Serveurs MCP Google Workspace avec Antigravity dans Gemini Enterprise

1. Introduction

Pour les clients éligibles qui utilisent cet atelier de programmation, vous apprendrez à configurer, à gérer et à sécuriser les serveurs MCP (Model Context Protocol) Google Workspace dans Antigravity à l'aide de Gemini Enterprise. Le protocole MCP est une norme ouverte qui permet aux agents IA d'interroger et d'exécuter de manière sécurisée des outils exposés par des services de backend à distance.

Lors du développement de fonctionnalités complexes, les spécifications architecturales, les documents d'exigences produit et les métriques commerciales sont disponibles dans Google Docs, Sheets et Drive. Le copier-coller de texte entre les onglets du navigateur crée un contexte obsolète et risque de fuite de données. La connexion des serveurs MCP Workspace à l'aide de Gemini Enterprise offre à vos développeurs un contexte en direct tout en appliquant une gouvernance de niveau entreprise.

Pour en savoir plus sur les fonctionnalités d'IA pour les développeurs d'entreprise, consultez l'article de blog Antigravity Enterprise.

Architecture MCP Google Workspace dans Antigravity

Objectifs de l'atelier

  • Activez les outils IA pour les développeurs et configurez des listes d'autorisation de serveurs MCP centralisées dans Gemini Enterprise.
  • Activez les API de backend Google Workspace et MCP dans Google Cloud.
  • Configurez des identifiants d'application Web OAuth 2.0 limités à votre organisation interne.
  • Enregistrez et authentifiez les services MCP Workspace approuvés dans Antigravity.
  • Vérifiez les limites de sécurité administratives, y compris le blocage des listes d'autorisation, la parité des LCA utilisateur et la journalisation d'audit.

Ce dont vous avez besoin

2. Activer les outils IA pour les développeurs et les listes d'autorisation de Gemini Enterprise

La sécurité d'entreprise commence par une gouvernance centralisée. Avant que les développeurs individuels puissent enregistrer des serveurs MCP localement, les administrateurs de l'espace de travail doivent autoriser l'intégration.

Créer ou sélectionner un projet Google Cloud

Dans la console Google Cloud, sélectionnez ou créez un projet Google Cloud.

Activer les outils IA pour les développeurs

  1. Ouvrez la console Google Cloud.
  2. Dans le menu de navigation, accédez à Gemini Enterprise > Paramètres.
  3. Sélectionnez Outils IA pour les développeurs et activez le bouton Activé.

Activer les outils IA pour les développeurs

Ce paramètre permet aux membres autorisés de l'équipe d'authentifier leurs sessions Antigravity à l'aide de leurs comptes Google Cloud d'entreprise.

Définir la liste d'autorisation des serveurs MCP

Pour éviter les connexions non autorisées à des outils tiers, les administrateurs définissent une liste d'autorisation explicite des points de terminaison de serveur MCP approuvés.

  1. Accédez à Gemini Enterprise > Paramètres > Outils IA pour les développeurs.
  2. Cliquez sur Modifier à côté de Sécurité.
  3. Recherchez le paramètre Serveurs MCP et activez-le.
  4. Dans le champ Configuration de serveur autorisée, saisissez la configuration de serveur MCP Google Workspace approuvée :
{
  "mcpServers": {
    "remote_servers": [
      {
        "id": "drive",
        "url": "https://drivemcp.googleapis.com/mcp/v1"
      },
      {
        "id": "docs",
        "url": "https://docsmcp.googleapis.com/mcp/v1"
      },
      {
        "id": "sheets",
        "url": "https://sheetsmcp.googleapis.com/mcp/v1"
      }
    ]
  }
}
  1. Cliquez sur Enregistrer.

Activer les serveurs MCP Workspace

3. Configurer les API de backend et les identifiants OAuth

Une fois la gouvernance administrative activée, configurez votre projet Google Cloud pour acheminer les requêtes et gérer l'authentification des utilisateurs.

Activer les API de backend et les services MCP

Activez les API Google Workspace standards et leurs services de backend MCP correspondants.

  1. Activez les API Google Drive, Docs et Sheets :

  1. Activez les services MCP Google Drive, Docs et Sheets :

  1. Dans la console Google Cloud, accédez à Google Auth Platform > Branding (ou API et services > Écran de consentement OAuth).
  2. Définissez le Nom de l'application sur WorkspaceMCPDemo.
  3. Définissez l'Adresse e-mail d'assistance utilisateur et les Coordonnées du développeur, puis cliquez sur Enregistrer et continuer.

Configuration de l'écran de consentement OAuth

Configurer l'audience

  1. Sous Audience, sélectionnez le type d'utilisateur Interne. Cela limite l'authentification strictement aux utilisateurs Google Workspace de votre organisation.

Configuration de l'écran d'audience

Créer des identifiants client OAuth 2.0

  1. Accédez à Google Auth Platform > Clients (ou API et services > Identifiants).
  2. Cliquez sur Créer un client (ou Créer des identifiants > ID client OAuth).
  3. Sélectionnez Application Web comme type d'application.
  4. Définissez le Nom sur WorkspaceMCPDemoClient.
  5. Sous URI de redirection autorisés, cliquez sur + Ajouter un URI et saisissez https://antigravity.google/oauth-callback.
  6. Cliquez sur Créer , puis enregistrez votre ID client et votre code secret du client.

Identifiants client OAuth

4. Configurer les services MCP Antigravity

Pour vérifier la configuration de votre administrateur et préparer des instructions d'intégration pour vos développeurs, configurez les services MCP approuvés dans Antigravity.

Enregistrer les serveurs MCP approuvés

Antigravity utilise un fichier de configuration central situé dans ~/.gemini/config/mcp_config.json.

  1. Ouvrez ~/.gemini/config/mcp_config.json dans l'éditeur de texte de votre choix (ou accédez à Paramètres > Personnalisations dans Antigravity, puis cliquez sur Ouvrir la configuration MCP).
  2. Remplissez les définitions des services autorisés (drive, docs, sheets), en remplaçant <YOUR_CLIENT_ID> et <YOUR_CLIENT_SECRET> par vos identifiants OAuth :
{
  "mcpServers": {
    "drive": {
      "serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "docs": {
      "serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "sheets": {
      "serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. Enregistrez le fichier.
  2. Revenez à Paramètres > Personnalisations dans Antigravity, puis cliquez sur Actualiser. Google Drive, Docs et Sheets s'affichent sous vos serveurs MCP installés actifs.

5. Authentifier et interroger des documents Workspace en direct

Avant que l'agent puisse effectuer des appels d'outil, associez votre session utilisateur à vos identifiants OAuth pour vérifier la fonctionnalité de bout en bout.

Terminer le handshake OAuth

  1. Dans le panneau Personnalisations, cliquez sur Authentifier à côté de chaque service actif.
  2. Effectuez le flux OAuth basé sur le navigateur avec votre compte Google Workspace d'entreprise.
  3. Une fois authentifié, chaque serveur affiche ses outils enregistrés (tels que read_doc, get_spreadsheet et search_files).

Serveurs MCP installés dans Antigravity

Exécuter des invites d'agent ancrées

Vérifiez que l'agent peut lire et synthétiser des fichiers Workspace en direct directement depuis l'interface de chat.

Invite 1 : Extraire des données structurées de Google Sheets

Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.

L'agent appelle sheets.get_spreadsheet, analyse les données tabulaires et renvoie les principaux éléments avec des chiffres exacts.

Invite 2 : Synthétiser les spécifications architecturales à partir de Google Docs

Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.

L'agent appelle docs.read_doc, récupère la dernière révision et fournit un résumé exploitable des fonctionnalités, des points de risque et des recommandations.

6. Vérifier les limites de sécurité et la gouvernance de l'entreprise

Les déploiements d'entreprise nécessitent des limites de sécurité vérifiables. Testez la façon dont Gemini Enterprise et Antigravity appliquent les contraintes de règles.

Test 1 : Application stricte de la liste d'autorisation administrative

Vérifiez que les développeurs ne peuvent pas connecter de serveurs MCP non approuvés.

  1. Ouvrez ~/.gemini/config/mcp_config.json et ajoutez une définition de serveur non approuvée (telle que l'API People) :
{
  "mcpServers": {
    "people": {
      "serverUrl": "https://people.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. Dans Paramètres > Personnalisations d'Antigravity, cliquez sur Actualiser.
  2. Antigravity interrompt la connexion. Le serveur non approuvé affiche l'état Unauthorized / Blocked by Admin Policy et ne peut pas être initialisé ni interrogé.
  3. Supprimez l'entrée non approuvée de mcp_config.json, puis cliquez à nouveau sur Actualiser.

Serveur MCP People bloqué

Test 2 : Identité de l'utilisateur et parité des LCA

L'intégration MCP Workspace applique des listes de contrôle d'accès (LCA) standards :

  • Aucune élévation de privilèges : l'agent fonctionne strictement sous le jeton d'accès OAuth de l'utilisateur authentifié.
  • Application de l'accès : si un développeur n'est pas autorisé à afficher un document Google Docs ou un dossier Drive spécifique, l'agent reçoit une erreur HTTP 403 Forbidden et ne peut pas inspecter le fichier.
  • Journalisation d'audit : tous les appels d'API générés par l'agent sont enregistrés sous l'identité de l'utilisateur authentifié dans Google Cloud Audit Logs.

7. Libérer de l'espace

Pour nettoyer les ressources créées dans cet atelier de programmation :

  1. Dans la console Google Cloud, accédez au tableau de bord API et services.
  2. Sélectionnez chaque service MCP activé (drivemcp.googleapis.com, docsmcp.googleapis.com, sheetsmcp.googleapis.com), puis cliquez sur Désactiver l'API.
  3. Dans Google Auth Platform > Clients, supprimez les identifiants client OAuth WorkspaceMCPDemoClient.
  4. Dans Gemini Enterprise > Paramètres > Outils IA pour les développeurs, désactivez les listes d'autorisation des serveurs MCP si vous n'en avez plus besoin.

8. Félicitations

Félicitations Vous avez configuré et vérifié la gouvernance centralisée, les listes d'autorisation et l'authentification OAuth limitée pour les serveurs MCP Google Workspace dans Antigravity avec Gemini Enterprise.

Sujets abordés

  • Activation des outils IA pour les développeurs et définition des listes d'autorisation des serveurs MCP dans Gemini Enterprise
  • Activation des API Google Workspace et des services MCP de backend dans Google Cloud
  • Génération d'identifiants d'application Web OAuth 2.0 internes limités
  • Vérification de la récupération de données positives et de l'application de règles négatives dans Antigravity
  • Validation des limites de sécurité du moindre privilège et de la journalisation d'audit

Étapes suivantes : partagez avec vos développeurs

Maintenant que votre environnement d'entreprise est configuré et sécurisé, partagez notre guide pour les développeurs associé avec vos équipes d'ingénierie :

Documentation de référence