覆寫自訂 MCP 資料儲存庫的機構政策

根據預設,Gemini Enterprise 會使用受管理的機構政策限制,禁止建立 Model Context Protocol (MCP) 資料儲存庫。如要啟用自訂 MCP 資料儲存庫的建立作業,機構政策管理員必須覆寫這項限制。

事前準備

  • 確認您具備組織政策管理員角色 (roles/orgpolicy.policyAdmin)。

  • 瞭解政策強制執行的依附元件和互動。詳情請參閱「受管理政策限制總覽」。

應用情境示例

如要瞭解這些政策如何搭配運作,請參考以下範例:某個機構想允許使用者建立自訂 MCP 資料儲存庫,並連線至名為 cymbal-project 的專案中的 api.cymbal.com

專案受到 VPCSC 保護

設定
cymbal-project 受 VPC Service Controls 範圍保護 (VPCSC 狀態:已啟用)。
條件
如要建立資料儲存庫並允許連結至 api.cymbal.com,機構管理員必須:
  1. 關閉「Disable custom MCP server connector for Gemini Enterprise」(停用 Gemini Enterprise 的自訂 MCP 伺服器連接器) 管理限制,啟用自訂 MCP。
  2. 在「Restrict allowed data sources for data connectors」(限制資料連結器可用的資料來源) 政策中,將 custom_mcp 新增至 allowedDataSources 參數。詳情請參閱「設定允許的資料來源」。
  3. 在「Restrict egress domains for data connectors」(限制資料連接器的輸出網域) 政策中,將 api.cymbal.com 新增至 allowedEgressFqdns 參數。詳情請參閱「為資料儲存庫設定允許的輸出 FQDN」。
原因
由於已啟用 VPCSC,系統會自動強制執行政策。

專案未受 VPCSC 保護,但透過政策強制執行

設定
cymbal-project 不在 VPC Service Controls 服務範圍內 (VPCSC 狀態:未啟用),但管理員已將其新增至兩項政策的 enforcedProjects 參數。
條件
如要建立資料儲存庫並允許連結至 api.cymbal.com,機構管理員必須:
  1. 關閉「Disable custom MCP server connector for Gemini Enterprise」(停用 Gemini Enterprise 的自訂 MCP 伺服器連接器) 管理限制,啟用自訂 MCP。
  2. 在「Restrict allowed data sources for data connectors」(限制資料連結器可用的資料來源) 政策中,將 custom_mcp 新增至 allowedDataSources 參數。詳情請參閱「設定允許的資料來源」。
  3. 在「Restrict egress domains for data connectors」(限制資料連接器的輸出網域) 政策中,將 api.cymbal.com 新增至 allowedEgressFqdns 參數。詳情請參閱「為資料儲存庫設定允許的輸出 FQDN」。
原因
專案已使用 enforcedProjects 啟用強制執行功能。

專案未受 VPCSC 保護,或未透過政策強制執行

設定
cymbal-project 不在 VPC Service Controls 範圍內 (VPCSC 狀態:未啟用),且未列於任一政策的 enforcedProjects 參數中。
條件
如要建立資料儲存庫並允許連結至 api.cymbal.com,機構管理員必須:
  1. 如果啟用「Disable custom MCP server connector for Gemini Enterprise」(停用 Gemini Enterprise 的自訂 MCP 伺服器連接器) 管理限制,請關閉這項限制,啟用自訂 MCP。
  2. 「限制資料連接器可用的資料來源」政策不需要更新。
  3. 「限制資料連接器的輸出網域」政策不需要更新。
原因
系統不會對這個專案強制執行「限制資料連接器的輸出網域」和「限制資料連接器的允許資料來源」政策。

覆寫限制

如要在專案中建立自訂 MCP 伺服器資料存放區,您必須覆寫現有的受管理機構政策限制。 Google Cloud步驟如下:

  1. 前往 Google Cloud 控制台的「Organization Policies」(機構政策) 頁面。

    前往「Organization Policies」(機構政策)

  2. 在專案選取器中,選取要變更強制執行的專案。

  3. 在「Filter」(篩選條件) 欄位中輸入 Disable custom MCP server connector for Gemini Enterprise

  4. 按一下政策名稱,即可前往政策詳細資料頁面。

  5. 按一下「Manage Policy」(管理政策)

    「機構政策」頁面上的「管理政策」按鈕。

  6. 選取「覆寫上層政策」選項。

  7. 新增規則,並將強制執行切換鈕設為「關閉」

  8. 按一下「Set Policy」(設定政策)

確認政策異動

套用新設定後,請確認政策狀態已更新為「未強制執行」

下圖顯示「組織政策服務」詳細資料頁面,政策設為「未強制執行」

「管理政策詳細資料」頁面,其中「為 Gemini Enterprise 停用自訂 MCP 伺服器連接器」政策設為「未強制執行」。

後續步驟