Gemini Enterprise 中的 Google Workspace MCP 伺服器與 Antigravity

1. 簡介

符合資格的客戶可透過本程式碼實驗室,瞭解如何使用 Gemini Enterprise,在 Antigravity 中設定、控管及保護 Google Workspace Model Context Protocol (MCP) 伺服器。MCP 是一項開放標準,可讓 AI 代理安全地查詢及執行遠端後端服務公開的工具。

開發複雜功能時,架構規格、產品需求文件 (PRD) 和業務指標會儲存在 Google 文件、試算表和雲端硬碟中。在瀏覽器分頁之間複製及貼上文字會產生過時的內容,並有資料外洩的風險。使用 Gemini Enterprise 連結 Workspace MCP 伺服器,可讓開發人員取得即時脈絡資訊,同時強制執行企業級管理。

瞭解更多關於企業級人工智慧開發人員能力的資訊。Antigravity Enterprise blog post

Antigravity 中的 Google Workspace MCP 架構

學習內容

  • 在 Gemini Enterprise 中啟用 AI 開發人員工具,並設定集中式 MCP 伺服器允許清單
  • 在 Google Cloud 中啟用後端 Google Workspace 和 MCP API
  • 設定僅限內部機構使用的範圍受限 OAuth 2.0 網頁應用程式憑證
  • Antigravity 內註冊並驗證已核准的 Workspace MCP 服務。
  • 確認管理安全界線,包括允許清單封鎖、使用者 ACL 同位檢查和稽核記錄。

軟硬體需求

2. 啟用 Gemini Enterprise AI 開發者工具和允許列表

企業安全始於集中式治理。個別開發人員必須先在本機註冊 MCP 伺服器,Workspace 管理員才能授權整合。

建立或選取 Google Cloud 專案

Google Cloud 控制台中,選取或建立 Google Cloud 專案

啟動 AI 開發者工具

  1. 開啟 Google Cloud 控制台
  2. 在導覽選單中,前往 Gemini Enterprise > 設定
  3. 選取「AI 開發人員工具」,然後將切換鈕設為「已啟用」

啟用 AI 開發者工具

這項設定可讓授權團隊成員使用企業 Google Cloud 帳戶驗證 Antigravity 工作階段。

定義 MCP 伺服器許可清單

為防止未經授權的第三方工具連線,管理員會定義核准的 MCP 伺服器端點明確允許清單。

  1. 依序前往「Gemini Enterprise」 >「設定」 >「AI 開發人員工具」
  2. 點選 安全性 旁邊的 編輯
  3. 找到「MCP 伺服器」設定,然後切換為「已啟用」
  4. 在「允許的伺服器設定」欄位中,輸入核准的 Google Workspace MCP 伺服器設定:
{
  "mcpServers": {
    "remote_servers": [
      {
        "id": "drive",
        "url": "https://drivemcp.googleapis.com/mcp/v1"
      },
      {
        "id": "docs",
        "url": "https://docsmcp.googleapis.com/mcp/v1"
      },
      {
        "id": "sheets",
        "url": "https://sheetsmcp.googleapis.com/mcp/v1"
      }
    ]
  }
}
  1. 按一下 [儲存]

啟用 Workspace MCP 伺服器

3. 設定後端 API 和 OAuth 憑證

啟用管理員控管功能後,請設定 Google Cloud 專案,以便將要求轉送至適當位置,並處理使用者驗證。

啟用後端 API 和 MCP 服務

啟用標準 Google Workspace API 和對應的 MCP 後端服務。

  1. 啟用 Google 雲端硬碟、文件和試算表 API:

  1. 啟用 Google 雲端硬碟、文件和試算表 MCP 服務:

  1. 在 Google Cloud 控制台中,依序前往「Google Auth Platform」 >「Branding」 (或「APIs & Services」 >「OAuth 同意畫面」)。
  2. 將「Application Name」(應用程式名稱) 設為 WorkspaceMCPDemo
  3. 設定使用者支援郵箱開發者聯絡資訊然後點擊保存並繼續

OAuth 同意螢幕配置

設定目標對象

  1. 在「目標對象」下方,選擇「內部」使用者類型。這樣一來,只有貴機構的 Google Workspace 使用者可以通過驗證。

目標對象螢幕設定

建立 OAuth 2.0 用戶端憑證

  1. 依序前往 Google Auth Platform >「Clients」(用戶端) (或「APIs & Services」(API 和服務) >「Credentials」(憑證))。
  2. 按一下「建立用戶端」 (或依序點選「建立憑證」 >「OAuth 用戶端 ID」)。
  3. 選擇網頁應用程式作為應用程式類型。
  4. 將「Name」(名稱) 設為 WorkspaceMCPDemoClient
  5. 在「已授權的重新導向 URI」下方,點按「+ 新增 URI」,然後輸入:https://antigravity.google/oauth-callback
  6. 按一下「建立」,並記錄「用戶端 ID」和「用戶端密鑰」

OAuth 用戶端憑證

4. 設定 Antigravity MCP 服務

為了驗證您的管理員設置,並為您的開發人員準備入職指導,請在 Antigravity 中設定已核准的 MCP 服務。

註冊核准的 MCP 伺服器

Antigravity 使用位於 ~/.gemini/config/mcp_config.json 的中央設定檔。

  1. 在慣用的文字編輯器中開啟 ~/.gemini/config/mcp_config.json (或在 Antigravity 中依序前往「Settings」 >「Customizations」,然後點選「Open MCP Config」)。
  2. 填入允許清單中服務的定義 (drivedocssheets),並將 <YOUR_CLIENT_ID><YOUR_CLIENT_SECRET> 替換為您的 OAuth 憑證:
{
  "mcpServers": {
    "drive": {
      "serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "docs": {
      "serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "sheets": {
      "serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. 儲存檔案。
  2. 返回 Antigravity 的「設定」 >「自訂」,然後按一下「重新整理」。Google 雲端硬碟、文件和試算表會顯示在已安裝的 MCP 伺服器下方。

5. 驗證及查詢即時 Workspace 文件

服務專員必須先將使用者工作階段連結至 OAuth 憑證,驗證端對端功能,才能發出工具呼叫。

完成 OAuth 握手程序

  1. 自訂 面板中,按一下每個活動服務旁邊的 驗證
  2. 使用企業 Google Workspace 帳戶完成瀏覽器型 OAuth 流程。
  3. 經過驗證後,每個伺服器都會顯示其註冊的工具(例如 read_docget_spreadsheetsearch_files)。

在 Antigravity 中安裝 MCP 伺服器

運行地面代理提示

驗證代理是否能夠直接從聊天介面讀取和合成即時工作區文件。

提示 1:擷取結構化 Google 試算表資料

Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.

代理程式會叫用 sheets.get_spreadsheet、剖析表格資料,並傳回確切數字的熱門項目。

提示 2:從 Google 文件彙整架構規格

Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.

代理程式會叫用 docs.read_doc、擷取最新修訂版本,並提供功能、風險點和建議的實用摘要。

6. 驗證企業安全邊界與治理

企業部署作業需要可驗證的安全邊界。測試 Gemini Enterprise 和 Antigravity 如何強制執行政策限制。

測試 1:嚴格執行行政許可名單

確認開發人員無法連線至未獲核准的 MCP 伺服器。

  1. 開啟 ~/.gemini/config/mcp_config.json,並新增未核准的伺服器定義 (例如 People API):
{
  "mcpServers": {
    "people": {
      "serverUrl": "https://people.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. 在 Antigravity 設定 > 自訂 中,點選 刷新
  2. 反重力會阻斷這種連結。未經批准的伺服器顯示 Unauthorized / Blocked by Admin Policy 狀態,無法初始化或查詢。
  3. mcp_config.json 移除未獲核准的項目,然後再次點按「重新整理」

MCP 伺服器被封鎖

測試 2:使用者身分和 ACL 同位檢查

Workspace MCP 整合功能會強制執行標準存取控制清單 (ACL):

  • 零權限提升:代理嚴格依照已認證使用者的 OAuth 存取權杖運作。
  • 存取強制執行: 如果開發者沒有查看特定 Google 文件或雲端硬碟資料夾的權限,代理程式將收到 HTTP 403 Forbidden 錯誤,並且無法檢查該文件。
  • 稽核記錄:代理程式產生的所有 API 呼叫,都會記錄在 Google Cloud 稽核記錄中,並歸於已驗證的使用者身分。

7. 清理

如要清理在本程式碼研究室中建立的資源,請按照下列步驟操作:

  1. 在 Google Cloud 控制台中,前往「API 和服務資訊主頁」
  2. 選取每個已啟用的 MCP 服務 (drivemcp.googleapis.comdocsmcp.googleapis.comsheetsmcp.googleapis.com),然後點選「停用 API」
  3. 在「Google Auth Platform」 >「Clients」中,刪除 WorkspaceMCPDemoClient OAuth 用戶端憑證。
  4. 依序前往「Gemini Enterprise」 >「設定」 >「AI 開發人員工具」,停用不再需要的 MCP 伺服器許可清單。

8. 恭喜

恭喜!您已成功設定及驗證集中式控管、許可清單,以及 Gemini Enterprise 中 Antigravity 的 Google Workspace MCP 伺服器範圍 OAuth 驗證。

涵蓋範圍

  • 在 Gemini Enterprise 中啟用 AI 開發人員工具,並定義 MCP 伺服器允許清單
  • 在 Google Cloud 中啟用後端 Google Workspace API 和 MCP 服務
  • 產生範圍受限的內部 OAuth 2.0 網頁應用程式憑證
  • 在 Antigravity 中驗證正向資料擷取負向政策執行
  • 經過驗證的最低權限安全界線和稽核記錄。

後續步驟:與開發人員共用

企業環境設定及安全防護完成後,請將隨附的開發人員指南提供給工程團隊:

參考文件