本頁面說明如何使用自訂 Model Context Protocol (MCP) 伺服器連結資料來源,讓 Gemini Enterprise 安全存取公司的私有資料。
自訂 MCP 伺服器資料儲存庫可讓您直接將私人資料、自訂內部工具和符合 MCP 規範的第三方系統整合至Google Cloud 控制台。如果無法使用標準連接器,這種方法可提供統一的方式,連線至內部和舊版系統。AI 代理可透過這項整合機制,存取私有基礎架構中的重要業務資訊和專用邏輯,充分發揮現有技術投資的價值。
限制
自訂 MCP 伺服器有下列限制:
- 伺服器推送事件 (SSE):不支援舊版
SSE傳輸方式。連接器僅支援新的StreamableHTTP傳輸方式。 - Private Service Connect (PSC):目前版本不支援 PSC 整合。
- 動作限制:為確保最佳效能,請將自訂 MCP 伺服器資料存放區中已啟用的動作數量限制為 100 個。詳情請參閱「啟用動作」。
- VPC Service Controls:輸出控制項是透過機構政策限制 (例如
allowedEgressFqdns和allowedDataSources) 強制執行,而非透過執行階段流量強制執行。在啟用 VPC Service Controls 的專案中,只要明確允許必要的輸出網域和資料來源,即可支援自訂 MCP 伺服器。詳情請參閱「覆寫自訂 MCP 資料儲存庫的組織政策」。
事前準備
設定自訂 MCP 伺服器連線前,請務必完成下列事項:
自訂 MCP 資料存放區適用多項組織政策限制。您必須:
覆寫禁止建立自訂 MCP 資料存放區的機構政策限制。詳情請參閱「覆寫自訂 MCP 資料儲存庫的組織政策」。
明確允許自訂 MCP 伺服器網址、授權網址和權杖網址的完整網域名稱 (FQDN)。詳情請參閱「設定允許的輸出 FQDN」。
如果啟用專案強制執行功能,或專案受 VPCSC 保護,您必須將
custom_mcp新增至允許的資料來源。請參閱「設定允許的資料來源」。
授予Discovery Engine 編輯者角色 (
roles/discoveryengine.editor)。管理員必須具備這個角色,才能建立資料儲存庫。請按照下列步驟操作來授予這個角色:
向身分識別提供者 (例如 Okta、Azure AD 或 Google),將 Gemini Enterprise 註冊為 OAuth 用戶端應用程式。
如要註冊應用程式,請按照下列步驟操作:
將授權重新導向網址設為
https://vertexaisearch.cloud.google.com/oauth-redirect。授予用戶端應用程式必要的 OAuth 範圍。
註冊用戶端應用程式後,請取得
client_id和client_secret,以便在後續步驟中設定自訂 MCP 伺服器資料儲存庫。
建立自訂 MCP 伺服器資料儲存庫
如要設定設定流程,請按照下列步驟操作:
前往 Google Cloud 控制台的「Gemini Enterprise」頁面。
點按導覽選單中的「Data Stores」(資料儲存庫)。
點按「 建立資料儲存庫」。
在「Select a data source」(選取資料來源) 頁面中,在「Search sources」(搜尋來源) 欄位中輸入「Custom MCP Server」(自訂 MCP 伺服器)。系統會顯示「自訂 MCP 伺服器」資訊卡。
按一下「新增 MCP 伺服器」。隨即顯示「MCP Server Configuration」(MCP 伺服器設定) 頁面。
在「Authentication settings」(驗證設定) 部分,選取下列任一選項:
不需驗證:如果 MCP 伺服器不需要驗證,請選取這個選項。
輸入 MCP 伺服器網址。這是代管 MCP 伺服器的端點。必須是 HTTPS 網址。Gemini Enterprise 僅支援
StreamableHTTP傳輸。網址結尾通常為/mcp。例如:https://mcp.example.com/mcp。按一下「繼續」。
OAuth 2.0:選取這個選項即可新增驗證。
在下列必填欄位中輸入值:
欄位 說明 MCP 伺服器網址 這是代管 MCP 伺服器的端點。必須是 HTTPS 網址。Gemini Enterprise 僅支援 StreamableHTTP傳輸。網址結尾通常是/mcp。例如:https://mcp.example.com/mcp。授權網址 使用者授權 Gemini Enterprise 存取 MCP 伺服器的基本網址。例如: https://mcp.example.com/authorize。授權網址參數 選用。授權網址所需的任何其他參數。舉例來說,如要從 Google MCP 伺服器取得更新權杖,請輸入 &access_type=offline&prompt=consent。
如果授權伺服器需要audience參數,您可以在這項設定中新增該參數。例如:&audience=https://api.your-domain.com/v1/。權杖網址 OAuth 驗證期間,用來交換授權碼和存取權杖的端點。例如: https://mcp.cymbal.com/token。用戶端 ID 您在身分識別提供者中註冊的 OAuth 應用程式專屬 ID,用來代表 Gemini Enterprise。 啟用 PKCE 支援 選用。選取這個核取方塊,即可啟用 Proof Key for Code Exchange (PKCE,RFC 7636),進一步提升 OAuth 安全性。如果 MCP 伺服器的 OAuth 供應商支援 PKCE,建議您使用這項設定。 用戶端密碼 與您在身分識別供應商中註冊的 OAuth 應用程式相關聯的機密金鑰,用來代表 Gemini Enterprise。 範圍 這些權限會定義 Gemini Enterprise 可代表使用者執行的動作,或可存取的資料。這些範圍用於存取 MCP 伺服器。Gemini Enterprise 會在使用者授權期間要求這些範圍。請確認 OAuth 應用程式已設為使用這些範圍。
指定範圍時,請注意下列事項:- 請提供以空格分隔的範圍清單。舉例來說,如果是 Box,請提供:
root_readwrite manage_managed_users manage_groups。 - 請確認提供的範圍足以讓使用者登入,並使用管理員啟用的工具或動作;否則,代理程式無法存取您的應用程式。
- 常見的範圍是
offline_access,可讓應用程式要求更新權杖。
- 請提供以空格分隔的範圍清單。舉例來說,如果是 Box,請提供:
點按「確認你的身分」。
按一下「繼續」。
在「Configure your data connector」(設定資料連接器) 部分,從「Multi-region」(多區域) 欄位清單中,選取「Location of your data connector」(資料連接器的位置)。
在「Your data connector name」(資料連接器名稱) 欄位中,輸入資料儲存庫的名稱。
點選「建立」。Gemini Enterprise 會隨即建立資料儲存庫,並在「Data Stores」(資料儲存庫) 頁面上顯示。
驗證自訂 MCP 伺服器的狀態
如要驗證自訂 MCP 伺服器的狀態,請執行下列操作:
在「Data stores」(資料儲存庫) 清單中,點選資料儲存庫。畫面上會顯示資料儲存庫的詳細資料。
監控資料儲存庫的狀態,直到狀態變更為
Active為止。資料儲存庫狀態從Creating變更為Active後,即可使用自訂 MCP 伺服器資料儲存庫。
啟用動作
根據預設,所有動作都會關閉。連線至 MCP 伺服器後,系統會匯入所有工具,並在 Gemini Enterprise 資料儲存庫中顯示為動作。為確保最佳體驗,一次最多可啟用 100 個動作。如要為使用者啟用這些動作,請按照下列步驟操作:
- 前往自訂 MCP 伺服器資料儲存庫。
依序點選「動作」>「重新載入自訂動作」,重新進行驗證。
選取要啟用的動作。
按一下「啟用動作」。
設定註解,略過使用者確認程序
將 MCP 伺服器的工具匯入 Gemini Enterprise 資料儲存庫做為動作時,Gemini Enterprise 會檢查工具註解,判斷是否需要使用者確認。根據預設,所有動作的呼叫都需要使用者確認,因為 Gemini Enterprise 假設任何作業都可能造成破壞,並變更資料。
如果伺服器提供唯讀功能 (例如查詢資料庫),且您想略過這項確認程序,以提供更流暢的使用者體驗,可以在 MCP 工具的規格中設定註解,然後再將這些規格匯入為動作。
建議您在 MCP 工具定義中設定下列註解,管理資料儲存庫動作的使用者確認:
readOnlyHint:如果作業不會破壞資料,只會讀取資料,請將這項註解新增至工具定義。工具執行作業會略過使用者確認程序。destructiveHint:如果工具會修改資料,請明確使用這個註解。這樣就能維持預設的確認行為。
舉例來說,在 Python 中:
@mcp.tool(annotations={ "destructiveHint": False, "readOnlyHint": True })
如要確保變更反映在設定中,請重新載入自訂動作。 詳情請參閱「啟用動作」。
後續步驟
- 如要防範惡意輸入和輸出內容,請啟用 Model Armor。詳情請參閱「啟用 Model Armor」。
- 如要使用自訂代理程式 (而非 Gemini Enterprise 助理) 查詢 MCP 伺服器,請參閱「建立代理程式」。
- 如果資料儲存庫未連結至應用程式,請參閱「將資料儲存庫連結至應用程式並授權 Gemini Enterprise」。
- 如要使用連線至自訂 MCP 伺服器的代理,請參閱「使用代理」。