1. 簡介
符合資格的客戶可透過本程式碼實驗室,瞭解如何使用 Gemini Enterprise,在 Antigravity 中設定、控管及保護 Google Workspace Model Context Protocol (MCP) 伺服器。MCP 是一項開放標準,可讓 AI 代理安全地查詢及執行遠端後端服務公開的工具。
開發複雜功能時,架構規格、產品需求文件 (PRD) 和業務指標會存放在 Google 文件、試算表和雲端硬碟中。在瀏覽器分頁之間複製及貼上文字會產生過時的內容,並有資料外洩的風險。使用 Gemini Enterprise 連結 Workspace MCP 伺服器,可讓開發人員取得即時脈絡資訊,同時強制執行企業級管理。
如要進一步瞭解企業 AI 開發人員功能,請參閱 Antigravity Enterprise 網誌文章。

學習內容
- 在 Gemini Enterprise 中啟用 AI 開發人員工具,並設定集中式 MCP 伺服器允許清單。
- 在 Google Cloud 中啟用後端 Google Workspace 和 MCP API。
- 設定僅限內部機構使用的範圍受限 OAuth 2.0 網頁應用程式憑證。
- 在 Antigravity 中註冊並驗證已核准的 Workspace MCP 服務。
- 確認管理安全界線,包括允許清單封鎖、使用者 ACL 同位檢查和稽核記錄。
軟硬體需求
- 網路瀏覽器,例如 Google Chrome。
- 已啟用計費功能的 Google Cloud 雲端專案,以及 Gemini Enterprise 管理員存取權。
- 已註冊 Google Workspace 開發人員搶先體驗計畫的 Google Cloud 專案。
- 工作站上安裝的 Antigravity 2.0、IDE 或 CLI。如需詳細的安裝指引,請前往 Antigravity 說明文件網站。
2. 啟用 Gemini Enterprise AI 開發人員工具和允許清單
企業安全防護的第一步是集中管理。個別開發人員必須先在本機註冊 MCP 伺服器,Workspace 管理員才能授權整合。
建立或選取 Google Cloud 專案
在 Google Cloud 控制台中,選取或建立 Google Cloud 專案。
啟用 AI 開發人員工具
- 開啟 Google Cloud 控制台。
- 在導覽選單中,依序前往「Gemini Enterprise」 >「設定」。
- 選取「AI 開發人員工具」,然後將切換鈕設為「已啟用」。

這項設定可讓授權團隊成員使用企業 Google Cloud 帳戶,驗證 Antigravity 工作階段。
定義 MCP 伺服器許可清單
為防止未經授權的第三方工具連線,管理員會定義核准的 MCP 伺服器端點明確允許清單。
- 依序前往「Gemini Enterprise」 >「設定」 >「AI 開發人員工具」。
- 按一下「安全性」旁的「編輯」。
- 找到「MCP 伺服器」設定,然後切換為「已啟用」。
- 在「允許的伺服器設定」欄位中,輸入核准的 Google Workspace MCP 伺服器設定:
{
"mcpServers": {
"remote_servers": [
{
"id": "drive",
"url": "https://drivemcp.googleapis.com/mcp/v1"
},
{
"id": "docs",
"url": "https://docsmcp.googleapis.com/mcp/v1"
},
{
"id": "sheets",
"url": "https://sheetsmcp.googleapis.com/mcp/v1"
}
]
}
}
- 按一下 [儲存]。

3. 設定後端 API 和 OAuth 憑證
啟用管理員控管功能後,請設定 Google Cloud 專案,以便將要求轉送至適當位置,並處理使用者驗證。
啟用後端 API 和 MCP 服務
啟用標準 Google Workspace API 和對應的 MCP 後端服務。
- 啟用 Google 雲端硬碟、文件和試算表 API:
- 啟用 Google 雲端硬碟、文件和試算表 MCP 服務:
設定 OAuth 同意畫面
- 在 Google Cloud 控制台中,依序前往「Google Auth Platform」 >「Branding」 (或「APIs & Services」 >「OAuth 同意畫面」)。
- 將「Application Name」(應用程式名稱) 設為
WorkspaceMCPDemo。 - 設定「使用者支援電子郵件」和「開發人員聯絡資訊」,然後按一下「儲存並繼續」。

設定目標對象
- 在「目標對象」下方,選擇「內部」使用者類型。這樣一來,只有貴機構的 Google Workspace 使用者可以通過驗證。

建立 OAuth 2.0 用戶端憑證
- 依序前往 Google Auth Platform >「Clients」(用戶端) (或「APIs & Services」(API 和服務) >「Credentials」(憑證))。
- 按一下「建立用戶端」 (或依序點選「建立憑證」 >「OAuth 用戶端 ID」)。
- 將應用程式類型設為「Web application」(網頁應用程式)。
- 將「Name」(名稱) 設為
WorkspaceMCPDemoClient。 - 在「已授權的重新導向 URI」下方,點按「+ 新增 URI」,然後輸入:
https://antigravity.google/oauth-callback - 按一下「建立」,並記錄「用戶端 ID」和「用戶端密鑰」。

4. 設定 Antigravity MCP 服務
如要驗證管理員設定,並為開發人員準備新手上路指南,請在 Antigravity 中設定已核准的 MCP 服務。
註冊核准的 MCP 伺服器
Antigravity 使用位於 ~/.gemini/config/mcp_config.json 的中央設定檔。
- 在慣用的文字編輯器中開啟
~/.gemini/config/mcp_config.json(或在 Antigravity 中依序前往「Settings」 >「Customizations」,然後點選「Open MCP Config」)。 - 填入允許清單中服務的定義 (
drive、docs、sheets),並將<YOUR_CLIENT_ID>和<YOUR_CLIENT_SECRET>替換為您的 OAuth 憑證:
{
"mcpServers": {
"drive": {
"serverUrl": "https://drivemcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"docs": {
"serverUrl": "https://docsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
},
"sheets": {
"serverUrl": "https://sheetsmcp.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- 儲存檔案。
- 返回 Antigravity 的「設定」 >「自訂」,然後按一下「重新整理」。Google 雲端硬碟、文件和試算表會顯示在已安裝的 MCP 伺服器下方。
5. 驗證及查詢即時 Workspace 文件
服務專員必須先將使用者工作階段連結至 OAuth 憑證,驗證端對端功能,才能發出工具呼叫。
完成 OAuth 握手程序
- 在「自訂」面板中,按一下每個有效服務旁的「驗證」。
- 使用企業 Google Workspace 帳戶完成瀏覽器型 OAuth 流程。
- 完成驗證後,每個伺服器都會顯示已註冊的工具 (例如
read_doc、get_spreadsheet和search_files)。

執行有基準的代理提示
確認代理程式可直接從對話介面讀取及整合即時 Workspace 檔案。
提示 1:擷取結構化 Google 試算表資料
Read the 'Pricing Catalog' Sheet in my Google Drive and list our three most expensive items along with their specifications.
代理程式會叫用 sheets.get_spreadsheet、剖析表格資料,並傳回確切數字的熱門項目。
提示 2:從 Google 文件彙整架構規格
Read the 'PRD: Online Storefront' Google Doc in Drive. Summarize the architectural requirements and highlight any missing security considerations.
代理會叫用 docs.read_doc、擷取最新修訂版本,並提供功能、風險點和建議的實用摘要。
6. 驗證企業安全防護界線和治理機制
企業部署作業需要可驗證的安全邊界。測試 Gemini Enterprise 和 Antigravity 如何強制執行政策限制。
測試 1:強制執行嚴格的管理員許可清單
確認開發人員無法連線至未獲核准的 MCP 伺服器。
- 開啟
~/.gemini/config/mcp_config.json,並新增未核准的伺服器定義 (例如 People API):
{
"mcpServers": {
"people": {
"serverUrl": "https://people.googleapis.com/mcp/v1",
"oauth": {
"clientId": "<YOUR_CLIENT_ID>",
"clientSecret": "<YOUR_CLIENT_SECRET>"
}
}
}
}
- 在 Antigravity 的「設定」 >「自訂」中,按一下「重新整理」。
- Antigravity 會停止連線。未核准的伺服器會顯示
Unauthorized / Blocked by Admin Policy狀態,無法初始化或查詢。 - 從
mcp_config.json移除未獲核准的項目,然後再次點按「重新整理」。

測試 2:使用者身分和 ACL 同位檢查
Workspace MCP 整合功能會強制執行標準存取控制清單 (ACL):
- 零權限提升:代理程式會嚴格根據已驗證使用者的 OAuth 存取權杖運作。
- 存取權強制執行:如果開發人員沒有檢視特定 Google 文件或雲端硬碟資料夾的權限,代理程式會收到 HTTP
403 Forbidden錯誤,無法檢查檔案。 - 稽核記錄:代理程式產生的所有 API 呼叫,都會以已驗證使用者的身分記錄在 Google Cloud 稽核記錄中。
7. 清理
如要清理在本程式碼研究室中建立的資源,請按照下列步驟操作:
8. 恭喜
恭喜!您已在 Antigravity 中,透過 Gemini Enterprise 成功設定及驗證 Google Workspace MCP 伺服器的集中式控管、允許清單和範圍 OAuth 驗證。
涵蓋範圍
- 在 Gemini Enterprise 中啟用 AI 開發人員工具,並定義 MCP 伺服器允許清單。
- 在 Google Cloud 中啟用後端 Google Workspace API 和 MCP 服務。
- 產生範圍受限的內部 OAuth 2.0 網頁應用程式憑證。
- 在 Antigravity 中驗證正向資料擷取和負向政策執行。
- 經過驗證的最低權限安全界線和稽核記錄。
後續步驟:與開發人員共用
企業環境設定及安全防護完成後,請將隨附的開發人員指南提供給工程團隊: