוחצים על רענון. Google Drive, Docs ו-Sheets יופיעו בקטע 'שרתי MCP פעילים שהותקנו'.
5. אימות והרצת שאילתות במסמכי Workspace פעילים
לפני שהסוכן יוכל לבצע קריאות לכלי, יש לקשר את סשן המשתמש שלך לפרטי ה-OAuth שלך כדי לאמת פונקציונליות מקצה לקצה.
השלמת תהליך ההתחברות באמצעות OAuth
- בחלונית התאמות אישיות, לחצו על אימות ליד כל שירות פעיל.
- השלם את תהליך OAuth מבוסס הדפדפן עם חשבון Google Workspace הארגוני שלך.
- לאחר האימות, כל שרת מציג את הכלים הרשומים שלו (כגון
read_doc,get_spreadsheetו-search_files).

הרצת הנחיות לסוכן עם קרקוע
מוודאים שהסוכן יכול לקרוא ולסכם קבצים פעילים ב-Workspace ישירות מממשק הצ'אט.
הנחיה 1: חילוץ נתונים מובְנים מגיליון אלקטרוני ב-Google Sheets
Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.
הסוכן מפעיל את sheets.get_spreadsheet, מנתח את הנתונים בטבלה ומחזיר את הפריטים המובילים עם נתונים מדויקים.
הנחיה 2: סינתזה של מפרטי ארכיטקטורה מ-Google Docs
Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.
הסוכן מפעיל את docs.read_doc, מאחזר את הגרסה האחרונה ומספק סיכום פרקטי של התכונות, נקודות הסיכון וההמלצות.
6. אימות של גבולות האבטחה והממשל של Enterprise
פריסות בארגונים דורשות גבולות אבטחה שניתן לאמת. בדקו כיצד Gemini Enterprise ו-Antigravity אוכפים אילוצי מדיניות.
בדיקה 1: אכיפה קפדנית של רשימת ההיתרים של האדמין
מוודאים שמפתחים לא יכולים להתחבר לשרתי MCP שלא אושרו.
- פותחים את
~/.gemini/config/mcp_config.jsonומוסיפים הגדרת שרת שלא אושרה (למשל People API):
{
"mcpServers": {
"people": {
"serverUrl": "https://people.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- בהגדרות של אנטי-כבידה > התאמות אישיות, לחצו על רענן.
- אנטי-כבידה עוצרת את הקשר. השרת שלא אושר מציג את הסטטוס
Unauthorized / Blocked by Admin Policyואי אפשר לאתחל אותו או לשלוח אליו שאילתות. - מסירים את הרשומה שלא אושרה מ-
mcp_config.jsonולוחצים שוב על רענון.

בדיקה 2: זהות משתמש וזוגיות ACL
השילוב של Workspace עם MCP אוכף רשימות סטנדרטיות של בקרת גישה (ACL):
- אפס העלאות של הרשאות: הסוכן פועל אך ורק במסגרת אסימון הגישה ל-OAuth של המשתמש המאומת.
- אכיפת גישה: אם למפתח אין הרשאה לצפות במסמך Google Docs או בתיקייה ב-Drive, הסוכן מקבל שגיאת HTTP
403 Forbiddenולא יכול לבדוק את הקובץ. - רישום ביקורת: כל קריאות ה-API שנוצרות על ידי הסוכן מתועדות תחת זהות המשתמש המאומת ב-יומני ביקורת של Google Cloud.
7. הסרת המשאבים
כדי לנקות משאבים שנוצרו ב-Codelab זה:
- במסוף Google Cloud, עוברים אל מרכז הבקרה של השירותים וממשקי ה-API.
- בוחרים כל שירות MCP מופעל (
drivemcp.googleapis.com, docsmcp.googleapis.com, sheetsmcp.googleapis.com) ולוחצים על השבתת ה-API. - בקטע פלטפורמת האימות של Google > לקוחות, מוחקים את פרטי הכניסה של לקוח ה-OAuth
WorkspaceMCPDemoClient. - ב-Gemini Enterprise > הגדרות > כלים למפתחים מבוססי-AI, משביתים את רשימות ההיתרים של שרתי MCP אם הן כבר לא נחוצות.
8. מזל טוב
מעולה! הגדרתם ואימתתם בהצלחה ניהול מרכזי, רשימות היתרים ואימות OAuth בהיקף מוגבל לשרתי Google Workspace MCP ב-Antigravity עם Gemini Enterprise.
מה כיסיתם
- הפעלתם את כלי ה-AI למפתחים והגדרתם רשימות היתרים של שרתי MCP ב-Gemini Enterprise.
- הפעלת ממשקי API ושירותי MCP של Google Workspace ב-Google Cloud.
- נוצרו פרטי כניסה של אפליקציית אינטרנט פנימית מסוג OAuth 2.0 עם היקף גישה.
- אימתנו שליפת נתונים חיוביים ואכיפת מדיניות שלילית ב-Antigravity.
- אימות של גבולות אבטחה בעלי הרשאות נמוכות ביותר ורישום ביקורת.
השלבים הבאים: שתפו עם המפתחים שלכם
עכשיו, אחרי שהגדרתם את הסביבה הארגונית ואבטחתם אותה, אתם יכולים לשתף את מדריך המפתחים הנלווה עם צוותי ההנדסה שלכם: