Gemini Enterprise 中的 Google Workspace MCP 伺服器與 Antigravity

1. 簡介

符合資格的客戶可透過本程式碼實驗室,瞭解如何使用 Gemini Enterprise,在 Antigravity 中設定、控管及保護 Google Workspace Model Context Protocol (MCP) 伺服器。MCP 是一項開放標準,可讓 AI 代理安全地查詢及執行遠端後端服務公開的工具。

開發複雜功能時,架構規格、產品需求文件 (PRD) 和業務指標會存放在 Google 文件、試算表和雲端硬碟中。在瀏覽器分頁之間複製及貼上文字會產生過時的內容,並有資料外洩的風險。使用 Gemini Enterprise 連結 Workspace MCP 伺服器,可讓開發人員取得即時脈絡資訊,同時強制執行企業級管理。

如要進一步瞭解企業 AI 開發人員功能,請參閱 Antigravity Enterprise 網誌文章

Antigravity 中的 Google Workspace MCP 架構

學習內容

  • 在 Gemini Enterprise 中啟用 AI 開發人員工具,並設定集中式 MCP 伺服器允許清單
  • 在 Google Cloud 中啟用後端 Google Workspace 和 MCP API
  • 設定僅限內部機構使用的範圍受限 OAuth 2.0 網頁應用程式憑證
  • Antigravity 中註冊並驗證已核准的 Workspace MCP 服務。
  • 確認管理安全界線,包括允許清單封鎖、使用者 ACL 同位檢查和稽核記錄。

軟硬體需求

2. 啟用 Gemini Enterprise AI 開發人員工具和允許清單

企業安全防護的第一步是集中管理。個別開發人員必須先在本機註冊 MCP 伺服器,Workspace 管理員才能授權整合。

建立或選取 Google Cloud 專案

Google Cloud 控制台中,選取或建立 Google Cloud 專案

啟用 AI 開發人員工具

  1. 開啟 Google Cloud 控制台
  2. 在導覽選單中,依序前往「Gemini Enterprise」 >「設定」
  3. 選取「AI 開發人員工具」,然後將切換鈕設為「已啟用」

啟用 AI 開發人員工具

這項設定可讓授權團隊成員使用企業 Google Cloud 帳戶,驗證 Antigravity 工作階段。

定義 MCP 伺服器許可清單

為防止未經授權的第三方工具連線,管理員會定義核准的 MCP 伺服器端點明確允許清單。

  1. 依序前往「Gemini Enterprise」 >「設定」 >「AI 開發人員工具」
  2. 按一下「安全性」旁的「編輯」
  3. 找到「MCP 伺服器」設定,然後切換為「已啟用」
  4. 在「允許的伺服器設定」欄位中,輸入核准的 Google Workspace MCP 伺服器設定:
{
  "mcpServers": {
    "remote_servers": [
      {
        "id": "drive",
        "url": "https://drivemcp.googleapis.com/mcp/v1"
      },
      {
        "id": "docs",
        "url": "https://docsmcp.googleapis.com/mcp/v1"
      },
      {
        "id": "sheets",
        "url": "https://sheetsmcp.googleapis.com/mcp/v1"
      }
    ]
  }
}
  1. 按一下 [儲存]

啟用 Workspace MCP 伺服器

3. 設定後端 API 和 OAuth 憑證

啟用管理員控管功能後,請設定 Google Cloud 專案,以便將要求轉送至適當位置,並處理使用者驗證。

啟用後端 API 和 MCP 服務

啟用標準 Google Workspace API 和對應的 MCP 後端服務。

  1. 啟用 Google 雲端硬碟、文件和試算表 API:

  1. 啟用 Google 雲端硬碟、文件和試算表 MCP 服務:

  1. 在 Google Cloud 控制台中,依序前往「Google Auth Platform」 >「Branding」 (或「APIs & Services」 >「OAuth 同意畫面」)。
  2. 將「Application Name」(應用程式名稱) 設為 WorkspaceMCPDemo
  3. 設定「使用者支援電子郵件」和「開發人員聯絡資訊」,然後按一下「儲存並繼續」

OAuth 同意畫面設定

設定目標對象

  1. 在「目標對象」下方,選擇「內部」使用者類型。這樣一來,只有貴機構的 Google Workspace 使用者可以通過驗證。

目標對象螢幕設定

建立 OAuth 2.0 用戶端憑證

  1. 依序前往 Google Auth Platform >「Clients」(用戶端) (或「APIs & Services」(API 和服務) >「Credentials」(憑證))。
  2. 按一下「建立用戶端」 (或依序點選「建立憑證」 >「OAuth 用戶端 ID」)。
  3. 將應用程式類型設為「Web application」(網頁應用程式)
  4. 將「Name」(名稱) 設為 WorkspaceMCPDemoClient
  5. 在「已授權的重新導向 URI」下方,點按「+ 新增 URI」,然後輸入:https://antigravity.google/oauth-callback
  6. 按一下「建立」,並記錄「用戶端 ID」和「用戶端密鑰」

OAuth 用戶端憑證

4. 設定 Antigravity MCP 服務

如要驗證管理員設定,並為開發人員準備新手上路指南,請在 Antigravity 中設定已核准的 MCP 服務。

註冊核准的 MCP 伺服器

Antigravity 使用位於 ~/.gemini/config/mcp_config.json 的中央設定檔。

  1. 在慣用的文字編輯器中開啟 ~/.gemini/config/mcp_config.json (或在 Antigravity 中依序前往「Settings」 >「Customizations」,然後點選「Open MCP Config」)。
  2. 填入允許清單中服務的定義 (drivedocssheets),並將 <YOUR_CLIENT_ID><YOUR_CLIENT_SECRET> 替換為您的 OAuth 憑證:
{
  "mcpServers": {
    "drive": {
      "serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "docs": {
      "serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    },
    "sheets": {
      "serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. 儲存檔案。
  2. 返回 Antigravity 的「設定」 >「自訂」,然後按一下「重新整理」。Google 雲端硬碟、文件和試算表會顯示在已安裝的 MCP 伺服器下方。

5. 驗證及查詢即時 Workspace 文件

服務專員必須先將使用者工作階段連結至 OAuth 憑證,驗證端對端功能,才能發出工具呼叫。

完成 OAuth 握手程序

  1. 在「自訂」面板中,按一下每個有效服務旁的「驗證」
  2. 使用企業 Google Workspace 帳戶完成瀏覽器型 OAuth 流程。
  3. 完成驗證後,每個伺服器都會顯示已註冊的工具 (例如 read_docget_spreadsheetsearch_files)。

在 Antigravity 中安裝 MCP 伺服器

執行有基準的代理提示

確認代理程式可直接從對話介面讀取及整合即時 Workspace 檔案。

提示 1:擷取結構化 Google 試算表資料

Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.

代理程式會叫用 sheets.get_spreadsheet、剖析表格資料,並傳回確切數字的熱門項目。

提示 2:從 Google 文件彙整架構規格

Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.

代理會叫用 docs.read_doc、擷取最新修訂版本,並提供功能、風險點和建議的實用摘要。

6. 驗證企業安全防護界線和治理機制

企業部署作業需要可驗證的安全邊界。測試 Gemini Enterprise 和 Antigravity 如何強制執行政策限制。

測試 1:強制執行嚴格的管理員許可清單

確認開發人員無法連線至未獲核准的 MCP 伺服器。

  1. 開啟 ~/.gemini/config/mcp_config.json,並新增未核准的伺服器定義 (例如 People API):
{
  "mcpServers": {
    "people": {
      "serverUrl": "https://people.googleapis.com/mcp/v1",
      "oauth": {
        "clientId": "<YOUR_CLIENT_ID>",
        "clientSecret": "<YOUR_CLIENT_SECRET>"
      }
    }
  }
}
  1. 在 Antigravity 的「設定」 >「自訂」中,按一下「重新整理」
  2. Antigravity 會停止連線。未核准的伺服器會顯示 Unauthorized / Blocked by Admin Policy 狀態,無法初始化或查詢。
  3. mcp_config.json 移除未獲核准的項目,然後再次點按「重新整理」

People MCP 伺服器已封鎖

測試 2:使用者身分和 ACL 同位檢查

Workspace MCP 整合功能會強制執行標準存取控制清單 (ACL):

  • 零權限提升:代理程式會嚴格根據已驗證使用者的 OAuth 存取權杖運作。
  • 存取權強制執行:如果開發人員沒有檢視特定 Google 文件或雲端硬碟資料夾的權限,代理程式會收到 HTTP 403 Forbidden 錯誤,無法檢查檔案。
  • 稽核記錄:代理程式產生的所有 API 呼叫,都會以已驗證使用者的身分記錄在 Google Cloud 稽核記錄中。

7. 清理

如要清理在本程式碼研究室中建立的資源,請按照下列步驟操作:

  1. 在 Google Cloud 控制台中,前往「API 和服務資訊主頁」
  2. 選取每個已啟用的 MCP 服務 (drivemcp.googleapis.comdocsmcp.googleapis.comsheetsmcp.googleapis.com),然後點選「停用 API」
  3. 在「Google Auth Platform」 >「Clients」中,刪除 WorkspaceMCPDemoClient OAuth 用戶端憑證。
  4. 依序前往「Gemini Enterprise」 >「設定」 >「AI 開發人員工具」,停用不再需要的 MCP 伺服器許可清單。

8. 恭喜

恭喜!您已在 Antigravity 中,透過 Gemini Enterprise 成功設定及驗證 Google Workspace MCP 伺服器的集中式控管、允許清單和範圍 OAuth 驗證。

涵蓋範圍

  • 在 Gemini Enterprise 中啟用 AI 開發人員工具,並定義 MCP 伺服器允許清單
  • 在 Google Cloud 中啟用後端 Google Workspace API 和 MCP 服務
  • 產生範圍受限的內部 OAuth 2.0 網頁應用程式憑證
  • 在 Antigravity 中驗證正向資料擷取負向政策執行
  • 經過驗證的最低權限安全界線和稽核記錄。

後續步驟:與開發人員共用

企業環境設定及安全防護完成後,請將隨附的開發人員指南提供給工程團隊:

參考文件