שרתי Google Workspace MCP עם Antigravity ב-Gemini Enterprise

1. מבוא

בשיעור ה-Codelab הזה נסביר ללקוחות שעומדים בדרישות איך להגדיר, לנהל ולאבטח שרתים של Model Context Protocol‏ (MCP) ב-Google Workspace ב-Antigravity באמצעות Gemini Enterprise. ‫MCP הוא תקן פתוח שמאפשר לסוכני AI לבצע שאילתות בצורה מאובטחת ולהפעיל כלים שנחשפים על ידי שירותי בק-אנד מרוחקים.

כשמפתחים תכונות מורכבות, מפרטים ארכיטקטוניים, מסמכי דרישות מוצר (PRD) ומדדים עסקיים, הם נמצאים ב-Google Docs, ב-Sheets וב-Drive. העתקה והדבקה של טקסט בין כרטיסיות בדפדפן יוצרות הקשר לא עדכני ועלולות לגרום לדליפת נתונים. חיבור שרתי MCP של Workspace באמצעות Gemini Enterprise מאפשר למפתחים לקבל הקשר בזמן אמת, תוך הקפדה על ניהול ברמה שמתאימה לארגונים.

מידע נוסף על יכולות פיתוח AI לארגונים בפוסט בבלוג בנושא Antigravity Enterprise

ארכיטקטורת Google Workspace MCP ב-Antigravity

הפעולות שתבצעו:

  • מפעילים את הכלים למפתחי AI ומגדירים רשימות היתרים מרכזיות של שרתי MCP ב-Gemini Enterprise.
  • מפעילים את ממשקי ה-API של Google Workspace ו-MCP ב-Google Cloud.
  • הגדרת פרטי כניסה לאפליקציית אינטרנט ב-OAuth 2.0 עם היקף מוגבל לארגון הפנימי שלכם.
  • רושמים ומאמתים שירותי MCP מאושרים של Workspace בתוך Antigravity.
  • צריך לוודא שגבולות האבטחה של האדמין תקינים, כולל חסימת רשימת ההיתרים, שוויון ב-ACL של המשתמשים ורישום ביומן הביקורת.

הדרישות

2. הפעלת כלים למפתחים מבוססי-AI של Gemini Enterprise ורשימות היתרים

אבטחה ברמת הארגון מתחילה בניהול מרכזי. לפני שמפתחים פרטיים יכולים לרשום שרתי MCP באופן מקומי, אדמינים ב-Workspace צריכים לאשר את השילוב.

יצירה או בחירה של פרויקט ב-Google Cloud

במסוף Google Cloud, בוחרים או יוצרים פרויקט בענן של Google.

הפעלת כלי AI למפתחים

  1. פותחים את מסוף Google Cloud.
  2. בתפריט הניווט, עוברים אל Gemini Enterprise > הגדרות.
  3. בוחרים באפשרות כלי AI למפתחים ומעבירים את המתג למצב מופעל.

הפעלת כלי AI למפתחים

ההגדרה הזו מאפשרת לחברי צוות מורשים לאמת את הסשנים שלהם ב-Antigravity באמצעות חשבונות Google Cloud שלהם לשימוש ארגוני.

הגדרת רשימת ההיתרים של שרתי MCP

כדי למנוע חיבורים לא מורשים של כלי צד שלישי, אדמינים מגדירים רשימת היתרים מפורשת של נקודות קצה מאושרות של שרתי MCP.

  1. עוברים אל Gemini Enterprise > הגדרות > כלים למפתחי AI.
  2. לוחצים על עריכה לצד אבטחה.
  3. מאתרים את ההגדרה MCP Servers (שרתי MCP) ומעבירים אותה למצב Enabled (מופעל).
  4. בשדה Allowed server configuration (הגדרת שרת מותרת), מזינים את הגדרת שרת ה-MCP המאושרת של Google Workspace:
{
  "mcpServers": {
    "remote_servers": [
      {
        "id": "drive",
        "url": "https://drivemcp.googleapis.com/mcp/v1"
      },
      {
        "id": "docs",
        "url": "https://docsmcp.googleapis.com/mcp/v1"
      },
      {
        "id": "sheets",
        "url": "https://sheetsmcp.googleapis.com/mcp/v1"
      }
    ]
  }
}
  1. לוחצים על שמירה.

הפעלת שרתי MCP של Workspace

3. הגדרת ממשקי API של קצה עורפי ופרטי כניסה של OAuth

אם הפעלתם את האפשרות 'ניהול אדמיניסטרטיבי', אתם צריכים להגדיר את פרויקט Google Cloud כך שינתב בקשות ויטפל באימות משתמשים.

הפעלת ממשקי API של קצה עורפי ושירותי MCP

מפעילים את ממשקי ה-API הסטנדרטיים של Google Workspace ואת שירותי ה-Backend התואמים שלהם ב-MCP.

  1. מפעילים את ממשקי ה-API של Google Drive,‏ Docs ו-Sheets:

  1. מפעילים את שירותי ה-MCP של Google Drive,‏ Docs ו-Sheets:

  1. במסוף Google Cloud, עוברים אל Google Auth Platform ‏ > Branding (או אל APIs & Services ‏ > מסך הסכמה של OAuth).
  2. מגדירים את Application Name לערך WorkspaceMCPDemo.
  3. מגדירים את כתובת האימייל לתמיכה במשתמשים ואת הפרטים ליצירת קשר עם המפתח, ואז לוחצים על שמירה והמשך.

הגדרת מסך ההסכמה ל-OAuth

הגדרת הקהל

  1. בקטע Audience, בוחרים את סוג המשתמש Internal. כך האימות מוגבל רק למשתמשי Google Workspace בארגון שלכם.

הגדרת מסך הקהל

יצירת פרטי כניסה של לקוח ב-OAuth 2.0

  1. עוברים אל Google Auth Platform > Clients (או אל APIs & Services > Credentials).
  2. לוחצים על Create Client (יצירת לקוח) או על Create Credentials (יצירת פרטי כניסה) > OAuth client ID (מזהה לקוח OAuth).
  3. בוחרים באפשרות Web application (אפליקציית אינטרנט) בשדה 'סוג האפליקציה'.
  4. מגדירים את Name לערך WorkspaceMCPDemoClient.
  5. בקטע Authorized redirect URIs (כתובות URI מורשות להפניה אוטומטית), לוחצים על + Add URI (הוספת URI) ומזינים: https://antigravity.google/oauth-callback
  6. לוחצים על Create ורושמים את מזהה הלקוח ואת סוד הלקוח.

פרטי כניסה של לקוח OAuth

4. הגדרת שירותי MCP של Antigravity

כדי לאמת את הגדרת האדמין ולהכין הנחיות להצטרפות המפתחים, צריך להגדיר את שירותי ה-MCP המאושרים בתוך Antigravity.

רישום של שרתי MCP שאושרו

‫Antigravity משתמש בקובץ תצורה מרכזי שנמצא במיקום ~/.gemini/config/mcp_config.json.

  1. פותחים את ~/.gemini/config/mcp_config.json בעורך הטקסט המועדף (או עוברים אל הגדרות > התאמות אישיות ב-Antigravity ולוחצים על Open MCP Config).
  2. מאכלסים את ההגדרות של השירותים שברשימת ההיתרים (drive, docs, sheets), ומחליפים את <YOUR_CLIENT_ID> ואת <YOUR_CLIENT_SECRET> בפרטי הכניסה שלכם ל-OAuth:
{
  "mcpServers": {
    "drive": {
      "serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "docs": {
      "serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "sheets": {
      "serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. שומרים את הקובץ.
  2. חוזרים אל הגדרות > התאמות אישיות ב-Antigravity ולוחצים על רענון. ‫Google Drive,‏ Docs ו-Sheets יופיעו בקטע 'שרתי MCP פעילים שהותקנו'.

5. אימות והרצת שאילתות במסמכי Workspace פעילים

כדי שהנציג יוכל להשתמש בכלים, צריך לקשר את סשן המשתמש לפרטי הכניסה של OAuth כדי לאמת את הפונקציונליות מקצה לקצה.

השלמת תהליך ההתחברות באמצעות OAuth

  1. בחלונית התאמות אישיות, לוחצים על אימות לצד כל שירות פעיל.
  2. משלימים את תהליך OAuth מבוסס-הדפדפן באמצעות חשבון Google Workspace Enterprise שלכם.
  3. אחרי האימות, כל שרת מציג את הכלים הרשומים שלו (למשל read_doc, ‏get_spreadsheet ו-search_files).

שרתי MCP מותקנים ב-Antigravity

הרצת הנחיות לסוכן עם קרקוע

מוודאים שהסוכן יכול לקרוא ולסכם קבצים ב-Workspace בזמן אמת ישירות מממשק הצ'אט.

הנחיה 1: חילוץ נתונים מובְנים מגיליון אלקטרוני ב-Google Sheets

Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.

הסוכן מפעיל את sheets.get_spreadsheet, מנתח את הנתונים בטבלה ומחזיר את הפריטים המובילים עם נתונים מדויקים.

הנחיה 2: יצירת סיכום של מפרטי ארכיטקטורה מ-Google Docs

Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.

הסוכן מפעיל את docs.read_doc, מאחזר את הגרסה האחרונה ומספק סיכום פרקטי של התכונות, נקודות הסיכון וההמלצות.

6. אימות של גבולות האבטחה והממשל של Enterprise

פריסות בארגונים דורשות גבולות אבטחה שניתן לאמת. בדיקה של האופן שבו Gemini Enterprise ו-Antigravity אוכפים את מגבלות המדיניות.

בדיקה 1: אכיפה קפדנית של רשימת ההיתרים של האדמין

מוודאים שמפתחים לא יכולים להתחבר לשרתי MCP שלא אושרו.

  1. פותחים את ~/.gemini/config/mcp_config.json ומוסיפים הגדרת שרת שלא אושרה (למשל People API):
{
  "mcpServers": {
    "people": {
      "serverUrl": "https://people.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. ב-Antigravity, עוברים אל הגדרות > התאמות אישיות ולוחצים על רענון.
  2. ‫Antigravity מפסיק את החיבור. השרת שלא אושר מציג את הסטטוס Unauthorized / Blocked by Admin Policy ואי אפשר לאתחל אותו או לשלוח אליו שאילתות.
  3. מסירים את הרשומה שלא אושרה מ-mcp_config.json ולוחצים שוב על רענון.

אנשים שחסומים בשרת ה-MCP

בדיקה 2: זהות המשתמש ושוויון ב-ACL

השילוב של Workspace עם MCP אוכף רשימות סטנדרטיות של בקרת גישה (ACL):

  • אפס העלאות של הרשאות: הסוכן פועל אך ורק במסגרת אסימון הגישה ל-OAuth של המשתמש המאומת.
  • אכיפת גישה: אם למפתח אין הרשאה לצפות במסמך Google Docs או בתיקייה ב-Drive, הסוכן מקבל שגיאת HTTP 403 Forbidden ולא יכול לבדוק את הקובץ.
  • יומני ביקורת: כל קריאות ה-API שנוצרות על ידי הסוכן מתועדות תחת הזהות של המשתמש המאומת ביומני הביקורת של Google Cloud.

7. הסרת המשאבים

כדי למחוק את המשאבים שנוצרו ב-Codelab הזה:

  1. במסוף Google Cloud, עוברים אל מרכז הבקרה של השירותים וממשקי ה-API.
  2. בוחרים כל שירות MCP מופעל (drivemcp.googleapis.com, docsmcp.googleapis.com, sheetsmcp.googleapis.com) ולוחצים על השבתת ה-API.
  3. בקטע פלטפורמת האימות של Google > לקוחות, מוחקים את פרטי הכניסה של לקוח ה-OAuth‏ WorkspaceMCPDemoClient.
  4. ב-Gemini Enterprise > הגדרות > כלים למפתחי AI, משביתים את רשימות ההיתרים של שרתי MCP אם הן כבר לא נחוצות.

8. מזל טוב

מעולה! הגדרתם ואימתתם בהצלחה ניהול מרכזי, רשימות היתרים ואימות OAuth בהיקף מוגבל לשרתי Google Workspace MCP ב-Antigravity עם Gemini Enterprise.

מה כיסיתם

  • הפעלתם את כלי ה-AI למפתחים והגדרתם רשימות היתרים של שרתי MCP ב-Gemini Enterprise.
  • הפעלת ממשקי API של Google Workspace ושירותי MCP ב-Google Cloud.
  • נוצרו פרטי כניסה פנימיים לאפליקציית אינטרנט מסוג OAuth 2.0 עם היקף גישה.
  • אימתנו שליפת נתונים חיוביים ואכיפת מדיניות שלילית ב-Antigravity.
  • גבולות אבטחה מאומתים של הרשאות מינימליות ורישום ביומן ביקורת.

השלבים הבאים: שיתוף עם המפתחים

עכשיו, אחרי שהגדרתם את הסביבה הארגונית ואבטחתם אותה, אתם יכולים לשתף את מדריך המפתחים הנלווה עם צוותי ההנדסה שלכם:

מאמרי עזרה