1. Introduzione
Per i clienti idonei che utilizzano questo codelab, imparerai a configurare, gestire e proteggere i server Model Context Protocol (MCP) di Google Workspace in Antigravity utilizzando Gemini Enterprise. MCP è uno standard aperto che consente agli agenti AI di eseguire query e strumenti esposti dai servizi di backend remoti in modo sicuro.
Quando sviluppi funzionalità complesse, specifiche architetturali, documenti dei requisiti del prodotto (PRD) e metriche aziendali in Documenti, Fogli e Drive. Il copia-incolla di testo tra le schede del browser crea un contesto obsoleto e rischia la perdita di dati. La connessione dei server MCP di Workspace tramite Gemini Enterprise fornisce agli sviluppatori un contesto live, applicando al contempo la governance di livello enterprise.
Scopri di più sulle funzionalità per sviluppatori AI aziendali nel post del blog Antigravity Enterprise.

In questo lab proverai a:
- Abilitare gli strumenti per sviluppatori AI e configurare le liste consentite dei server MCP centralizzate in Gemini Enterprise.
- Attivare le API di Google Workspace e MCP di backend in Google Cloud.
- Configurare le credenziali dell'applicazione web OAuth 2.0 con ambito limitato alla tua organizzazione interna.
- Registrare e autenticare i servizi MCP di Workspace approvati in Antigravity.
- Verificare i limiti di sicurezza amministrativi, tra cui il blocco delle liste consentite, la parità degli ACL utente e l'audit logging.
Che cosa ti serve
- Un browser web come Google Chrome.
- Un progetto Google Cloud con la fatturazione abilitata e accesso amministrativo a Gemini Enterprise.
- Il progetto Google Cloud registrato al programma di anteprima per sviluppatori di Google Workspace.
- Antigravity 2.0, IDE o CLI installati sulla tua workstation. Indicazioni dettagliate per l'installazione sono disponibili nel sito della documentazione di Antigravity.
2. Abilitare gli strumenti per sviluppatori AI e le liste consentite di Gemini Enterprise
La sicurezza aziendale inizia con la governance centralizzata. Prima che i singoli sviluppatori possano registrare i server MCP localmente, gli amministratori di Workspace devono autorizzare l'integrazione.
Creare o selezionare un progetto Google Cloud
Nella console Google Cloud, seleziona o crea un progetto Google Cloud.
Attivare gli strumenti per sviluppatori AI
- Apri la console Google Cloud.
- Nel menu di navigazione, vai a Gemini Enterprise > Impostazioni.
- Seleziona Strumenti per sviluppatori AI e imposta l'interruttore su Attivato.

Questa impostazione consente ai membri del team autorizzati di autenticare le sessioni di Antigravity utilizzando i propri account Google Cloud aziendali.
Definire la lista consentita dei server MCP
Per impedire connessioni non autorizzate a strumenti di terze parti, gli amministratori definiscono una lista consentita esplicita di endpoint dei server MCP approvati.
- Vai a Gemini Enterprise > Impostazioni > Strumenti per sviluppatori AI.
- Fai clic su Modifica accanto a Sicurezza.
- Individua l'impostazione Server MCP e impostala su Attivato.
- Nel campo Configurazione server consentita, inserisci la configurazione del server MCP di Google Workspace approvata:
{
"mcpServers": {
"remote_servers": [
{
"id": "drive",
"url": "https://drivemcp.googleapis.com/mcp/v1"
},
{
"id": "docs",
"url": "https://docsmcp.googleapis.com/mcp/v1"
},
{
"id": "sheets",
"url": "https://sheetsmcp.googleapis.com/mcp/v1"
}
]
}
}
- Fai clic su Salva.

3. Configurare le API di backend e le credenziali OAuth
Con la governance amministrativa abilitata, configura il progetto Google Cloud per instradare le richieste e gestire l'autenticazione degli utenti.
Abilitare le API di backend e i servizi MCP
Abilita le API standard di Google Workspace e i relativi servizi di backend MCP.
- Abilita le API di Google Drive, Documenti e Fogli:
- Abilita i servizi MCP di Google Drive, Documenti e Fogli:
Configurare la schermata per il consenso OAuth
- Nella console Google Cloud, vai a Piattaforma di autenticazione Google > Branding (o API e servizi > Schermata per il consenso OAuth).
- Imposta il Nome applicazione su
WorkspaceMCPDemo. - Imposta l'Email per assistenza utenti e le Informazioni di contatto dello sviluppatore, quindi fai clic su Salva e continua.

Configurare il pubblico
- In Pubblico, scegli il tipo di utente Interno. In questo modo, l'autenticazione è limitata rigorosamente agli utenti di Google Workspace all'interno della tua organizzazione.

Creare le credenziali client OAuth 2.0
- Vai a Piattaforma di autenticazione Google > Client (o API e servizi > Credenziali).
- Fai clic su Crea client (o Crea credenziali > ID client OAuth).
- Seleziona Applicazione web per il tipo di applicazione.
- Imposta il Nome su
WorkspaceMCPDemoClient. - In URI di reindirizzamento autorizzati, fai clic su + Aggiungi URI e inserisci:
https://antigravity.google/oauth-callback - Fai clic su Crea e annota l'ID client e il client secret.

4. Configurare i servizi MCP di Antigravity
Per verificare la configurazione dell'amministratore e preparare le indicazioni per l'onboarding degli sviluppatori, configura i servizi MCP approvati in Antigravity.
Registrare i server MCP approvati
Antigravity utilizza un file di configurazione centrale che si trova in ~/.gemini/config/mcp_config.json.
- Apri
~/.gemini/config/mcp_config.jsonnell'editor di testo che preferisci (oppure vai a Impostazioni > Personalizzazioni in Antigravity e fai clic su Apri configurazione MCP). - Compila le definizioni dei servizi inclusi nella lista consentita (
drive,docs,sheets), sostituendo<YOUR_CLIENT_ID>e<YOUR_CLIENT_SECRET>con le tue credenziali OAuth:
{
"mcpServers": {
"drive": {
"serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"docs": {
"serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"sheets": {
"serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- Salva il file.
- Torna a Impostazioni > Personalizzazioni in Antigravity e fai clic su Aggiorna. Google Drive, Documenti e Fogli verranno visualizzati sotto i server MCP installati attivi.
5. Autenticare ed eseguire query sui documenti di Workspace live
Prima che l'agente possa effettuare chiamate di strumenti, collega la sessione utente alle credenziali OAuth per verificare la funzionalità end-to-end.
Completare l'handshake OAuth
- Nel riquadro Personalizzazioni, fai clic su Autentica accanto a ogni servizio attivo.
- Completa il flusso OAuth basato sul browser con il tuo account Google Workspace aziendale.
- Una volta autenticato, ogni server mostra gli strumenti registrati (ad esempio
read_doc,get_spreadsheetesearch_files).

Eseguire i prompt dell'agente con grounding
Verifica che l'agente possa leggere e sintetizzare i file di Workspace live direttamente dall'interfaccia di chat.
Prompt 1: estrarre i dati strutturati di Fogli Google
Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.
L'agente richiama sheets.get_spreadsheet, analizza i dati tabulari e restituisce gli elementi principali con cifre esatte.
Prompt 2: sintetizzare le specifiche dell'architettura da Documenti Google
Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.
L'agente richiama docs.read_doc, recupera l'ultima revisione e fornisce un riepilogo pratico di funzionalità, punti di rischio e consigli.
6. Verificare i limiti di sicurezza e la governance aziendale
I deployment aziendali richiedono limiti di sicurezza verificabili. Verifica in che modo Gemini Enterprise e Antigravity applicano i vincoli dei criteri.
Test 1: applicazione rigorosa della lista consentita amministrativa
Verifica che gli sviluppatori non possano connettere server MCP non approvati.
- Apri
~/.gemini/config/mcp_config.jsone aggiungi una definizione di server non approvata (ad esempio l'API People):
{
"mcpServers": {
"people": {
"serverUrl": "https://people.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- In Antigravity, vai a Impostazioni > Personalizzazioni e fai clic su Aggiorna.
- Antigravity interrompe la connessione. Il server non approvato mostra lo stato
Unauthorized / Blocked by Admin Policye non può essere inizializzato o sottoposto a query. - Rimuovi la voce non approvata da
mcp_config.jsone fai di nuovo clic su Aggiorna.

Test 2: identità utente e parità degli ACL
L'integrazione di Workspace MCP applica le liste di controllo dell'accesso (ACL) standard:
- Nessuna escalation dei privilegi: l'agente opera rigorosamente con il token di accesso OAuth dell'utente autenticato.
- Applicazione dell'accesso: se uno sviluppatore non ha l'autorizzazione per visualizzare un documento Google o una cartella di Drive specifici, l'agente riceve un errore HTTP
403 Forbiddene non può ispezionare il file. - Audit logging: tutte le chiamate API generate dall'agente vengono registrate con l'identità dell'utente autenticato nei log di controllo di Google Cloud.
7. Libera spazio
Per liberare spazio dalle risorse create in questo codelab:
- Nella console Google Cloud, vai alla dashboard API e servizi.
- Seleziona ogni servizio MCP abilitato (
drivemcp.googleapis.com,docsmcp.googleapis.com,sheetsmcp.googleapis.com) e fai clic su Disabilita API. - In Piattaforma di autenticazione Google > Client, elimina le credenziali client OAuth
WorkspaceMCPDemoClient. - In Gemini Enterprise > Impostazioni > Strumenti per sviluppatori AI, disabilita le liste consentite dei server MCP se non sono più necessarie.
8. Complimenti
Complimenti! Hai configurato e verificato correttamente la governance centralizzata, le liste consentite e l'autenticazione OAuth con ambito per i server MCP di Google Workspace in Antigravity con Gemini Enterprise.
Argomenti trattati
- Hai abilitato gli strumenti per sviluppatori AI e definito le liste consentite dei server MCP in Gemini Enterprise.
- Hai attivato le API di Google Workspace e i servizi MCP di backend in Google Cloud.
- Hai generato credenziali dell'applicazione web OAuth 2.0 interne con ambito.
- Hai verificato il recupero dei dati positivi e l'applicazione dei criteri negativi in Antigravity.
- Hai convalidato i limiti di sicurezza con privilegio minimo e l'audit logging.
Passaggi successivi: condividi con i tuoi sviluppatori
Ora che l'ambiente aziendale è configurato e protetto, condividi la nostra guida per sviluppatori complementare con i tuoi team di progettazione: