1. Introduction
Pour les clients éligibles qui utilisent cet atelier de programmation, vous apprendrez à configurer, à gérer et à sécuriser les serveurs MCP (Model Context Protocol) Google Workspace dans Antigravity à l'aide de Gemini Enterprise. Le protocole MCP est une norme ouverte qui permet aux agents IA d'interroger et d'exécuter de manière sécurisée des outils exposés par des services de backend à distance.
Lors du développement de fonctionnalités complexes, les spécifications architecturales, les documents d'exigences produit et les métriques commerciales sont disponibles dans Google Docs, Sheets et Drive. Le copier-coller de texte entre les onglets du navigateur crée un contexte obsolète et risque de fuite de données. La connexion des serveurs MCP Workspace à l'aide de Gemini Enterprise offre à vos développeurs un contexte en direct tout en appliquant une gouvernance de niveau entreprise.
Pour en savoir plus sur les fonctionnalités d'IA pour les développeurs d'entreprise, consultez l'article de blog Antigravity Enterprise.

Objectifs de l'atelier
- Activez les outils IA pour les développeurs et configurez des listes d'autorisation de serveurs MCP centralisées dans Gemini Enterprise.
- Activez les API de backend Google Workspace et MCP dans Google Cloud.
- Configurez des identifiants d'application Web OAuth 2.0 limités à votre organisation interne.
- Enregistrez et authentifiez les services MCP Workspace approuvés dans Antigravity.
- Vérifiez les limites de sécurité administratives, y compris le blocage des listes d'autorisation, la parité des LCA utilisateur et la journalisation d'audit.
Ce dont vous avez besoin
- Un navigateur Web tel que Google Chrome.
- Un projet Google Cloud avec la facturation activée et un accès administrateur Gemini Enterprise
- Le projet Google Cloud inscrit au programme Google Workspace Developer Preview.
- Antigravity 2.0, IDE ou CLI installé sur votre poste de travail Des instructions d'installation détaillées sont disponibles sur le site de documentation Antigravity.
2. Activer les outils IA pour les développeurs et les listes d'autorisation de Gemini Enterprise
La sécurité d'entreprise commence par une gouvernance centralisée. Avant que les développeurs individuels puissent enregistrer des serveurs MCP localement, les administrateurs de l'espace de travail doivent autoriser l'intégration.
Créer ou sélectionner un projet Google Cloud
Dans la console Google Cloud, sélectionnez ou créez un projet Google Cloud.
Activer les outils IA pour les développeurs
- Ouvrez la console Google Cloud.
- Dans le menu de navigation, accédez à Gemini Enterprise > Paramètres.
- Sélectionnez Outils IA pour les développeurs et activez le bouton Activé.

Ce paramètre permet aux membres autorisés de l'équipe d'authentifier leurs sessions Antigravity à l'aide de leurs comptes Google Cloud d'entreprise.
Définir la liste d'autorisation des serveurs MCP
Pour éviter les connexions non autorisées à des outils tiers, les administrateurs définissent une liste d'autorisation explicite des points de terminaison de serveur MCP approuvés.
- Accédez à Gemini Enterprise > Paramètres > Outils IA pour les développeurs.
- Cliquez sur Modifier à côté de Sécurité.
- Recherchez le paramètre Serveurs MCP et activez-le.
- Dans le champ Configuration de serveur autorisée, saisissez la configuration de serveur MCP Google Workspace approuvée :
{
"mcpServers": {
"remote_servers": [
{
"id": "drive",
"url": "https://drivemcp.googleapis.com/mcp/v1"
},
{
"id": "docs",
"url": "https://docsmcp.googleapis.com/mcp/v1"
},
{
"id": "sheets",
"url": "https://sheetsmcp.googleapis.com/mcp/v1"
}
]
}
}
- Cliquez sur Enregistrer.

3. Configurer les API de backend et les identifiants OAuth
Une fois la gouvernance administrative activée, configurez votre projet Google Cloud pour acheminer les requêtes et gérer l'authentification des utilisateurs.
Activer les API de backend et les services MCP
Activez les API Google Workspace standards et leurs services de backend MCP correspondants.
- Activez les API Google Drive, Docs et Sheets :
- Activez les services MCP Google Drive, Docs et Sheets :
Configurer l'écran de consentement OAuth
- Dans la console Google Cloud, accédez à Google Auth Platform > Branding (ou API et services > Écran de consentement OAuth).
- Définissez le Nom de l'application sur
WorkspaceMCPDemo. - Définissez l'Adresse e-mail d'assistance utilisateur et les Coordonnées du développeur, puis cliquez sur Enregistrer et continuer.

Configurer l'audience
- Sous Audience, sélectionnez le type d'utilisateur Interne. Cela limite l'authentification strictement aux utilisateurs Google Workspace de votre organisation.

Créer des identifiants client OAuth 2.0
- Accédez à Google Auth Platform > Clients (ou API et services > Identifiants).
- Cliquez sur Créer un client (ou Créer des identifiants > ID client OAuth).
- Sélectionnez Application Web comme type d'application.
- Définissez le Nom sur
WorkspaceMCPDemoClient. - Sous URI de redirection autorisés, cliquez sur + Ajouter un URI et saisissez
https://antigravity.google/oauth-callback. - Cliquez sur Créer , puis enregistrez votre ID client et votre code secret du client.

4. Configurer les services MCP Antigravity
Pour vérifier la configuration de votre administrateur et préparer des instructions d'intégration pour vos développeurs, configurez les services MCP approuvés dans Antigravity.
Enregistrer les serveurs MCP approuvés
Antigravity utilise un fichier de configuration central situé dans ~/.gemini/config/mcp_config.json.
- Ouvrez
~/.gemini/config/mcp_config.jsondans l'éditeur de texte de votre choix (ou accédez à Paramètres > Personnalisations dans Antigravity, puis cliquez sur Ouvrir la configuration MCP). - Remplissez les définitions des services autorisés (
drive,docs,sheets), en remplaçant<YOUR_CLIENT_ID>et<YOUR_CLIENT_SECRET>par vos identifiants OAuth :
{
"mcpServers": {
"drive": {
"serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"docs": {
"serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"sheets": {
"serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- Enregistrez le fichier.
- Revenez à Paramètres > Personnalisations dans Antigravity, puis cliquez sur Actualiser. Google Drive, Docs et Sheets s'affichent sous vos serveurs MCP installés actifs.
5. Authentifier et interroger des documents Workspace en direct
Avant que l'agent puisse effectuer des appels d'outil, associez votre session utilisateur à vos identifiants OAuth pour vérifier la fonctionnalité de bout en bout.
Terminer le handshake OAuth
- Dans le panneau Personnalisations, cliquez sur Authentifier à côté de chaque service actif.
- Effectuez le flux OAuth basé sur le navigateur avec votre compte Google Workspace d'entreprise.
- Une fois authentifié, chaque serveur affiche ses outils enregistrés (tels que
read_doc,get_spreadsheetetsearch_files).

Exécuter des invites d'agent ancrées
Vérifiez que l'agent peut lire et synthétiser des fichiers Workspace en direct directement depuis l'interface de chat.
Invite 1 : Extraire des données structurées de Google Sheets
Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.
L'agent appelle sheets.get_spreadsheet, analyse les données tabulaires et renvoie les principaux éléments avec des chiffres exacts.
Invite 2 : Synthétiser les spécifications architecturales à partir de Google Docs
Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.
L'agent appelle docs.read_doc, récupère la dernière révision et fournit un résumé exploitable des fonctionnalités, des points de risque et des recommandations.
6. Vérifier les limites de sécurité et la gouvernance de l'entreprise
Les déploiements d'entreprise nécessitent des limites de sécurité vérifiables. Testez la façon dont Gemini Enterprise et Antigravity appliquent les contraintes de règles.
Test 1 : Application stricte de la liste d'autorisation administrative
Vérifiez que les développeurs ne peuvent pas connecter de serveurs MCP non approuvés.
- Ouvrez
~/.gemini/config/mcp_config.jsonet ajoutez une définition de serveur non approuvée (telle que l'API People) :
{
"mcpServers": {
"people": {
"serverUrl": "https://people.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- Dans Paramètres > Personnalisations d'Antigravity, cliquez sur Actualiser.
- Antigravity interrompt la connexion. Le serveur non approuvé affiche l'état
Unauthorized / Blocked by Admin Policyet ne peut pas être initialisé ni interrogé. - Supprimez l'entrée non approuvée de
mcp_config.json, puis cliquez à nouveau sur Actualiser.

Test 2 : Identité de l'utilisateur et parité des LCA
L'intégration MCP Workspace applique des listes de contrôle d'accès (LCA) standards :
- Aucune élévation de privilèges : l'agent fonctionne strictement sous le jeton d'accès OAuth de l'utilisateur authentifié.
- Application de l'accès : si un développeur n'est pas autorisé à afficher un document Google Docs ou un dossier Drive spécifique, l'agent reçoit une erreur HTTP
403 Forbiddenet ne peut pas inspecter le fichier. - Journalisation d'audit : tous les appels d'API générés par l'agent sont enregistrés sous l'identité de l'utilisateur authentifié dans Google Cloud Audit Logs.
7. Libérer de l'espace
Pour nettoyer les ressources créées dans cet atelier de programmation :
- Dans la console Google Cloud, accédez au tableau de bord API et services.
- Sélectionnez chaque service MCP activé (
drivemcp.googleapis.com,docsmcp.googleapis.com,sheetsmcp.googleapis.com), puis cliquez sur Désactiver l'API. - Dans Google Auth Platform > Clients, supprimez les identifiants client OAuth
WorkspaceMCPDemoClient. - Dans Gemini Enterprise > Paramètres > Outils IA pour les développeurs, désactivez les listes d'autorisation des serveurs MCP si vous n'en avez plus besoin.
8. Félicitations
Félicitations Vous avez configuré et vérifié la gouvernance centralisée, les listes d'autorisation et l'authentification OAuth limitée pour les serveurs MCP Google Workspace dans Antigravity avec Gemini Enterprise.
Sujets abordés
- Activation des outils IA pour les développeurs et définition des listes d'autorisation des serveurs MCP dans Gemini Enterprise
- Activation des API Google Workspace et des services MCP de backend dans Google Cloud
- Génération d'identifiants d'application Web OAuth 2.0 internes limités
- Vérification de la récupération de données positives et de l'application de règles négatives dans Antigravity
- Validation des limites de sécurité du moindre privilège et de la journalisation d'audit
Étapes suivantes : partagez avec vos développeurs
Maintenant que votre environnement d'entreprise est configuré et sécurisé, partagez notre guide pour les développeurs associé avec vos équipes d'ingénierie :