1. Giới thiệu
Đối với những khách hàng đủ điều kiện sử dụng lớp học lập trình này, bạn sẽ tìm hiểu cách định cấu hình, quản lý và bảo mật các máy chủ Giao thức ngữ cảnh mô hình (MCP) của Google Workspace trong Antigravity bằng Gemini Enterprise. MCP là một tiêu chuẩn mở cho phép các tác nhân AI truy vấn và thực thi các công cụ do các dịch vụ phụ trợ từ xa cung cấp một cách an toàn.
Khi phát triển các tính năng phức tạp, thông số kỹ thuật về cấu trúc, tài liệu yêu cầu về sản phẩm (PRD) và các chỉ số kinh doanh đều nằm trong Google Tài liệu, Trang tính và Drive. Việc sao chép và dán văn bản giữa các thẻ trình duyệt sẽ tạo ra ngữ cảnh lỗi thời và có nguy cơ rò rỉ dữ liệu. Việc kết nối các máy chủ MCP của Workspace bằng Gemini Enterprise giúp các nhà phát triển của bạn có được bối cảnh trực tiếp trong khi vẫn đảm bảo hoạt động quản trị cấp doanh nghiệp.
Tìm hiểu thêm về các chức năng dành cho nhà phát triển AI doanh nghiệp trong bài đăng trên blog về Antigravity Enterprise.

Bạn sẽ thực hiện
- Bật công cụ cho nhà phát triển AI và định cấu hình danh sách cho phép máy chủ MCP tập trung trong Gemini Enterprise.
- Kích hoạt API Google Workspace và MCP phụ trợ trong Google Cloud.
- Định cấu hình thông tin đăng nhập ứng dụng web OAuth 2.0 có phạm vi bị hạn chế đối với tổ chức nội bộ của bạn.
- Đăng ký và xác thực các dịch vụ MCP được phê duyệt của Workspace trong Antigravity.
- Xác minh ranh giới bảo mật hành chính, bao gồm cả việc chặn danh sách cho phép, tính tương đồng của ACL người dùng và nhật ký kiểm tra.
Bạn cần có
- Một trình duyệt web như Google Chrome.
- Một dự án trên đám mây của Google Cloud có bật tính năng thanh toán, quyền truy cập của quản trị viên Gemini Enterprise.
- Dự án trên Google Cloud đã đăng ký tham gia Chương trình Bản dùng thử trước cho nhà phát triển của Google Workspace.
- Antigravity 2.0, IDE hoặc CLI được cài đặt trên máy trạm. Bạn có thể xem hướng dẫn chi tiết về cách cài đặt trên trang tài liệu về Antigravity.
2. Bật Công cụ AI cho nhà phát triển Gemini Enterprise và danh sách cho phép
Tính bảo mật cho doanh nghiệp bắt đầu từ việc quản trị tập trung. Trước khi nhà phát triển cá nhân có thể đăng ký máy chủ MCP cục bộ, quản trị viên Workspace phải uỷ quyền cho hoạt động tích hợp.
Tạo hoặc chọn một dự án trên Google Cloud
Trong Google Cloud Console, hãy chọn hoặc tạo một dự án trên đám mây của Google Cloud.
Kích hoạt các công cụ AI cho nhà phát triển
- Mở Google Cloud Console.
- Trong trình đơn điều hướng, hãy chuyển đến Gemini Enterprise > Cài đặt.
- Chọn Công cụ cho nhà phát triển AI rồi bật công tắc thành Bật.

Chế độ cài đặt này cho phép các thành viên được uỷ quyền trong nhóm xác thực phiên Antigravity bằng Tài khoản Google Cloud của doanh nghiệp.
Xác định danh sách cho phép của máy chủ MCP
Để ngăn chặn các kết nối trái phép với công cụ bên thứ ba, quản trị viên sẽ xác định một danh sách cho phép rõ ràng gồm các điểm cuối được phê duyệt của máy chủ MCP.
- Chuyển đến Gemini Enterprise > Cài đặt > Công cụ AI dành cho nhà phát triển.
- Nhấp vào Chỉnh sửa bên cạnh mục Bảo mật.
- Tìm chế độ cài đặt Máy chủ MCP rồi chuyển chế độ này thành Đã bật.
- Trong trường Cấu hình máy chủ được phép, hãy nhập cấu hình máy chủ MCP đã được phê duyệt của Google Workspace:
{
"mcpServers": {
"remote_servers": [
{
"id": "drive",
"url": "https://drivemcp.googleapis.com/mcp/v1"
},
{
"id": "docs",
"url": "https://docsmcp.googleapis.com/mcp/v1"
},
{
"id": "sheets",
"url": "https://sheetsmcp.googleapis.com/mcp/v1"
}
]
}
}
- Nhấp vào Lưu.

3. Định cấu hình API phụ trợ và thông tin đăng nhập OAuth
Khi bật tính năng quản trị của quản trị viên, hãy định cấu hình dự án trên đám mây của Google Cloud để định tuyến các yêu cầu và xử lý hoạt động xác thực người dùng.
Bật các API phụ trợ và dịch vụ MCP
Bật các API Google Workspace tiêu chuẩn và các dịch vụ phụ trợ MCP tương ứng.
- Bật API Google Drive, Tài liệu và Trang tính:
- Bật các dịch vụ MCP của Google Drive, Tài liệu và Trang tính:
Định cấu hình màn hình xin phép bằng OAuth
- Trong Google Cloud Console, hãy chuyển đến Nền tảng xác thực của Google > Thương hiệu (hoặc API và dịch vụ > Màn hình xin phép OAuth).
- Đặt Tên ứng dụng thành
WorkspaceMCPDemo. - Đặt Email hỗ trợ người dùng và Thông tin liên hệ của nhà phát triển, sau đó nhấp vào Lưu và tiếp tục.

Thiết lập đối tượng
- Trong phần Đối tượng, hãy chọn loại người dùng Nội bộ. Cách này giới hạn nghiêm ngặt việc xác thực chỉ cho người dùng Google Workspace trong tổ chức của bạn.

Tạo thông tin xác thực ứng dụng OAuth 2.0
- Chuyển đến Nền tảng xác thực của Google > Ứng dụng (hoặc API và Dịch vụ > Thông tin xác thực).
- Nhấp vào Tạo ứng dụng (hoặc Tạo thông tin đăng nhập > Mã ứng dụng OAuth).
- Chọn Ứng dụng web làm loại ứng dụng.
- Đặt Tên thành
WorkspaceMCPDemoClient. - Trong mục URI chuyển hướng được uỷ quyền, hãy nhấp vào + Thêm URI rồi nhập:
https://antigravity.google/oauth-callback - Nhấp vào Tạo rồi ghi lại Mã ứng dụng và Khoá bí mật của ứng dụng.

4. Định cấu hình Dịch vụ MCP Antigravity
Để xác minh chế độ thiết lập quản trị viên và chuẩn bị hướng dẫn tham gia cho nhà phát triển, hãy định cấu hình các dịch vụ MCP được phê duyệt trong Antigravity.
Đăng ký các máy chủ MCP được phê duyệt
Antigravity sử dụng một tệp cấu hình trung tâm nằm tại ~/.gemini/config/mcp_config.json.
- Mở
~/.gemini/config/mcp_config.jsontrong trình chỉnh sửa văn bản mà bạn muốn (hoặc chuyển đến phần Settings > Customizations (Cài đặt > Tuỳ chỉnh) trong Antigravity rồi nhấp vào Open MCP Config (Mở cấu hình MCP)). - Điền định nghĩa cho các dịch vụ có trong danh sách cho phép (
drive,docs,sheets), thay thế<YOUR_CLIENT_ID>và<YOUR_CLIENT_SECRET>bằng thông tin xác thực OAuth của bạn:
{
"mcpServers": {
"drive": {
"serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"docs": {
"serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"sheets": {
"serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- Lưu tệp.
- Quay lại phần Cài đặt > Tuỳ chỉnh trong Antigravity rồi nhấp vào Làm mới. Google Drive, Tài liệu và Trang tính sẽ xuất hiện trong số các máy chủ MCP đang hoạt động mà bạn đã cài đặt.
5. Xác thực và truy vấn tài liệu trực tiếp trên Workspace
Trước khi nhân viên hỗ trợ có thể thực hiện các lệnh gọi công cụ, hãy liên kết phiên người dùng với thông tin xác thực OAuth để xác minh chức năng đầu cuối.
Hoàn tất quy trình bắt tay OAuth
- Trong bảng Tuỳ chỉnh, hãy nhấp vào Xác thực bên cạnh mỗi dịch vụ đang hoạt động.
- Hoàn tất quy trình OAuth dựa trên trình duyệt bằng tài khoản Google Workspace dành cho doanh nghiệp của bạn.
- Sau khi xác thực, mỗi máy chủ sẽ hiển thị các công cụ đã đăng ký (chẳng hạn như
read_doc,get_spreadsheetvàsearch_files).

Chạy các câu lệnh cho tác nhân có căn cứ
Xác minh rằng tác nhân có thể đọc và tổng hợp các tệp Workspace trực tiếp từ giao diện trò chuyện.
Câu lệnh 1: Trích xuất dữ liệu có cấu trúc trong Google Trang tính
Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.
Tác nhân gọi sheets.get_spreadsheet, phân tích cú pháp dữ liệu dạng bảng và trả về các mục hàng đầu có số liệu chính xác.
Câu lệnh 2: Tổng hợp các quy cách kiến trúc từ Google Tài liệu
Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.
Trợ lý ảo gọi docs.read_doc, truy xuất bản sửa đổi mới nhất và cung cấp bản tóm tắt hữu ích về các tính năng, điểm rủi ro và đề xuất.
6. Xác minh ranh giới bảo mật và hoạt động quản trị của doanh nghiệp
Việc triển khai cho doanh nghiệp yêu cầu các ranh giới bảo mật có thể xác minh. Kiểm thử cách Gemini Enterprise và Antigravity thực thi các ràng buộc về chính sách.
Thử nghiệm 1: Thực thi nghiêm ngặt danh sách cho phép quản trị
Xác minh rằng nhà phát triển không thể kết nối các máy chủ MCP chưa được phê duyệt.
- Mở
~/.gemini/config/mcp_config.jsonrồi thêm một định nghĩa máy chủ chưa được phê duyệt (chẳng hạn như People API):
{
"mcpServers": {
"people": {
"serverUrl": "https://people.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- Trong phần Cài đặt > Tuỳ chỉnh của Antigravity, hãy nhấp vào Làm mới.
- Antigravity sẽ dừng kết nối. Máy chủ chưa được phê duyệt sẽ hiển thị trạng thái
Unauthorized / Blocked by Admin Policyvà không thể khởi tạo hoặc truy vấn. - Xoá mục chưa được phê duyệt khỏi
mcp_config.jsonrồi nhấp vào Làm mới lần nữa.

Bài kiểm thử 2: Danh tính người dùng và tính tương đồng của ACL
Việc tích hợp MCP với Workspace sẽ thực thi Danh sách kiểm soát quyền truy cập (ACL) tiêu chuẩn:
- Không leo thang đặc quyền: Tác nhân hoạt động hoàn toàn theo mã truy cập OAuth của người dùng đã xác thực.
- Thực thi quyền truy cập: Nếu nhà phát triển không có quyền xem một thư mục cụ thể trên Google Tài liệu hoặc Drive, thì tác nhân sẽ nhận được lỗi HTTP
403 Forbiddenvà không thể kiểm tra tệp. - Nhật ký kiểm tra: Tất cả lệnh gọi API do tác nhân tạo đều được ghi lại theo danh tính của người dùng đã xác thực trong Nhật ký kiểm tra của Google Cloud.
7. Dọn dẹp
Cách dọn dẹp các tài nguyên đã tạo trong lớp học lập trình này:
- Trong Google Cloud Console, hãy chuyển đến Trang tổng quan về API và dịch vụ.
- Chọn từng dịch vụ MCP đã bật (
drivemcp.googleapis.com,docsmcp.googleapis.com,sheetsmcp.googleapis.com) rồi nhấp vào Tắt API. - Trong phần Google Auth Platform (Nền tảng xác thực của Google) > Clients (Ứng dụng), hãy xoá
WorkspaceMCPDemoClientthông tin xác thực của ứng dụng OAuth. - Trong Gemini Enterprise > Cài đặt > Công cụ AI dành cho nhà phát triển, hãy tắt danh sách cho phép máy chủ MCP nếu không còn cần thiết.
8. Xin chúc mừng
Xin chúc mừng! Bạn đã định cấu hình và xác minh thành công chế độ quản trị tập trung, danh sách cho phép và xác thực OAuth có phạm vi cho các máy chủ MCP của Google Workspace trong Antigravity bằng Gemini Enterprise.
Nội dung bạn đã đề cập
- Đã bật công cụ AI cho nhà phát triển và xác định danh sách cho phép máy chủ MCP trong Gemini Enterprise.
- Đã kích hoạt API Google Workspace và các dịch vụ MCP phụ trợ trong Google Cloud.
- Tạo thông tin xác thực ứng dụng web OAuth 2.0 nội bộ có phạm vi.
- Đã xác minh khả năng truy xuất dữ liệu tích cực và khả năng thực thi chính sách tiêu cực trong Antigravity.
- Xác thực ranh giới bảo mật đặc quyền tối thiểu và nhật ký kiểm tra.
Các bước tiếp theo: Chia sẻ với nhà phát triển
Giờ đây, khi môi trường doanh nghiệp của bạn đã được định cấu hình và bảo mật, hãy chia sẻ hướng dẫn dành cho nhà phát triển của chúng tôi với các nhóm kỹ thuật của bạn: