1. 简介
对于使用本 Codelab 的符合条件的客户,您将学习如何使用 Gemini Enterprise 在 Antigravity 中配置、管理和保护 Google Workspace Model Context Protocol (MCP) 服务器。MCP 是一种开放标准,可让 AI 智能体安全地查询和执行远程后端服务公开的工具。
在开发复杂功能时,架构规范、产品需求文档 (PRD) 和业务指标会存储在 Google 文档、表格和云端硬盘中。在浏览器标签页之间复制粘贴文本会造成过时的上下文,并有数据泄露的风险。通过 Gemini Enterprise 连接 Workspace MCP 服务器,可在实施企业级治理的同时,为开发者提供实时上下文。
如需详细了解企业 AI 开发者功能,请参阅 Antigravity Enterprise 博文。

您将执行的操作
- 在 Gemini Enterprise 中启用 AI 开发者工具并配置集中式 MCP 服务器许可名单。
- 在 Google Cloud 中激活后端 Google Workspace 和 MCP API。
- 配置仅限贵组织内部使用的具有范围的 OAuth 2.0 Web 应用凭据。
- 在 Antigravity 中注册并验证已获批准的 Workspace MCP 服务。
- 验证管理安全边界,包括许可名单阻止、用户 ACL 对等性和审计日志记录。
所需条件
- 网络浏览器,例如 Google Chrome。
- 启用了结算功能的 Google Cloud 项目,以及 Gemini Enterprise 管理员访问权限。
- 已加入 Google Workspace 开发者预览版计划的 Google Cloud 项目。
- 工作站上已安装 Antigravity 2.0、IDE 或 CLI。如需详细的安装指南,请访问 Antigravity 文档网站。
2. 启用 Gemini Enterprise AI 开发者工具和许可名单
企业安全始于集中式治理。在个人开发者可以在本地注册 MCP 服务器之前,工作区管理员必须授权该集成。
创建或选择 Google Cloud 项目
在 Google Cloud 控制台中,选择或创建 Google Cloud 项目。
激活 AI 开发者工具
- 打开 Google Cloud 控制台。
- 在导航菜单中,依次前往 Gemini Enterprise > 设置。
- 选择 AI 开发者工具,然后将开关切换为已启用。

此设置允许获得授权的团队成员使用其企业 Google Cloud 账号对 Antigravity 会话进行身份验证。
定义 MCP 服务器许可名单
为防止未经授权的第三方工具连接,管理员可以明确定义已获批准的 MCP 服务器端点允许名单。
- 依次前往 Gemini Enterprise > 设置 > AI 开发者工具。
- 点击安全旁边的修改。
- 找到 MCP 服务器设置,然后将其切换为已启用。
- 在允许的服务器配置字段中,输入已获批的 Google Workspace MCP 服务器配置:
{
"mcpServers": {
"remote_servers": [
{
"id": "drive",
"url": "https://drivemcp.googleapis.com/mcp/v1"
},
{
"id": "docs",
"url": "https://docsmcp.googleapis.com/mcp/v1"
},
{
"id": "sheets",
"url": "https://sheetsmcp.googleapis.com/mcp/v1"
}
]
}
}
- 点击保存。

3. 配置后端 API 和 OAuth 凭据
启用管理员治理后,配置您的 Google Cloud 云项目以路由请求并处理用户身份验证。
启用后端 API 和 MCP 服务
启用标准 Google Workspace API 及其对应的 MCP 后端服务。
- 启用 Google 云端硬盘、Google 文档和 Google 表格 API:
- 启用 Google 云端硬盘、Google 文档和 Google 表格 MCP 服务:
配置 OAuth 权限请求页面
- 在 Google Cloud 控制台中,依次前往 Google Auth 平台 > 品牌推广(或 API 和服务 > OAuth 权限请求页面)。
- 将应用名称设置为
WorkspaceMCPDemo。 - 设置用户支持电子邮件地址和开发者联系信息,然后点击保存并继续。

配置受众群体
- 在受众群体下,选择内部用户类型。此模式会将身份验证严格限制为仅限您组织内的 Google Workspace 用户。

创建 OAuth 2.0 客户端凭据
- 前往 Google Auth Platform > 客户端(或 API 和服务 > 凭据)。
- 点击创建客户端(或依次点击创建凭据 > OAuth 客户端 ID)。
- 选择 Web 应用作为应用类型。
- 将名称设置为
WorkspaceMCPDemoClient。 - 在已获授权的重定向 URI 下,点击 + 添加 URI,然后输入:
https://antigravity.google/oauth-callback - 点击创建,并记录您的客户端 ID 和客户端密钥。

4. 配置 Antigravity MCP 服务
如需验证管理员设置,并为开发者准备初始配置指南,请在 Antigravity 中配置获批的 MCP 服务。
注册已获批准的 MCP 服务器
Antigravity 使用位于 ~/.gemini/config/mcp_config.json 的中央配置文件。
- 在首选文本编辑器中打开
~/.gemini/config/mcp_config.json(或在 Antigravity 中依次前往设置 > 自定义,然后点击 Open MCP Config)。 - 填充许可名单中服务的定义(
drive、docs、sheets),将<YOUR_CLIENT_ID>和<YOUR_CLIENT_SECRET>替换为您的 OAuth 凭据:
{
"mcpServers": {
"drive": {
"serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"docs": {
"serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"sheets": {
"serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- 保存文件。
- 返回到 Antigravity 中的设置 > 自定义,然后点击刷新。Google 云端硬盘、Google 文档和 Google 表格将显示在已安装的有效 MCP 服务器下。
5. 对实时 Workspace 文档进行身份验证和查询
在代理可以进行工具调用之前,请将用户会话与 OAuth 凭据相关联,以验证端到端功能。
完成 OAuth 握手
- 在自定义面板中,点击每个有效服务旁边的身份验证。
- 使用您的企业版 Google Workspace 账号完成基于浏览器的 OAuth 流程。
- 通过身份验证后,每个服务器都会显示其注册的工具(例如
read_doc、get_spreadsheet和search_files)。

运行基于事实的智能体提示
验证代理是否可以直接从聊天界面读取和整合实时 Workspace 文件。
提示 1:提取结构化的 Google 表格数据
Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.
智能体调用 sheets.get_spreadsheet,解析表格数据,并返回包含确切数字的热门商品。
提示 2:从 Google 文档中合成架构规范
Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.
代理调用 docs.read_doc,检索最新修订版本,并提供有关功能、风险点和建议的可操作摘要。
6. 验证企业安全边界和治理
企业部署需要可验证的安全边界。测试 Gemini Enterprise 和 Antigravity 如何强制执行政策限制。
测试 1:严格执行管理员许可名单
验证开发者无法连接未经批准的 MCP 服务器。
- 打开
~/.gemini/config/mcp_config.json并添加未经批准的服务器定义(例如 People API):
{
"mcpServers": {
"people": {
"serverUrl": "https://people.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- 在 Antigravity 的设置 > 自定义中,点击刷新。
- Antigravity 停止连接。未获批准的服务器会显示
Unauthorized / Blocked by Admin Policy状态,无法进行初始化或查询。 - 从
mcp_config.json中移除未获批准的条目,然后再次点击刷新。

测试 2:用户身份和 ACL 对等性
Workspace MCP 集成会强制实施标准访问控制列表 (ACL):
- 零权限升级:智能体严格按照经过身份验证的用户的 OAuth 访问令牌运行。
- 访问权限强制执行:如果开发者没有查看特定 Google 文档或云端硬盘文件夹的权限,代理会收到 HTTP
403 Forbidden错误,并且无法检查相应文件。 - 审核日志记录:代理生成的所有 API 调用都会在经过身份验证的用户的身份下记录在 Google Cloud 审核日志中。
7. 清理
如需清理在本 Codelab 中创建的资源,请执行以下操作:
- 在 Google Cloud 控制台中,前往 API 和服务信息中心。
- 选择每个已启用的 MCP 服务(
drivemcp.googleapis.com、docsmcp.googleapis.com、sheetsmcp.googleapis.com),然后点击停用 API。 - 在 Google Auth Platform > 客户端中,删除
WorkspaceMCPDemoClientOAuth 客户端凭据。 - 在 Gemini Enterprise > 设置 > AI 开发者工具中,停用不再需要的 MCP 服务器许可清单。
8. 恭喜
恭喜!您已成功为 Antigravity 中搭载 Gemini Enterprise 的 Google Workspace MCP 服务器配置并验证了集中式治理、许可名单和范围受限的 OAuth 身份验证。
所学内容
- 在 Gemini Enterprise 中启用了 AI 开发者工具并定义了 MCP 服务器许可名单。
- 在 Google Cloud 中激活了后端 Google Workspace API 和 MCP 服务。
- 生成的具有相应范围的内部 OAuth 2.0 Web 应用凭据。
- 在 Antigravity 中验证了正向数据检索和负向政策执行。
- 经过验证的最小权限安全边界和审核日志记录。
后续步骤:与开发者分享
现在,您的企业环境已配置完毕并受到保护,请与您的工程团队分享我们的配套开发者指南: