Gemini Enterprise 中内置 Antigravity 的 Google Workspace MCP 服务器

1. 简介

对于使用本 Codelab 的符合条件的客户,您将学习如何使用 Gemini EnterpriseAntigravity 中配置、管理和保护 Google Workspace Model Context Protocol (MCP) 服务器。MCP 是一种开放标准,可让 AI 智能体安全地查询和执行远程后端服务公开的工具。

在开发复杂功能时,架构规范、产品需求文档 (PRD) 和业务指标会存储在 Google 文档、表格和云端硬盘中。在浏览器标签页之间复制粘贴文本会造成过时的上下文,并有数据泄露的风险。通过 Gemini Enterprise 连接 Workspace MCP 服务器,可在实施企业级治理的同时,为开发者提供实时上下文。

如需详细了解企业 AI 开发者功能,请参阅 Antigravity Enterprise 博文

Antigravity 中的 Google Workspace MCP 架构

您将执行的操作

  • 在 Gemini Enterprise 中启用 AI 开发者工具并配置集中式 MCP 服务器许可名单
  • 在 Google Cloud 中激活后端 Google Workspace 和 MCP API
  • 配置仅限贵组织内部使用的具有范围的 OAuth 2.0 Web 应用凭据
  • Antigravity 中注册并验证已获批准的 Workspace MCP 服务。
  • 验证管理安全边界,包括许可名单阻止、用户 ACL 对等性和审计日志记录。

所需条件

2. 启用 Gemini Enterprise AI 开发者工具和许可名单

企业安全始于集中式治理。在个人开发者可以在本地注册 MCP 服务器之前,工作区管理员必须授权该集成。

创建或选择 Google Cloud 项目

Google Cloud 控制台中,选择或创建 Google Cloud 项目

激活 AI 开发者工具

  1. 打开 Google Cloud 控制台
  2. 在导航菜单中,依次前往 Gemini Enterprise > 设置
  3. 选择 AI 开发者工具,然后将开关切换为已启用

启用 AI 开发者工具

此设置允许获得授权的团队成员使用其企业 Google Cloud 账号对 Antigravity 会话进行身份验证。

定义 MCP 服务器许可名单

为防止未经授权的第三方工具连接,管理员可以明确定义已获批准的 MCP 服务器端点允许名单。

  1. 依次前往 Gemini Enterprise > 设置 > AI 开发者工具
  2. 点击安全旁边的修改
  3. 找到 MCP 服务器设置,然后将其切换为已启用
  4. 允许的服务器配置字段中,输入已获批的 Google Workspace MCP 服务器配置:
{
  "mcpServers": {
    "remote_servers": [
      {
        "id": "drive",
        "url": "https://drivemcp.googleapis.com/mcp/v1"
      },
      {
        "id": "docs",
        "url": "https://docsmcp.googleapis.com/mcp/v1"
      },
      {
        "id": "sheets",
        "url": "https://sheetsmcp.googleapis.com/mcp/v1"
      }
    ]
  }
}
  1. 点击保存

启用 Workspace MCP 服务器

3. 配置后端 API 和 OAuth 凭据

启用管理员治理后,配置您的 Google Cloud 云项目以路由请求并处理用户身份验证。

启用后端 API 和 MCP 服务

启用标准 Google Workspace API 及其对应的 MCP 后端服务。

  1. 启用 Google 云端硬盘、Google 文档和 Google 表格 API:

  1. 启用 Google 云端硬盘、Google 文档和 Google 表格 MCP 服务:

  1. 在 Google Cloud 控制台中,依次前往 Google Auth 平台 > 品牌推广(或 API 和服务 > OAuth 权限请求页面)。
  2. 应用名称设置为 WorkspaceMCPDemo
  3. 设置用户支持电子邮件地址开发者联系信息,然后点击保存并继续

OAuth 权限请求页面配置

配置受众群体

  1. 受众群体下,选择内部用户类型。此模式会将身份验证严格限制为仅限您组织内的 Google Workspace 用户。

观众屏幕配置

创建 OAuth 2.0 客户端凭据

  1. 前往 Google Auth Platform > 客户端(或 API 和服务 > 凭据)。
  2. 点击创建客户端(或依次点击创建凭据 > OAuth 客户端 ID)。
  3. 选择 Web 应用作为应用类型。
  4. 名称设置为 WorkspaceMCPDemoClient
  5. 已获授权的重定向 URI 下,点击 + 添加 URI,然后输入:https://antigravity.google/oauth-callback
  6. 点击创建,并记录您的客户端 ID客户端密钥

OAuth 客户端凭据

4. 配置 Antigravity MCP 服务

如需验证管理员设置,并为开发者准备初始配置指南,请在 Antigravity 中配置获批的 MCP 服务。

注册已获批准的 MCP 服务器

Antigravity 使用位于 ~/.gemini/config/mcp_config.json 的中央配置文件。

  1. 在首选文本编辑器中打开 ~/.gemini/config/mcp_config.json(或在 Antigravity 中依次前往设置 > 自定义,然后点击 Open MCP Config)。
  2. 填充许可名单中服务的定义(drivedocssheets),将 <YOUR_CLIENT_ID><YOUR_CLIENT_SECRET> 替换为您的 OAuth 凭据:
{
  "mcpServers": {
    "drive": {
      "serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "docs": {
      "serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "sheets": {
      "serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. 保存文件。
  2. 返回到 Antigravity 中的设置 > 自定义,然后点击刷新。Google 云端硬盘、Google 文档和 Google 表格将显示在已安装的有效 MCP 服务器下。

5. 对实时 Workspace 文档进行身份验证和查询

在代理可以进行工具调用之前,请将用户会话与 OAuth 凭据相关联,以验证端到端功能。

完成 OAuth 握手

  1. 自定义面板中,点击每个有效服务旁边的身份验证
  2. 使用您的企业版 Google Workspace 账号完成基于浏览器的 OAuth 流程。
  3. 通过身份验证后,每个服务器都会显示其注册的工具(例如 read_docget_spreadsheetsearch_files)。

Antigravity 中已安装的 MCP 服务器

运行基于事实的智能体提示

验证代理是否可以直接从聊天界面读取和整合实时 Workspace 文件。

提示 1:提取结构化的 Google 表格数据

Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.

智能体调用 sheets.get_spreadsheet,解析表格数据,并返回包含确切数字的热门商品。

提示 2:从 Google 文档中合成架构规范

Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.

代理调用 docs.read_doc,检索最新修订版本,并提供有关功能、风险点和建议的可操作摘要。

6. 验证企业安全边界和治理

企业部署需要可验证的安全边界。测试 Gemini Enterprise 和 Antigravity 如何强制执行政策限制。

测试 1:严格执行管理员许可名单

验证开发者无法连接未经批准的 MCP 服务器。

  1. 打开 ~/.gemini/config/mcp_config.json 并添加未经批准的服务器定义(例如 People API):
{
  "mcpServers": {
    "people": {
      "serverUrl": "https://people.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. 在 Antigravity 的设置 > 自定义中,点击刷新
  2. Antigravity 停止连接。未获批准的服务器会显示 Unauthorized / Blocked by Admin Policy 状态,无法进行初始化或查询。
  3. mcp_config.json 中移除未获批准的条目,然后再次点击刷新

被 MCP 服务器屏蔽的人员

测试 2:用户身份和 ACL 对等性

Workspace MCP 集成会强制实施标准访问控制列表 (ACL):

  • 零权限升级:智能体严格按照经过身份验证的用户的 OAuth 访问令牌运行。
  • 访问权限强制执行:如果开发者没有查看特定 Google 文档或云端硬盘文件夹的权限,代理会收到 HTTP 403 Forbidden 错误,并且无法检查相应文件。
  • 审核日志记录:代理生成的所有 API 调用都会在经过身份验证的用户的身份下记录在 Google Cloud 审核日志中。

7. 清理

如需清理在本 Codelab 中创建的资源,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 API 和服务信息中心
  2. 选择每个已启用的 MCP 服务(drivemcp.googleapis.comdocsmcp.googleapis.comsheetsmcp.googleapis.com),然后点击停用 API
  3. Google Auth Platform > 客户端中,删除 WorkspaceMCPDemoClient OAuth 客户端凭据。
  4. Gemini Enterprise > 设置 > AI 开发者工具中,停用不再需要的 MCP 服务器许可清单。

8. 恭喜

恭喜!您已成功为 Antigravity 中搭载 Gemini Enterprise 的 Google Workspace MCP 服务器配置并验证了集中式治理、许可名单和范围受限的 OAuth 身份验证。

所学内容

  • 在 Gemini Enterprise 中启用了 AI 开发者工具并定义了 MCP 服务器许可名单
  • 在 Google Cloud 中激活了后端 Google Workspace API 和 MCP 服务
  • 生成的具有相应范围的内部 OAuth 2.0 Web 应用凭据
  • 在 Antigravity 中验证了正向数据检索负向政策执行
  • 经过验证的最小权限安全边界和审核日志记录。

后续步骤:与开发者分享

现在,您的企业环境已配置完毕并受到保护,请与您的工程团队分享我们的配套开发者指南:

参考文档