1. 简介
对于使用本 Codelab 的符合条件的用户,您将了解如何使用Gemini Enterprise在Antigravity中配置、治理和保护Google Workspace Model Context Protocol (MCP) 服务器。MCP 是一种开放标准,可让 AI 智能体安全地查询和执行远程后端服务公开的工具。
在开发复杂功能时,架构规范、产品要求文档 (PRD) 和业务指标都位于 Google 文档、表格和云端硬盘中。在浏览器标签页之间复制粘贴文本会产生过时的上下文,并存在数据泄露的风险。使用 Gemini Enterprise 连接 Workspace MCP 服务器可为开发者提供实时上下文,同时强制执行企业级治理。
如需详细了解企业 AI 开发者功能,请参阅 Antigravity Enterprise 博客文章。

您将执行的操作
- 在 Gemini Enterprise 中启用 AI 开发者工具 并配置集中式 MCP 服务器许可名单 。
- 在 Google Cloud 中激活后端 Google Workspace 和 MCP API 。
- 配置仅限于内部组织的限定范围的 OAuth 2.0 Web 应用凭据 。
- 在 Antigravity 中注册并验证获批的 Workspace MCP 服务。
- 验证管理安全边界,包括许可名单屏蔽、用户 ACL 对等性和审核日志记录。
所需条件
- 网络浏览器,例如 Google Chrome。
- 启用了结算功能的 Google Cloud 项目,以及 Gemini Enterprise 管理员访问权限。
- 已注册 Google Workspace 开发者预览版计划 的 Google Cloud 项目。
- 工作站上安装的 Antigravity 2.0、IDE 或 CLI。如需详细的安装指南,请访问 Antigravity 文档网站。
2. 启用 Gemini Enterprise AI 开发者工具和许可名单
企业安全始于集中式治理。在各个开发者可以在本地注册 MCP 服务器之前,Workspace 管理员必须授权集成。
创建或选择 Google Cloud 项目
在 Google Cloud 控制台中,选择或创建 Google Cloud 项目。
激活 AI 开发者工具
- 打开 Google Cloud 控制台。
- 在导航菜单中,依次前往 Gemini Enterprise > 设置 。
- 选择 AI 开发者工具 ,然后将开关切换为已启用 。

此设置允许获授权的团队成员使用其企业 Google Cloud 账号验证其 Antigravity 会话。
定义 MCP 服务器许可名单
为防止未经授权的第三方工具连接,管理员会定义获批的 MCP 服务器端点的明确许可名单。
- 依次前往 Gemini Enterprise > 设置 > AI 开发者工具 。
- 点击安全 旁边的修改 。
- 找到 MCP 服务器 设置,然后将其切换为已启用 。
- 在允许的服务器配置 字段中,输入获批的 Google Workspace MCP 服务器配置:
{
"mcpServers": {
"remote_servers": [
{
"id": "drive",
"url": "https://drivemcp.googleapis.com/mcp/v1"
},
{
"id": "docs",
"url": "https://docsmcp.googleapis.com/mcp/v1"
},
{
"id": "sheets",
"url": "https://sheetsmcp.googleapis.com/mcp/v1"
}
]
}
}
- 点击保存 。

3. 配置后端 API 和 OAuth 凭据
启用管理员治理后,配置 Google Cloud 项目以路由请求并处理用户身份验证。
启用后端 API 和 MCP 服务
启用标准 Google Workspace API 及其对应的 MCP 后端服务。
- 启用 Google 云端硬盘、文档和表格 API:
- 启用 Google 云端硬盘、文档和表格 MCP 服务:
配置 OAuth 权限请求页面
- 在 Google Cloud 控制台中,依次前往 Google Auth Platform > 品牌 (或 API 和服务 > OAuth 权限请求页面 )。
- 将应用名称 设置为
WorkspaceMCPDemo。 - 设置用户支持电子邮件 和开发者联系信息 ,然后点击保存并继续 。

配置受众
- 在受众 下,选择内部 用户类型。这样会将身份验证严格限制为组织内的 Google Workspace 用户。

创建 OAuth 2.0 客户端凭据
- 依次前往 Google Auth Platform > 客户端 (或 API 和服务 > 凭据 )。
- 点击创建客户端 (或创建凭据 > OAuth 客户端 ID )。
- 为应用类型选择 Web 应用 。
- 将名称 设置为
WorkspaceMCPDemoClient。 - 在已获授权的重定向 URI下,点击+ 添加 URI,然后输入:
https://antigravity.google/oauth-callback - 点击创建 ,并记录您的客户端 ID 和客户端密钥 。

4. 配置 Antigravity MCP 服务
如需验证管理员设置,并为开发者准备入门指南,请在 Antigravity 中配置获批的 MCP 服务。
注册获批的 MCP 服务器
Antigravity 使用位于 ~/.gemini/config/mcp_config.json 的中央配置文件。
- 在您偏好的文本编辑器中打开
~/.gemini/config/mcp_config.json(或在 Antigravity 中依次前往设置 > 自定义 ,然后点击打开 MCP 配置 )。 - 填充许可名单中的服务(
drive、docs、sheets)的定义,将<YOUR_CLIENT_ID>和<YOUR_CLIENT_SECRET>替换为您的 OAuth 凭据:
{
"mcpServers": {
"drive": {
"serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"docs": {
"serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"sheets": {
"serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- 保存 文件。
- 返回 Antigravity 中的设置 > 自定义 ,然后点击刷新 。Google 云端硬盘、文档和表格将显示在已安装的有效 MCP 服务器下。
5. 验证并查询实时 Workspace 文档
在代理可以进行工具调用之前,请将用户会话链接到 OAuth 凭据,以验证端到端功能。
完成 OAuth 握手
- 在自定义 面板中,点击每个有效服务旁边的验证 。
- 使用您的企业 Google Workspace 账号完成基于浏览器的 OAuth 流程。
- 验证后,每个服务器都会显示其注册的工具(例如
read_doc、get_spreadsheet和search_files)。

运行基于事实的代理提示
验证代理是否可以直接从聊天界面读取和合成实时 Workspace 文件。
提示 1:提取结构化 Google 表格数据
Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.
代理会调用 sheets.get_spreadsheet,解析表格数据,并返回包含确切数字的热门项。
提示 2:根据 Google 文档合成架构规范
Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.
代理会调用 docs.read_doc,检索最新修订版本,并提供有关功能、风险点和建议的可操作摘要。
6. 验证企业安全边界和治理
企业部署需要可验证的安全边界。测试 Gemini Enterprise 和 Antigravity 如何强制执行政策限制。
测试 1:严格执行管理员许可名单
验证开发者无法连接未经批准的 MCP 服务器。
- 打开
~/.gemini/config/mcp_config.json并添加未经批准的服务器定义(例如 People API):
{
"mcpServers": {
"people": {
"serverUrl": "https://people.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- 在 Antigravity 的设置 > 自定义 中,点击刷新。
- Antigravity 会停止连接。未经批准的服务器会显示
Unauthorized / Blocked by Admin Policy状态,并且无法初始化或查询。 - 从
mcp_config.json中移除未经批准的条目,然后再次点击刷新 。

测试 2:用户身份和 ACL 对等性
Workspace MCP 集成强制执行标准访问控制列表 (ACL):
- 零权限提升 :代理严格按照经过身份验证的用户的 OAuth 访问令牌运行。
- 访问权限强制执行 :如果开发者没有查看特定 Google 文档或云端硬盘文件夹的权限,代理会收到 HTTP
403 Forbidden错误,并且无法检查该文件。 - 审核日志记录 :代理生成的所有 API 调用都会记录在 Google Cloud 审核日志 中经过身份验证的用户身份下。
7. 清理
如需清理在本 Codelab 中创建的资源,请执行以下操作:
- 在 Google Cloud 控制台中,前往 API 和服务信息中心。
- 选择每个已启用的 MCP 服务(
drivemcp.googleapis.com、docsmcp.googleapis.com、sheetsmcp.googleapis.com),然后点击停用 API 。 - 在 Google Auth Platform > 客户端 中,删除
WorkspaceMCPDemoClientOAuth 客户端凭据。 - 在 Gemini Enterprise > 设置 > AI 开发者工具 中,停用 MCP 服务器许可名单(如果不再需要)。
8. 恭喜
恭喜!您已成功配置并验证了集中式治理、许可名单以及 Gemini Enterprise 中 Antigravity 的 Google Workspace MCP 服务器的限定范围的 OAuth 身份验证。
所学内容
- 在 Gemini Enterprise 中启用了 AI 开发者工具 并定义了 MCP 服务器许可名单 。
- 在 Google Cloud 中激活了后端 Google Workspace API 和 MCP 服务 。
- 生成了限定范围的 内部 OAuth 2.0 Web 应用凭据 。
- 在 Antigravity 中验证了正向数据检索 和负向政策执行 。
- 验证了最小权限安全边界 和审核日志记录。
后续步骤:与开发者分享
现在,您的企业环境已配置并受到保护,请与工程团队分享我们的配套开发者指南: