Google Workspace-MCP-Server mit Antigravity in Gemini Enterprise

1. Einführung

In diesem Codelab erfahren berechtigte Kunden, wie sie Google Workspace MCP-Server (Model Context Protocol) in Antigravity mit Gemini Enterprise konfigurieren, verwalten und schützen. MCP ist ein offener Standard, mit dem KI-Agenten Tools, die von Remote-Backend-Diensten bereitgestellt werden, sicher abfragen und ausführen können.

Bei der Entwicklung komplexer Funktionen werden Architekturspezifikationen, Produktspezifikationen (Product Requirements Documents, PRDs) und geschäftliche Messwerte in Google Docs, Google Sheets und Google Drive gespeichert. Wenn Sie Text zwischen Browser-Tabs kopieren und einfügen, entsteht veralteter Kontext und es besteht die Gefahr von Datenlecks. Wenn Sie Workspace MCP-Server mit Gemini Enterprise verbinden, erhalten Ihre Entwickler Live-Kontext und gleichzeitig wird die Governance auf Unternehmensniveau durchgesetzt.

Weitere Informationen zu den KI-Entwicklerfunktionen für Unternehmen finden Sie im Blogpost Antigravity Enterprise.

Google Workspace MCP-Architektur in Antigravity

Aufgaben

  • KI-Entwicklertools aktivieren und zentralisierte MCP-Server-Zulassungslisten in Gemini Enterprise konfigurieren.
  • Backend-Google Workspace- und MCP-APIs in Google Cloud aktivieren.
  • OAuth 2.0-Anmeldedaten für Webanwendungen mit beschränktem Gültigkeitsbereich konfigurieren, die auf Ihre interne Organisation beschränkt sind.
  • Genehmigte Workspace MCP-Dienste in Antigravity registrieren und authentifizieren.
  • Administrative Sicherheitsgrenzen überprüfen, einschließlich Blockierung von Zulassungslisten, Parität von Nutzer-ACLs und Audit-Logging.

Voraussetzungen

2. KI-Entwicklertools und Zulassungslisten von Gemini Enterprise aktivieren

Die Sicherheit von Unternehmen beginnt mit einer zentralisierten Governance. Bevor einzelne Entwickler MCP-Server lokal registrieren können, müssen Workspace-Administratoren die Integration autorisieren.

Google Cloud-Projekt erstellen oder auswählen

Wählen Sie in der Google Cloud Console ein Google Cloud-Projekt aus oder erstellen Sie eines.

KI-Entwicklertools aktivieren

  1. Öffnen Sie die Google Cloud Console.
  2. Rufen Sie im Navigationsmenü Gemini Enterprise > Einstellungen auf.
  3. Wählen Sie KI-Entwicklertools aus und stellen Sie den Schalter auf Aktiviert.

KI‑Entwicklertools aktivieren

Mit dieser Einstellung können autorisierte Teammitglieder ihre Antigravity-Sitzungen mit ihren Google Cloud-Konten für Unternehmen authentifizieren.

MCP-Server-Zulassungsliste definieren

Um nicht autorisierte Verbindungen zu Tools von Drittanbietern zu verhindern, definieren Administratoren eine explizite Zulassungsliste mit genehmigten MCP-Serverendpunkten.

  1. Rufen Sie Gemini Enterprise > Einstellungen > KI-Entwicklertools auf.
  2. Klicken Sie neben Sicherheit auf Bearbeiten.
  3. Suchen Sie die Einstellung MCP-Server und stellen Sie sie auf Aktiviert.
  4. Geben Sie im Feld Zugelassene Serverkonfiguration die genehmigte Google Workspace MCP-Serverkonfiguration ein:
{
  "mcpServers": {
    "remote_servers": [
      {
        "id": "drive",
        "url": "https://drivemcp.googleapis.com/mcp/v1"
      },
      {
        "id": "docs",
        "url": "https://docsmcp.googleapis.com/mcp/v1"
      },
      {
        "id": "sheets",
        "url": "https://sheetsmcp.googleapis.com/mcp/v1"
      }
    ]
  }
}
  1. Klicken Sie auf Speichern.

Workspace-MCP-Server aktivieren

3. Backend-APIs und OAuth-Anmeldedaten konfigurieren

Wenn die Administrator-Governance aktiviert ist, konfigurieren Sie Ihr Google Cloud-Projekt so, dass Anfragen weitergeleitet und die Nutzerauthentifizierung verarbeitet wird.

Backend-APIs und MCP-Dienste aktivieren

Aktivieren Sie die Standard-Google Workspace APIs und die entsprechenden MCP-Backend-Dienste.

  1. Aktivieren Sie die Google Drive, Docs und Sheets APIs:

  1. Aktivieren Sie die Google Drive, Docs und Sheets MCP-Dienste:

  1. Rufen Sie in der Google Cloud Console Google Auth Platform > Branding (oder APIs und Dienste > OAuth-Zustimmungsbildschirm) auf.
  2. Legen Sie den Anwendungsnamen auf WorkspaceMCPDemo fest.
  3. Legen Sie die E‑Mail-Adresse für Nutzersupport und die Kontaktinformationen des Entwicklers fest und klicken Sie dann auf Speichern und fortfahren.

OAuth-Zustimmungsbildschirm konfigurieren

Zielgruppe konfigurieren

  1. Wählen Sie unter Zielgruppe den Nutzertyp Intern aus. Dadurch wird die Authentifizierung ausschließlich auf Google Workspace-Nutzer in Ihrer Organisation beschränkt.

Konfiguration des Zielgruppenbildschirms

OAuth 2.0-Clientanmeldedaten erstellen

  1. Rufen Sie Google Auth Platform > Clients (oder APIs und Dienste > Anmeldedaten) auf.
  2. Klicken Sie auf Client erstellen (oder Anmeldedaten erstellen > OAuth-Client-ID).
  3. Wählen Sie als Anwendungstyp Webanwendung aus.
  4. Legen Sie als Name WorkspaceMCPDemoClient fest.
  5. Klicken Sie unter Autorisierte Weiterleitungs-URIs auf + URI hinzufügen und geben Sie Folgendes ein: https://antigravity.google/oauth-callback
  6. Klicken Sie auf Erstellen und notieren Sie sich die Client-ID und den Clientschlüssel.

OAuth-Client-Anmeldedaten

4. Antigravity MCP-Dienste konfigurieren

Konfigurieren Sie die genehmigten MCP-Dienste in Antigravity, um Ihre Administratoreinrichtung zu überprüfen und eine Onboarding-Anleitung für Ihre Entwickler vorzubereiten.

Genehmigte MCP-Server registrieren

Antigravity verwendet eine zentrale Konfigurationsdatei unter ~/.gemini/config/mcp_config.json.

  1. Öffnen Sie ~/.gemini/config/mcp_config.json in Ihrem bevorzugten Texteditor oder rufen Sie in Antigravity Einstellungen > Anpassungen auf und klicken Sie auf MCP-Konfiguration öffnen.
  2. Füllen Sie die Definitionen für die auf der Zulassungsliste stehenden Dienste (drive, docs, sheets) aus und ersetzen Sie <YOUR_CLIENT_ID> und <YOUR_CLIENT_SECRET> durch Ihre OAuth-Anmeldedaten:
{
  "mcpServers": {
    "drive": {
      "serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "docs": {
      "serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "sheets": {
      "serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. Speichern Sie die Datei.
  2. Kehren Sie in Antigravity zu Einstellungen > Anpassungen zurück und klicken Sie auf Aktualisieren. Google Drive, Docs und Sheets werden unter den aktiven installierten MCP-Servern angezeigt.

5. Authentifizieren und Abfragen von Live-Workspace-Dokumenten

Bevor der Agent Tool-Aufrufe ausführen kann, verknüpfen Sie Ihre Nutzersitzung mit Ihren OAuth-Anmeldedaten, um die End-to-End-Funktionalität zu überprüfen.

OAuth-Handshake abschließen

  1. Klicken Sie im Bereich Anpassungen neben jedem aktiven Dienst auf Authentifizieren.
  2. Schließen Sie den browserbasierten OAuth-Vorgang mit Ihrem Google Workspace-Konto für Unternehmen ab.
  3. Nach der Authentifizierung werden auf jedem Server die registrierten Tools angezeigt, z. B. read_doc, get_spreadsheet und search_files.

Installierte MCP-Server in Antigravity

Prompts für grounded Agent ausführen

Prüfen Sie, ob der Agent Live-Workspace-Dateien direkt über die Chat-Oberfläche lesen und zusammenfassen kann.

Prompt 1: Strukturierte Google Sheets-Daten extrahieren

Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.

Der Agent ruft sheets.get_spreadsheet auf, parst die Tabellendaten und gibt die Top-Elemente mit genauen Zahlen zurück.

Prompt 2: Architekturspezifikationen aus Google Docs zusammenfassen

Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.

Der Agent ruft docs.read_doc auf, ruft die neueste Überarbeitung ab und liefert eine umsetzbare Zusammenfassung der Funktionen, Risikopunkte und Empfehlungen.

6. Sicherheitsgrenzen und Governance für Unternehmen überprüfen

Für Bereitstellungen in Unternehmen sind überprüfbare Sicherheitsgrenzen erforderlich. Testen Sie, wie Gemini Enterprise und Antigravity Richtlinienbeschränkungen durchsetzen.

Test 1: Strikte Durchsetzung der administrativen Zulassungsliste

Prüfen Sie, ob Entwickler keine nicht genehmigten MCP-Server verbinden können.

  1. Öffnen Sie ~/.gemini/config/mcp_config.json und fügen Sie eine nicht genehmigte Serverdefinition hinzu, z. B. die People API:
{
  "mcpServers": {
    "people": {
      "serverUrl": "https://people.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. Klicken Sie in Antigravity unter Einstellungen > Anpassungen auf Aktualisieren.
  2. Antigravity beendet die Verbindung. Für den nicht genehmigten Server wird der Unauthorized / Blocked by Admin Policy Status angezeigt und er kann nicht initialisiert oder abgefragt werden.
  3. Entfernen Sie den nicht genehmigten Eintrag aus mcp_config.json und klicken Sie noch einmal auf Aktualisieren.

People-MCP-Server blockiert

Test 2: Nutzeridentität und ACL-Parität

Die Workspace MCP-Integration erzwingt standardmäßige Zugriffssteuerungslisten (Access Control Lists, ACLs):

  • Keine Berechtigungserweiterung:Der Agent arbeitet ausschließlich mit dem OAuth-Zugriffstoken des authentifizierten Nutzers.
  • Zugriffserzwingung:Wenn ein Entwickler keine Berechtigung zum Aufrufen eines bestimmten Google Docs-Dokuments oder Drive-Ordners hat, erhält der Agent einen HTTP-Fehler 403 Forbidden und kann die Datei nicht prüfen.
  • Audit-Logging:Alle vom Agent generierten API-Aufrufe werden unter der Identität des authentifizierten Nutzers in Google Cloud-Audit-Logs aufgezeichnet.

7. Bereinigen

So bereinigen Sie die in diesem Codelab erstellten Ressourcen:

  1. Rufen Sie in der Google Cloud Console das Dashboard „APIs und Dienste“ auf.
  2. Wählen Sie jeden aktivierten MCP-Dienst (drivemcp.googleapis.com, docsmcp.googleapis.com, sheetsmcp.googleapis.com) aus und klicken Sie auf API deaktivieren.
  3. Löschen Sie unter Google Auth Platform > Clients die WorkspaceMCPDemoClient OAuth-Clientanmeldedaten.
  4. Deaktivieren Sie unter Gemini Enterprise > Einstellungen > KI-Entwicklertools die MCP-Server-Zulassungslisten, wenn sie nicht mehr benötigt werden.

8. Glückwunsch

Glückwunsch! Sie haben die zentralisierte Governance, Zulassungslisten und die OAuth-Authentifizierung mit beschränktem Gültigkeitsbereich für Google Workspace MCP-Server in Antigravity mit Gemini Enterprise erfolgreich konfiguriert und überprüft.

Behandelte Themen

  • KI-Entwicklertools aktiviert und MCP-Server-Zulassungslisten in Gemini Enterprise definiert.
  • Backend-Google Workspace-APIs und MCP-Dienste in Google Cloud aktiviert.
  • OAuth 2.0-Anmeldedaten für interne Webanwendungen mit beschränktem Gültigkeitsbereich generiert.
  • Positiven Datenabruf und negative Richtlinienerzwingung in Antigravity überprüft.
  • Sicherheitsgrenzen mit dem Prinzip der geringsten Berechtigung und Audit-Logging validiert.

Nächste Schritte: Für Ihre Entwickler freigeben

Nachdem Ihre Unternehmensumgebung konfiguriert und gesichert wurde, geben Sie unseren begleitenden Leitfaden für Entwickler für Ihre Engineering-Teams frei:

Referenzdokumentation