1. 簡介
符合資格的客戶可透過本程式碼實驗室,瞭解如何使用 Gemini Enterprise,在 Antigravity 中設定、控管及保護 Google Workspace Model Context Protocol (MCP) 伺服器。MCP 是一項開放標準,可讓 AI 代理安全地查詢及執行遠端後端服務公開的工具。
開發複雜功能時,架構規格、產品需求文件 (PRD) 和業務指標會儲存在 Google 文件、試算表和雲端硬碟中。在瀏覽器分頁之間複製及貼上文字會產生過時的內容,並有資料外洩的風險。使用 Gemini Enterprise 連結 Workspace MCP 伺服器,可讓開發人員取得即時脈絡資訊,同時強制執行企業級管理。
瞭解更多關於企業級人工智慧開發人員能力的資訊。Antigravity Enterprise blog post 。

學習內容
- 在 Gemini Enterprise 中啟用 AI 開發人員工具,並設定集中式 MCP 伺服器允許清單。
- 在 Google Cloud 中啟用後端 Google Workspace 和 MCP API。
- 設定僅限內部機構使用的範圍受限 OAuth 2.0 網頁應用程式憑證。
- 在 Antigravity 內註冊並驗證已核准的 Workspace MCP 服務。
- 確認管理安全界線,包括允許清單封鎖、使用者 ACL 同位檢查和稽核記錄。
軟硬體需求
- 網路瀏覽器,例如 Google Chrome。
- 已啟用計費功能的 Google Cloud 雲端專案,以及 Gemini Enterprise 管理員存取權。
- 已註冊 Google Workspace 開發人員預覽版計畫的 Google Cloud 專案。
- 工作站上安裝的 Antigravity 2.0、IDE 或 CLI。詳細的安裝指南可在Antigravity 文件網站上找到。
2. 啟用 Gemini Enterprise AI 開發者工具和允許列表
企業安全始於集中式治理。個別開發人員必須先在本機註冊 MCP 伺服器,Workspace 管理員才能授權整合。
建立或選取 Google Cloud 專案
在 Google Cloud 控制台中,選取或建立 Google Cloud 專案。
啟動 AI 開發者工具
- 開啟 Google Cloud 控制台。
- 在導覽選單中,前往 Gemini Enterprise > 設定。
- 選取「AI 開發人員工具」,然後將切換鈕設為「已啟用」。

這項設定可讓授權團隊成員使用企業 Google Cloud 帳戶驗證 Antigravity 工作階段。
定義 MCP 伺服器許可清單
為防止未經授權的第三方工具連線,管理員會定義核准的 MCP 伺服器端點明確允許清單。
- 依序前往「Gemini Enterprise」 >「設定」 >「AI 開發人員工具」。
- 點選 安全性 旁邊的 編輯。
- 找到「MCP 伺服器」設定,然後切換為「已啟用」。
- 在「允許的伺服器設定」欄位中,輸入核准的 Google Workspace MCP 伺服器設定:
{
"mcpServers": {
"remote_servers": [
{
"id": "drive",
"url": "https://drivemcp.googleapis.com/mcp/v1"
},
{
"id": "docs",
"url": "https://docsmcp.googleapis.com/mcp/v1"
},
{
"id": "sheets",
"url": "https://sheetsmcp.googleapis.com/mcp/v1"
}
]
}
}
- 按一下 [儲存]。

3. 設定後端 API 和 OAuth 憑證
啟用管理員控管功能後,請設定 Google Cloud 專案,以便將要求轉送至適當位置,並處理使用者驗證。
啟用後端 API 和 MCP 服務
啟用標準 Google Workspace API 和對應的 MCP 後端服務。
- 啟用 Google 雲端硬碟、文件和試算表 API:
- 啟用 Google 雲端硬碟、文件和試算表 MCP 服務:
設定 OAuth 同意畫面
- 在 Google Cloud 控制台中,依序前往「Google Auth Platform」 >「Branding」 (或「APIs & Services」 >「OAuth 同意畫面」)。
- 將「Application Name」(應用程式名稱) 設為
WorkspaceMCPDemo。 - 設定使用者支援郵箱和開發者聯絡資訊然後點擊保存並繼續。

設定目標對象
- 在「目標對象」下方,選擇「內部」使用者類型。這樣一來,只有貴機構的 Google Workspace 使用者可以通過驗證。

建立 OAuth 2.0 用戶端憑證
- 依序前往 Google Auth Platform >「Clients」(用戶端) (或「APIs & Services」(API 和服務) >「Credentials」(憑證))。
- 按一下「建立用戶端」 (或依序點選「建立憑證」 >「OAuth 用戶端 ID」)。
- 選擇網頁應用程式作為應用程式類型。
- 將「Name」(名稱) 設為
WorkspaceMCPDemoClient。 - 在「已授權的重新導向 URI」下方,點按「+ 新增 URI」,然後輸入:
https://antigravity.google/oauth-callback - 按一下「建立」,並記錄「用戶端 ID」和「用戶端密鑰」。

4. 設定 Antigravity MCP 服務
為了驗證您的管理員設置,並為您的開發人員準備入職指導,請在 Antigravity 中設定已核准的 MCP 服務。
註冊核准的 MCP 伺服器
Antigravity 使用位於 ~/.gemini/config/mcp_config.json 的中央設定檔。
- 在慣用的文字編輯器中開啟
~/.gemini/config/mcp_config.json(或在 Antigravity 中依序前往「Settings」 >「Customizations」,然後點選「Open MCP Config」)。 - 填入允許清單中服務的定義 (
drive、docs、sheets),並將<YOUR_CLIENT_ID>和<YOUR_CLIENT_SECRET>替換為您的 OAuth 憑證:
{
"mcpServers": {
"drive": {
"serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"docs": {
"serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"sheets": {
"serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- 儲存檔案。
- 返回 Antigravity 的「設定」 >「自訂」,然後按一下「重新整理」。Google 雲端硬碟、文件和試算表會顯示在已安裝的 MCP 伺服器下方。
5. 驗證及查詢即時 Workspace 文件
服務專員必須先將使用者工作階段連結至 OAuth 憑證,驗證端對端功能,才能發出工具呼叫。
完成 OAuth 握手程序
- 在 自訂 面板中,按一下每個活動服務旁邊的 驗證。
- 使用企業 Google Workspace 帳戶完成瀏覽器型 OAuth 流程。
- 經過驗證後,每個伺服器都會顯示其註冊的工具(例如
read_doc、get_spreadsheet和search_files)。

運行地面代理提示
驗證代理是否能夠直接從聊天介面讀取和合成即時工作區文件。
提示 1:擷取結構化 Google 試算表資料
Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.
代理程式會叫用 sheets.get_spreadsheet、剖析表格資料,並傳回確切數字的熱門項目。
提示 2:從 Google 文件彙整架構規格
Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.
代理程式會叫用 docs.read_doc、擷取最新修訂版本,並提供功能、風險點和建議的實用摘要。
6. 驗證企業安全邊界與治理
企業部署作業需要可驗證的安全邊界。測試 Gemini Enterprise 和 Antigravity 如何強制執行政策限制。
測試 1:嚴格執行行政許可名單
確認開發人員無法連線至未獲核准的 MCP 伺服器。
- 開啟
~/.gemini/config/mcp_config.json,並新增未核准的伺服器定義 (例如 People API):
{
"mcpServers": {
"people": {
"serverUrl": "https://people.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- 在 Antigravity 設定 > 自訂 中,點選 刷新。
- 反重力會阻斷這種連結。未經批准的伺服器顯示
Unauthorized / Blocked by Admin Policy狀態,無法初始化或查詢。 - 從
mcp_config.json移除未獲核准的項目,然後再次點按「重新整理」。

測試 2:使用者身分和 ACL 同位檢查
Workspace MCP 整合功能會強制執行標準存取控制清單 (ACL):
- 零權限提升:代理嚴格依照已認證使用者的 OAuth 存取權杖運作。
- 存取強制執行: 如果開發者沒有查看特定 Google 文件或雲端硬碟資料夾的權限,代理程式將收到 HTTP
403 Forbidden錯誤,並且無法檢查該文件。 - 稽核記錄:代理程式產生的所有 API 呼叫,都會記錄在 Google Cloud 稽核記錄中,並歸於已驗證的使用者身分。
7. 清理
如要清理在本程式碼研究室中建立的資源,請按照下列步驟操作:
8. 恭喜
恭喜!您已成功設定及驗證集中式控管、許可清單,以及 Gemini Enterprise 中 Antigravity 的 Google Workspace MCP 伺服器範圍 OAuth 驗證。
涵蓋範圍
- 在 Gemini Enterprise 中啟用 AI 開發人員工具,並定義 MCP 伺服器允許清單。
- 在 Google Cloud 中啟用後端 Google Workspace API 和 MCP 服務。
- 產生範圍受限的內部 OAuth 2.0 網頁應用程式憑證。
- 在 Antigravity 中驗證正向資料擷取和負向政策執行。
- 經過驗證的最低權限安全界線和稽核記錄。
後續步驟:與開發人員共用
企業環境設定及安全防護完成後,請將隨附的開發人員指南提供給工程團隊: