Gemini Enterprise 中内置 Antigravity 的 Google Workspace MCP 服务器

1. 简介

对于使用本 Codelab 的符合条件的用户,您将了解如何使用Gemini EnterpriseAntigravity中配置、治理和保护Google Workspace Model Context Protocol (MCP) 服务器。MCP 是一种开放标准,可让 AI 智能体安全地查询和执行远程后端服务公开的工具。

在开发复杂功能时,架构规范、产品要求文档 (PRD) 和业务指标都位于 Google 文档、表格和云端硬盘中。在浏览器标签页之间复制粘贴文本会产生过时的上下文,并存在数据泄露的风险。使用 Gemini Enterprise 连接 Workspace MCP 服务器可为开发者提供实时上下文,同时强制执行企业级治理。

如需详细了解企业 AI 开发者功能,请参阅 Antigravity Enterprise 博客文章

Antigravity 中的 Google Workspace MCP 架构

您将执行的操作

  • 在 Gemini Enterprise 中启用 AI 开发者工具 并配置集中式 MCP 服务器许可名单
  • 在 Google Cloud 中激活后端 Google Workspace 和 MCP API
  • 配置仅限于内部组织的限定范围的 OAuth 2.0 Web 应用凭据
  • Antigravity 中注册并验证获批的 Workspace MCP 服务。
  • 验证管理安全边界,包括许可名单屏蔽、用户 ACL 对等性和审核日志记录。

所需条件

2. 启用 Gemini Enterprise AI 开发者工具和许可名单

企业安全始于集中式治理。在各个开发者可以在本地注册 MCP 服务器之前,Workspace 管理员必须授权集成。

创建或选择 Google Cloud 项目

Google Cloud 控制台中,选择或创建 Google Cloud 项目

激活 AI 开发者工具

  1. 打开 Google Cloud 控制台
  2. 在导航菜单中,依次前往 Gemini Enterprise > 设置
  3. 选择 AI 开发者工具 ,然后将开关切换为已启用

启用 AI 开发者工具

此设置允许获授权的团队成员使用其企业 Google Cloud 账号验证其 Antigravity 会话。

定义 MCP 服务器许可名单

为防止未经授权的第三方工具连接,管理员会定义获批的 MCP 服务器端点的明确许可名单。

  1. 依次前往 Gemini Enterprise > 设置 > AI 开发者工具
  2. 点击安全 旁边的修改
  3. 找到 MCP 服务器 设置,然后将其切换为已启用
  4. 允许的服务器配置 字段中,输入获批的 Google Workspace MCP 服务器配置:
{
  "mcpServers": {
    "remote_servers": [
      {
        "id": "drive",
        "url": "https://drivemcp.googleapis.com/mcp/v1"
      },
      {
        "id": "docs",
        "url": "https://docsmcp.googleapis.com/mcp/v1"
      },
      {
        "id": "sheets",
        "url": "https://sheetsmcp.googleapis.com/mcp/v1"
      }
    ]
  }
}
  1. 点击保存

启用 Workspace MCP 服务器

3. 配置后端 API 和 OAuth 凭据

启用管理员治理后,配置 Google Cloud 项目以路由请求并处理用户身份验证。

启用后端 API 和 MCP 服务

启用标准 Google Workspace API 及其对应的 MCP 后端服务。

  1. 启用 Google 云端硬盘、文档和表格 API:

  1. 启用 Google 云端硬盘、文档和表格 MCP 服务:

  1. 在 Google Cloud 控制台中,依次前往 Google Auth Platform > 品牌 (或 API 和服务 > OAuth 权限请求页面 )。
  2. 应用名称 设置为 WorkspaceMCPDemo
  3. 设置用户支持电子邮件开发者联系信息 ,然后点击保存并继续

OAuth 权限请求页面配置

配置受众

  1. 受众 下,选择内部 用户类型。这样会将身份验证严格限制为组织内的 Google Workspace 用户。

观众屏幕配置

创建 OAuth 2.0 客户端凭据

  1. 依次前往 Google Auth Platform > 客户端 (或 API 和服务 > 凭据 )。
  2. 点击创建客户端 (或创建凭据 > OAuth 客户端 ID )。
  3. 为应用类型选择 Web 应用
  4. 名称 设置为 WorkspaceMCPDemoClient
  5. 已获授权的重定向 URI下,点击+ 添加 URI,然后输入:https://antigravity.google/oauth-callback
  6. 点击创建 ,并记录您的客户端 ID客户端密钥

OAuth 客户端凭据

4. 配置 Antigravity MCP 服务

如需验证管理员设置,并为开发者准备入门指南,请在 Antigravity 中配置获批的 MCP 服务。

注册获批的 MCP 服务器

Antigravity 使用位于 ~/.gemini/config/mcp_config.json 的中央配置文件。

  1. 在您偏好的文本编辑器中打开 ~/.gemini/config/mcp_config.json(或在 Antigravity 中依次前往设置 > 自定义 ,然后点击打开 MCP 配置 )。
  2. 填充许可名单中的服务(drivedocssheets)的定义,将 <YOUR_CLIENT_ID><YOUR_CLIENT_SECRET> 替换为您的 OAuth 凭据:
{
  "mcpServers": {
    "drive": {
      "serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "docs": {
      "serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "sheets": {
      "serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. 保存 文件。
  2. 返回 Antigravity 中的设置 > 自定义 ,然后点击刷新 。Google 云端硬盘、文档和表格将显示在已安装的有效 MCP 服务器下。

5. 验证并查询实时 Workspace 文档

在代理可以进行工具调用之前,请将用户会话链接到 OAuth 凭据,以验证端到端功能。

完成 OAuth 握手

  1. 自定义 面板中,点击每个有效服务旁边的验证
  2. 使用您的企业 Google Workspace 账号完成基于浏览器的 OAuth 流程。
  3. 验证后,每个服务器都会显示其注册的工具(例如 read_docget_spreadsheetsearch_files)。

Antigravity 中已安装的 MCP 服务器

运行基于事实的代理提示

验证代理是否可以直接从聊天界面读取和合成实时 Workspace 文件。

提示 1:提取结构化 Google 表格数据

Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.

代理会调用 sheets.get_spreadsheet,解析表格数据,并返回包含确切数字的热门项。

提示 2:根据 Google 文档合成架构规范

Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.

代理会调用 docs.read_doc,检索最新修订版本,并提供有关功能、风险点和建议的可操作摘要。

6. 验证企业安全边界和治理

企业部署需要可验证的安全边界。测试 Gemini Enterprise 和 Antigravity 如何强制执行政策限制。

测试 1:严格执行管理员许可名单

验证开发者无法连接未经批准的 MCP 服务器。

  1. 打开 ~/.gemini/config/mcp_config.json 并添加未经批准的服务器定义(例如 People API):
{
  "mcpServers": {
    "people": {
      "serverUrl": "https://people.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. 在 Antigravity 的设置 > 自定义 中,点击刷新
  2. Antigravity 会停止连接。未经批准的服务器会显示 Unauthorized / Blocked by Admin Policy 状态,并且无法初始化或查询。
  3. mcp_config.json 中移除未经批准的条目,然后再次点击刷新

被 MCP 服务器屏蔽的人员

测试 2:用户身份和 ACL 对等性

Workspace MCP 集成强制执行标准访问控制列表 (ACL):

  • 零权限提升 :代理严格按照经过身份验证的用户的 OAuth 访问令牌运行。
  • 访问权限强制执行 :如果开发者没有查看特定 Google 文档或云端硬盘文件夹的权限,代理会收到 HTTP 403 Forbidden 错误,并且无法检查该文件。
  • 审核日志记录 :代理生成的所有 API 调用都会记录在 Google Cloud 审核日志 中经过身份验证的用户身份下。

7. 清理

如需清理在本 Codelab 中创建的资源,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 API 和服务信息中心
  2. 选择每个已启用的 MCP 服务(drivemcp.googleapis.comdocsmcp.googleapis.comsheetsmcp.googleapis.com),然后点击停用 API
  3. Google Auth Platform > 客户端 中,删除 WorkspaceMCPDemoClient OAuth 客户端凭据。
  4. Gemini Enterprise > 设置 > AI 开发者工具 中,停用 MCP 服务器许可名单(如果不再需要)。

8. 恭喜

恭喜!您已成功配置并验证了集中式治理、许可名单以及 Gemini Enterprise 中 Antigravity 的 Google Workspace MCP 服务器的限定范围的 OAuth 身份验证。

所学内容

  • 在 Gemini Enterprise 中启用了 AI 开发者工具 并定义了 MCP 服务器许可名单
  • 在 Google Cloud 中激活了后端 Google Workspace API 和 MCP 服务
  • 生成了限定范围的 内部 OAuth 2.0 Web 应用凭据
  • 在 Antigravity 中验证了正向数据检索负向政策执行
  • 验证了最小权限安全边界 和审核日志记录。

后续步骤:与开发者分享

现在,您的企业环境已配置并受到保护,请与工程团队分享我们的配套开发者指南:

参考文档