Servidores de MCP de Google Workspace con Antigravity en Gemini Enterprise

1. Introducción

En el caso de los clientes aptos que usen este codelab, aprenderás a configurar, controlar y proteger los servidores del Protocolo de contexto del modelo (MCP) de Google Workspace en Antigravity con Gemini Enterprise. MCP es un estándar abierto que permite que los agentes de IA consulten y ejecuten de forma segura las herramientas expuestas por los servicios de backend remotos.

Cuando se desarrollan funciones complejas, especificaciones arquitectónicas, documentos de requisitos del producto (PRD) y métricas empresariales, estos se almacenan en Documentos, Hojas de cálculo y Drive de Google. Si copias y pegas texto entre pestañas del navegador, se crea un contexto obsoleto y se corre el riesgo de que se filtren datos. Conectar servidores de MCP de Workspace con Gemini Enterprise les brinda a tus desarrolladores contexto en tiempo real y, al mismo tiempo, aplica el control de nivel empresarial.

Obtén más información sobre las capacidades de IA para desarrolladores empresariales en la entrada de blog de Antigravity Enterprise.

Arquitectura de MCP de Google Workspace en Antigravity

Actividades

  • Habilita las herramientas de IA para desarrolladores y configura listas de servidores de MCP permitidos centralizadas en Gemini Enterprise.
  • Activa las APIs de Google Workspace y MCP de backend en Google Cloud.
  • Configura credenciales de aplicación web de OAuth 2.0 con alcance restringido a tu organización interna.
  • Registra y autentica los servicios de MCP de Workspace aprobados dentro de Antigravity.
  • Verifica los límites de seguridad administrativa, incluido el bloqueo de listas de entidades permitidas, la paridad de ACL de usuarios y el registro de auditoría.

Requisitos

2. Habilita las herramientas de IA para desarrolladores y las listas de entidades permitidas de Gemini Enterprise

La seguridad empresarial comienza con el control centralizado. Antes de que los desarrolladores individuales puedan registrar servidores de MCP de forma local, los administradores del espacio de trabajo deben autorizar la integración.

Crea o selecciona un proyecto de Google Cloud

En la consola de Google Cloud, selecciona o crea un proyecto de Google Cloud.

Activa las herramientas de IA para desarrolladores

  1. Abre la consola de Google Cloud.
  2. En el menú de navegación, ve a Gemini Enterprise > Configuración.
  3. Selecciona Herramientas de IA para desarrolladores y activa el botón de alternancia a Habilitado.

Habilita las herramientas de IA para desarrolladores

Este parámetro de configuración permite que los miembros autorizados del equipo autentiquen sus sesiones de Antigravity con sus cuentas empresariales de Google Cloud.

Define la lista de servidores de MCP permitidos

Para evitar conexiones no autorizadas a herramientas de terceros, los administradores definen una lista de entidades permitidas explícita de extremos de servidores de MCP aprobados.

  1. Navega a Gemini Enterprise > Configuración > Herramientas de IA para desarrolladores.
  2. Haz clic en Editar junto a Seguridad.
  3. Ubica el parámetro de configuración Servidores de MCP y actívalo a Habilitado.
  4. En el campo Configuración del servidor permitida, ingresa la configuración aprobada del servidor de MCP de Google Workspace:
{
  "mcpServers": {
    "remote_servers": [
      {
        "id": "drive",
        "url": "https://drivemcp.googleapis.com/mcp/v1"
      },
      {
        "id": "docs",
        "url": "https://docsmcp.googleapis.com/mcp/v1"
      },
      {
        "id": "sheets",
        "url": "https://sheetsmcp.googleapis.com/mcp/v1"
      }
    ]
  }
}
  1. Haz clic en Guardar.

Habilita los servidores de MCP de Workspace

3. Configura las APIs de backend y las credenciales de OAuth

Con el control de administrador habilitado, configura tu proyecto de Google Cloud para enrutar solicitudes y controlar la autenticación de usuarios.

Habilita las APIs de backend y los servicios de MCP

Habilita las APIs estándar de Google Workspace y sus servicios de backend de MCP correspondientes.

  1. Habilita las APIs de Google Drive, Documentos y Hojas de cálculo:

  1. Habilita los servicios de MCP de Google Drive, Documentos y Hojas de cálculo:

  1. En la consola de Google Cloud, navega a Plataforma de autenticación de Google > Desarrollo de la marca (o APIs y servicios > Pantalla de consentimiento de OAuth).
  2. Configura el Nombre de la aplicación como WorkspaceMCPDemo.
  3. Configura el Correo electrónico de asistencia al usuario y la Información de contacto del desarrollador y, luego, haz clic en Guardar y continuar.

Configuración de la pantalla de consentimiento de OAuth

Configura el público

  1. En Público, elige el tipo de usuario Interno. Esto limita la autenticación estrictamente a los usuarios de Google Workspace dentro de tu organización.

Configuración de la pantalla de público

Crea credenciales de cliente de OAuth 2.0

  1. Navega a Plataforma de autenticación de Google > Clientes (o APIs y servicios > Credenciales).
  2. Haz clic en Crear cliente (o Crear credenciales > ID de cliente de OAuth).
  3. Selecciona Aplicación web para el tipo de aplicación.
  4. Configura el campo Nombre como WorkspaceMCPDemoClient.
  5. En URIs de redireccionamiento autorizados, haz clic en + Agregar URI y escribe: https://antigravity.google/oauth-callback
  6. Haz clic en Crear y registra tu ID de cliente y secreto del cliente.

Credenciales de cliente de OAuth

4. Configura los servicios de MCP de Antigravity

Para verificar la configuración del administrador y preparar la guía de incorporación para tus desarrolladores, configura los servicios de MCP aprobados dentro de Antigravity.

Registra los servidores de MCP aprobados

Antigravity usa un archivo de configuración central ubicado en ~/.gemini/config/mcp_config.json.

  1. Abre ~/.gemini/config/mcp_config.json en el editor de texto que prefieras (o navega a Configuración > Personalizaciones en Antigravity y haz clic en Abrir configuración de MCP).
  2. Propaga las definiciones de los servicios de la lista de entidades permitidas (drive, docs, sheets) y reemplaza <YOUR_CLIENT_ID> y <YOUR_CLIENT_SECRET> por tus credenciales de OAuth:
{
  "mcpServers": {
    "drive": {
      "serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "docs": {
      "serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "sheets": {
      "serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. Guarda el archivo.
  2. Regresa a Configuración > Personalizaciones en Antigravity y haz clic en Actualizar. Google Drive, Documentos y Hojas de cálculo aparecerán en los servidores de MCP instalados activos.

5. Autentica y consulta documentos de Workspace en vivo

Antes de que el agente pueda realizar llamadas a herramientas, vincula tu sesión de usuario a tus credenciales de OAuth para verificar la funcionalidad de extremo a extremo.

Completa el protocolo de enlace de OAuth

  1. En el panel Personalizaciones, haz clic en Autenticar junto a cada servicio activo.
  2. Completa el flujo de OAuth basado en el navegador con tu cuenta empresarial de Google Workspace.
  3. Una vez autenticado, cada servidor muestra sus herramientas registradas (como read_doc, get_spreadsheet y search_files).

Servidores de MCP instalados en Antigravity

Ejecuta mensajes del agente fundamentado

Verifica que el agente pueda leer y sintetizar archivos de Workspace en vivo directamente desde la interfaz de chat.

Mensaje 1: Extrae datos estructurados de Hojas de cálculo de Google

Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.

El agente invoca sheets.get_spreadsheet, analiza los datos tabulares y muestra los elementos principales con cifras exactas.

Mensaje 2: Sintetiza las especificaciones de arquitectura de Documentos de Google

Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.

El agente invoca docs.read_doc, recupera la revisión más reciente y proporciona un resumen práctico de las funciones, los puntos de riesgo y las recomendaciones.

6. Verifica los límites de seguridad y el control empresariales

Las implementaciones empresariales requieren límites de seguridad verificables. Prueba cómo Gemini Enterprise y Antigravity aplican las restricciones de políticas.

Prueba 1: Aplicación estricta de la lista de entidades permitidas administrativas

Verifica que los desarrolladores no puedan conectar servidores de MCP no aprobados.

  1. Abre ~/.gemini/config/mcp_config.json y agrega una definición de servidor no aprobada (como la API de People):
{
  "mcpServers": {
    "people": {
      "serverUrl": "https://people.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. En Configuración > Personalizaciones de Antigravity, haz clic en Actualizar.
  2. Antigravity detiene la conexión. El servidor no aprobado muestra un estado Unauthorized / Blocked by Admin Policy y no se puede inicializar ni consultar.
  3. Quita la entrada no aprobada de mcp_config.json y vuelve a hacer clic en Actualizar.

Se bloqueó el servidor de MCP de People

Prueba 2: Paridad de identidad de usuario y ACL

La integración de MCP de Workspace aplica listas de control de acceso (ACL) estándar:

  • Sin escalamiento de privilegios: El agente opera estrictamente con el token de acceso de OAuth del usuario autenticado.
  • Aplicación de acceso: Si un desarrollador no tiene permiso para ver un documento de Google o una carpeta de Drive específicos, el agente recibe un error HTTP 403 Forbidden y no puede inspeccionar el archivo.
  • Registro de auditoría: Todas las llamadas a la API que genera el agente se registran con la identidad del usuario autenticado en Cloud Audit Logs.

7. Limpia

Para limpiar los recursos creados en este codelab, haz lo siguiente:

  1. En la consola de Google Cloud, navega al Panel de APIs y servicios.
  2. Selecciona cada servicio de MCP habilitado (drivemcp.googleapis.com, docsmcp.googleapis.com, sheetsmcp.googleapis.com) y haz clic en Inhabilitar API.
  3. En Plataforma de autenticación de Google > Clientes, borra las credenciales de cliente de OAuth WorkspaceMCPDemoClient.
  4. En Gemini Enterprise > Configuración > Herramientas de IA para desarrolladores, inhabilita las listas de servidores de MCP permitidos si ya no son necesarias.

8. Felicitaciones

¡Felicitaciones! Configuraste y verificaste correctamente el control centralizado, las listas de entidades permitidas y la autenticación de OAuth con alcance para los servidores de MCP de Google Workspace en Antigravity con Gemini Enterprise.

Temas que se abordaron

  • Habilitaste las herramientas de IA para desarrolladores y definiste listas de servidores de MCP permitidos en Gemini Enterprise.
  • Activaste las APIs de Google Workspace y los servicios de MCP de backend en Google Cloud.
  • Generaste credenciales de aplicación web de OAuth 2.0 internas con alcance.
  • Verificaste la recuperación de datos positivos y la aplicación de políticas negativas en Antigravity.
  • Validaste los límites de seguridad de menor privilegio y el registro de auditoría.

Próximos pasos: Comparte con tus desarrolladores

Ahora que tu entorno empresarial está configurado y protegido, comparte nuestra guía para desarrolladores complementaria con tus equipos de ingeniería:

Documentación de referencia