作为 Gemini Enterprise 的管理员,您可以将 Agent Registry 中的 MCP 服务器添加到 Gemini Enterprise 应用。MCP 服务器会添加为关联的数据存储区。MCP 服务器可以是您创建并添加到注册表中的服务器,也可以是您发现并添加到注册表中的 Google MCP 服务器。
您可以通过 Agent Gateway 对数据流量应用访问权限控制政策。借助这些政策,您可以强制执行出站流量管控,以控制与这些 MCP 服务器之间的流量。
关于 Agent Registry
Agent Registry 是一个集中式可查询目录,可作为发现、跟踪和管理 A2A 代理、端点和 MCP 服务器的单一可信来源。
注册表中的 MCP 服务器可能是 Google 创建的 MCP 服务器,也可能是您为最终用户创建的 MCP 服务器。
您可以从 Agent Registry 添加 MCP 服务器,作为 Gemini Enterprise 应用的数据存储区。这样一来,MCP 服务器便可供应用的最终用户使用。
Agent Gateway 简介
Agent Gateway 也是 Agent Platform“治理”支柱的一部分。Agent Gateway 是 Agent Platform 的托管式区域网络组件,可充当 A2A 代理、MCP 服务器和端点的流量控制器和运行时政策强制执行点。它可保障和管控 MCP 服务器与 A2A 代理、客户端与 A2A 代理、A2A 代理与后端工具,或 A2A 代理与其他代理之间的连接。
在将 MCP 服务器添加到 Gemini Enterprise 应用之前,您需要先设置 Agent Gateway,以便通过该网关路由 MCP 服务器流量。请参阅下文中的准备工作。
注册表、网关和应用的区域限制
为确保符合数据驻留要求,Agent Registry 和 Agent Gateway 资源都是特定于项目和区域的。
必须配置代理网关,使其与代理注册表相关联,该注册表所在的区域必须与 Gemini Enterprise 应用的运营区域兼容。这样可以防止违反数据驻留惯例。例如,在美国区域创建的 Gemini Enterprise 应用必须使用配置了美国区域 Agent Gateway 的 Agent Registry,而不能使用全球 Agent Registry。
对于 Gemini Enterprise 应用,我们通过特定的绑定流程严格执行区域对齐:
Gemini Enterprise 应用必须仅绑定到位于相应应用允许的区域之一内的 Agent Gateway。
所选的代理网关必须与代理注册表相关联。 此代理注册表还必须与代理网关和应用位于同一特定区域。
这意味着这三个组件(应用、网关和注册表)必须在区域上保持一致。下表提供了具体的区域映射:
| Gemini Enterprise 应用位置 | Agent Gateway 位置 | Agent Registry 位置 |
|---|---|---|
global |
us-central1 |
us-central1、us 或 global |
us |
us-central1 |
us-central1 或 us |
eu |
europe-west1 |
europe-west1 或 eu |
限制
从 Agent Registry 导入 MCP 服务器并将这些 MCP 服务器与应用相关联时,存在以下限制:
只有当注册表与为 Gemini Enterprise 应用设置的 Agent Gateway 位于同一区域时,您才能从 Agent Registry 导入 MCP 服务器。
您只能将治理政策应用于与代理网关关联的注册表中的 MCP 服务器。
Gemini Enterprise 代理与 Gemini Enterprise 数据连接器(包括基于 MCP 的连接器,例如自定义 MCP 服务器)之间的直接通信不会触发智能体网关政策强制执行。
准备工作
在开始之前,请确保您已完成以下前提条件:
您拥有 Gemini Enterprise Admin 角色。
您已设置网关,以通过 Agent Gateway 路由代理流量。如需了解详情,请参阅通过 Agent Gateway 路由 Gemini Enterprise 流量。
将来自 Agent Registry 的 MCP 服务器添加到 Gemini Enterprise
设置代理网关后(请参阅上文中的准备工作),关联的代理注册表中的 MCP 服务器即可作为数据源添加到 Gemini Enterprise 应用中。
控制台
如需将来自 Agent Registry 的 MCP 服务器添加到 Gemini Enterprise 应用,请执行以下操作:
在 Google Cloud 控制台中,前往 Gemini Enterprise 页面。
点击要向其中添加 MCP 服务器的应用的名称。
点击关联的数据存储区。
点击 + 新建数据存储区。
在选择数据源页面上的 MCP 服务器部分中,点击显示全部。
除了自定义 MCP 服务器之外,MCP 服务器部分中列出的 MCP 服务器都是 Agent Registry 中的服务器。
点击要添加的 MCP 服务器对应的添加工具。
查看导入的信息。
如果 MCP 服务器不需要身份验证,请选择无需身份验证,输入 MCP 服务器网址,然后点击继续。
如果 MCP 服务器需要进行身份验证,请选择 OAuth 2.0,然后按如下方式填写身份验证字段:
字段 说明 MCP 服务器网址 这是 MCP 服务器的托管端点。它必须与 MCP 服务器详细信息中的接口网址相同。Gemini Enterprise 仅支持 StreamableHTTP传输,并且网址通常以/mcp结尾。例如,https://mcp.example.com/mcp。授权网址 用户授权 Gemini Enterprise 访问您的 MCP 服务器的网址。 例如, https://mcp.example.com/authorize。 确保 OAuth 应用具有以下重定向 URI:https://vertexaisearch.cloud.google.com/oauth-redirect授权网址参数 可选。授权网址所需的任何其他参数。例如,如需从 Google MCP 服务器获取刷新令牌,请输入 &access_type=offline&prompt=consent。
如果您的授权服务器需要audience参数,您可以在此设置中将其添加为参数。例如,&audience=https://api.your-domain.com/v1/。令牌网址 该端点用于令牌交换。例如, https://mcp.example.com/token。客户端 ID (Client ID) 您在身份提供方中注册的 OAuth 应用的唯一标识符,用于表示 Gemini Enterprise。 客户端密钥 (Client Secret) 与您在身份提供方中注册的 OAuth 应用(用于代表 Gemini Enterprise)关联的机密密钥。 镜 用于定义 Gemini Enterprise 可以代表用户执行哪些操作或可以访问哪些数据的权限。这些范围用于访问 MCP 服务器。Gemini Enterprise 在用户授权期间请求这些范围。确保您的 OAuth 应用已配置为使用这些范围。
指定范围时,请确保提供的范围足以让用户登录并使用管理员启用的工具或操作;否则,代理无法访问您的应用。点击完成。
设置和应用出站治理政策
借助代理网关,您可以评估并应用语义和 IAM 控制政策来控制出站 MCP 服务器流量。您可以创建精细的出站政策,以管理代理对 MCP 服务器的访问权限。
您可以定义允许和拒绝规则,以限制 MCP 服务器对 Agent Registry 中特定条目的访问权限。
如需创建和应用出站流量管控规则,请对 MCP 服务器执行以下操作之一: