跳至主要內容
ESC
Study Jam:AI Agent 與 MLOps — 第 2/9 篇

Gemini Enterprise 入門:從 Agentspace 到企業代理入口

Gemini Enterprise 入門:從 Agentspace 到企業代理入口

課程概述

舊教材寫的 Google Agentspace,現在已整合成 Gemini Enterprise app:員工可以在同一個入口搜尋企業資料、使用或建立 Agent。另一個常被混在一起的名稱 Gemini Enterprise Agent Platform,則是給開發團隊建構、部署和治理 Agent 的平台。這篇會先把兩者分清楚,再看企業資料接進來之後,身分、同步、文件權限與引用該怎麼一路守住。

Gemini Enterprise/Agentspace 企業知識代理架構:Workspace、SaaS、內部網站與資料庫由連接器匯入解析及索引,每份文件保留來源 ACL 與身分中繼資料,使用者身分在檢索前過濾內容,再生成附引用回答或啟動受治理流程

企業搜尋的安全關鍵是「先按身分過濾,再檢索生成」,不能等答案產生後才遮內容。連接器與身分映射只要有一邊設定錯,索引再完整也不該上線;能執行外部動作的 Agent 還需要另外的工具權限與核准流程。

你將學到

  • 對上 Agentspace、Gemini Enterprise app 與 Agent Platform 的新舊名稱
  • 理解連接器的匯入、Federation、完整同步與增量同步差異
  • 讓文件 ACL 與外部身分映射在檢索前生效
  • 用引用、無權限測試與資料新鮮度檢查回答品質
  • 判斷何時用現成企業入口,何時才需要自建 Agent

核心概念

先分清楚 app 與開發平台

Gemini Enterprise app 是員工尋找資料、使用 Agent 和處理工作項目的入口;Agent Platform 則提供 ADK、Agent Studio、Agent Runtime、身分與治理能力,讓開發者打造自己的 Agent。兩者可以串在一起,但不是同一個操作介面。只需要跨 Drive、Jira 或 Salesforce 找資料時,先評估 app 與既有連接器;需要特殊工具、複雜工作流程或自訂 UI 時,再考慮用 Agent Platform 開發。

架構核心

把舊版 Agentspace 的核心能力拆開看,大致有三層:

層級主要工作導入時要確認
資料與連接器從 Workspace、SaaS 或自訂來源匯入/Federate 資料支援的 Entity、同步方式、地區與配額
搜尋與權限建立 Data Store、檢索內容並套用文件層級存取控制IdP、群組同步、ACL、刪除與資料新鮮度
互動與 Agent產生有依據的回答,或讓 Agent 串接受治理的工作流程引用品質、工具權限、核准與稽核

資料連接器(Data Connectors)

Gemini Enterprise 的連接器會把不同來源的 Entity 放進對應 Data Store;部分來源支援資料匯入,部分也可選 Federation。接上不等於從此不用管,至少要持續看同步工作、失敗記錄與來源刪除。幾個重點是:

  • 文件要帶入正確 ACL;外部帳號或群組則需要 Identity Mapping
  • 完整同步會處理新增、更新與刪除;增量同步通常只處理新增與更新
  • Entity 與 Identity 可以有不同同步排程,兩者都要監控新鮮度
  • 格式支援、Data Federation、區域和排程頻率會依連接器而異,以官方連接器說明為準
Gemini Enterprise 連接器增量同步:Drive、SaaS 與內部資料庫先偵測新增更新刪除,再解析正規化並保留 ACL 與中繼資料後更新索引;首次全量匯入,後續只同步變更

連接器不只搬內容,也要處理更新、刪除與身分權限。完整同步和增量同步的行為不同;若只跑增量同步,來源已刪除的文件未必會跟著消失,因此仍要安排完整同步與驗證。

Gemini Notebook Enterprise 是相關產品,不是搜尋結果的一鍵暫存區

Gemini Notebook Enterprise 提供企業用的研究與寫作筆記本,也可以成為 Gemini Enterprise 的搜尋來源。不過文件加入 Notebook 時會建立靜態副本,並有自己的專案、角色、分享與刪除生命週期,不應描述成把搜尋結果隨手丟過去就會自動保持同步。實際資料儲存與存取方式請看官方產品說明

權限與安全

要讓文件層級權限生效,必須先設定適合資料來源的身分提供者,再把使用者/群組與文件 ACL 正確對應。Google Workspace 來源需要 Google Identity;第三方來源可能使用 Workforce Identity Federation 與 Identity Mapping。不能只因為介面顯示「ACL enabled」就假設安全,應建立可看與不可看的測試帳號,確認無權限文件不會出現在搜尋結果、模型上下文或引用裡。官方身分設定會依來源說明可用選項。

Gemini Enterprise ACL 查詢流程:使用者身分與部門群組區域先套用來源 ACL,只有可見文件能進入檢索與生成;無權限文件在生成前即被擋下,回答只附可存取來源引用

ACL 必須一路跟著文件:系統先依身分過濾,再檢索與生成,而不是產生答案後才遮蔽。上線前要用正向與反向帳號測試,因為錯誤的群組同步或 Identity Mapping 仍可能造成越權。

有引用,也要確認引用真的足以佐證答案

引用能幫使用者回到來源,但「有附連結」不等於答案正確。驗收時要同時檢查:檢索到的文件是不是最新版、引用段落是否足以佐證結論、模型有沒有把不同文件的條件混在一起,以及查不到資料時會不會乾脆編一個答案。對可能執行動作的 Agent,還要把資料讀取權限和工具寫入權限分開。

企業搜尋最容易忽略的不是模型,而是身分與資料生命週期。先證明無權限內容進不了檢索,再驗證引用與資料新鮮度,才適合擴大開放。

實作重點

  • 先確認授權版本、專案、Location 與 IdP;不要沿用舊教材的 Organization 單一描述
  • 選一個權限結構清楚的小型來源做 Pilot,再擴到更多連接器
  • 建立同步 SLO:多久內要看見新增、更新、刪除與群組異動
  • 為每個敏感來源準備「應該找到」與「絕對不能找到」的固定測試
  • 檢查引用是否真的足以佐證回答,並記錄找不到、資料過期與權限拒絕的使用者體驗

Lab 導讀

Lab 連結Introduction to Google Agentspace — Google Cloud Skills Boost

Lab 可能仍使用 Agentspace 名稱與舊版畫面,請把它對應到 Gemini Enterprise app。操作時別只用管理員帳號測:至少準備兩個權限不同的角色問同一題,確認引用、搜尋結果與無權限行為都符合預期,再模擬來源文件更新和刪除,看看同步多久才反映。

延伸學習

Study Jam:AI Agent 與 MLOps — 2/9 完成 查看系列全覽 →

留言討論

徽章解鎖!