從 Agent Registry 匯入 MCP 伺服器

Gemini Enterprise 管理員可以從 Agent Registry 將 MCP 伺服器新增至 Gemini Enterprise 應用程式。MCP 伺服器會新增為連結的資料儲存庫。MCP 伺服器可以是您建立並新增至登錄檔的伺服器,也可以是您探索並新增至登錄檔的 Google MCP 伺服器。

您可以對透過 Agent Gateway 的流量套用存取控管政策。您可以透過這些政策強制執行輸出流量控管,控管往返這些 MCP 伺服器的流量。

關於 Agent Registry

Agent Registry 是可查詢的集中式目錄,可做為探索、追蹤及管理 A2A 代理、端點和 MCP 伺服器的單一事實來源。

登錄檔中的 MCP 伺服器可能是 Google 建立的 MCP 伺服器,也可能是您為終端使用者建立的 MCP 伺服器。

您可以從 Agent Registry 新增 MCP 伺服器,做為 Gemini Enterprise 應用程式的資料儲存區。這樣一來,應用程式的終端使用者就能使用 MCP 伺服器。

關於 Agent Gateway

Agent Gateway 也是 Agent Platform 管理支柱的一部分。Agent Gateway 是 Agent Platform 的代管區域網路元件,可做為 A2A 代理、MCP 伺服器和端點的流量控制器和執行階段政策強制執行點。這項服務可保障連線安全無虞,並提供控管機制:MCP 伺服器與 A2A 代理之間;用戶端與 A2A 代理之間;A2A 代理與後端工具之間;或 A2A 代理與其他代理之間。

如要將 MCP 伺服器新增至 Gemini Enterprise 應用程式,您必須先設定 Agent Gateway,MCP 伺服器流量才能透過該閘道傳輸。請參閱下方的「事前準備」一節。

登錄檔、閘道和應用程式的地區限制

為確保符合資料落地規定,Agent Registry 和 Agent Gateway 資源都必須專屬於特定專案和區域。

您必須設定代理閘道,與代理註冊表建立關聯,且該註冊表所在的區域必須與 Gemini Enterprise 應用程式的運作區域相容。這樣可避免違反資料落地慣例。舉例來說,在美國區域建立的 Gemini Enterprise 應用程式必須使用設定為美國區域代理註冊表 (而非全域代理註冊表) 的代理閘道。

如果是 Gemini Enterprise 應用程式,系統會透過特定繫結程序,嚴格執行區域對齊:

  • Gemini Enterprise 應用程式只能繫結至位於該應用程式允許區域內的 Agent Gateway。

  • 所選代理閘道必須與代理儲存庫建立關聯。這個 Agent Registry 也必須與 Agent Gateway 和應用程式位於相同的特定區域。

  • 也就是說,這三個元件 (應用程式、閘道和登錄檔) 必須在同一區域。下表列出具體的區域對應關係:

Gemini Enterprise 應用程式位置 Agent Gateway 位置 Agent Registry 位置
global us-central1 us-central1usglobal
us us-central1 us-central1us
eu europe-west1 europe-west1eu

限制

從 Agent Registry 匯入 MCP 伺服器,並將這些 MCP 伺服器與應用程式建立關聯時,須遵守下列限制:

  • 只有在登錄檔與為 Gemini Enterprise 應用程式設定的代理閘道位於相同區域時,您才能從代理登錄檔匯入 MCP 伺服器。

  • 您只能對與 Agent Gateway 相關聯的註冊資料庫中的 MCP 伺服器套用控管政策。

  • Gemini Enterprise 代理程式與 Gemini Enterprise 資料連接器 (包括以 MCP 為基礎的連接器,例如自訂 MCP 伺服器) 之間的直接通訊,不會觸發代理程式閘道政策強制執行。

事前準備

開始之前,請先完成下列必要條件:

將 Agent Registry 中的 MCP 伺服器新增至 Gemini Enterprise

設定代理閘道後 (請參閱上文「事前準備」),您就能將相關聯代理註冊表中的 MCP 伺服器新增為 Gemini Enterprise 應用程式的資料來源。

控制台

如要將 Agent Registry 中的 MCP 伺服器新增至 Gemini Enterprise 應用程式,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Gemini Enterprise」頁面。

    Gemini Enterprise

  2. 找出要新增 MCP 伺服器的應用程式,然後按一下其名稱。

  3. 按一下「連結的資料儲存庫」

  4. 點選「+ New data store」

  5. 在「Select a data source」(選取資料來源) 頁面的「MCP servers」(MCP 伺服器) 部分,按一下「Show all」(顯示全部)

    除了「自訂 MCP 伺服器」外,「MCP 伺服器」部分列出的 MCP 伺服器都是代理程式登錄中的伺服器。

  6. 找出要新增的 MCP 伺服器,然後點選「新增工具」

  7. 檢查匯入的資訊。

  8. 如果 MCP 伺服器不需要驗證,請選取「不需要驗證」,輸入 MCP 伺服器網址,然後按一下「繼續」

  9. 如果 MCP 伺服器需要驗證,請選取「OAuth 2.0」,然後填寫驗證欄位,如下所示:

    欄位 說明
    MCP 伺服器網址 這是代管 MCP 伺服器的端點。這個值必須與 MCP 伺服器詳細資料中的介面網址相同。Gemini Enterprise 僅支援 StreamableHTTP 傳輸,網址通常會以 /mcp 結尾。例如:https://mcp.example.com/mcp
    授權網址 使用者授權 Gemini Enterprise 存取 MCP 伺服器的網址。 例如:https://mcp.example.com/authorize。 請確認 OAuth 應用程式具有下列重新導向 URI: https://vertexaisearch.cloud.google.com/oauth-redirect
    授權網址參數 選用。授權網址所需的任何其他參數。舉例來說,如要從 Google MCP 伺服器取得更新權杖,請輸入 &access_type=offline&prompt=consent

    如果授權伺服器需要 audience 參數,您可以在這項設定中新增該參數。例如:&audience=https://api.your-domain.com/v1/
    權杖網址 這個端點用於權杖交換。例如:https://mcp.example.com/token
    用戶端 ID 您在身分識別提供者中註冊的 OAuth 應用程式專屬 ID,用來代表 Gemini Enterprise。
    用戶端密碼 與您在身分識別提供者中註冊的 OAuth 應用程式相關聯的機密金鑰,用來代表 Gemini Enterprise。
    範圍 定義 Gemini Enterprise 可代表使用者執行的動作,或可存取的資料。這些範圍用於存取 MCP 伺服器。Gemini Enterprise 會在使用者授權期間要求這些範圍。請確認 OAuth 應用程式已設為使用這些範圍。

    指定範圍時,請確保提供的範圍足以讓使用者登入,並使用管理員啟用的工具或動作;否則,代理人無法存取您的應用程式。
  10. 按一下「完成」

設定及套用輸出治理政策

您可以透過 Agent Gateway 評估及套用語意和 IAM 控制政策,控管外送 MCP 伺服器流量。您可以建立精細的出站政策,管理 MCP 伺服器的代理程式至 MCP 伺服器存取權。

您可以定義允許和拒絕規則,限制 MCP 伺服器存取代理儲存庫中的特定項目。

如要建立及套用 MCP 伺服器的輸出管理規則,請採取下列任一做法: