Gemini Enterprise 入門:從 Agentspace 到企業代理入口
課程概述
舊教材寫的 Google Agentspace,現在已整合成 Gemini Enterprise app:員工可以在同一個入口搜尋企業資料、使用或建立 Agent。另一個常被混在一起的名稱 Gemini Enterprise Agent Platform,則是給開發團隊建構、部署和治理 Agent 的平台。這篇會先把兩者分清楚,再看企業資料接進來之後,身分、同步、文件權限與引用該怎麼一路守住。

企業搜尋的安全關鍵是「先按身分過濾,再檢索生成」,不能等答案產生後才遮內容。連接器與身分映射只要有一邊設定錯,索引再完整也不該上線;能執行外部動作的 Agent 還需要另外的工具權限與核准流程。
你將學到
- 對上 Agentspace、Gemini Enterprise app 與 Agent Platform 的新舊名稱
- 理解連接器的匯入、Federation、完整同步與增量同步差異
- 讓文件 ACL 與外部身分映射在檢索前生效
- 用引用、無權限測試與資料新鮮度檢查回答品質
- 判斷何時用現成企業入口,何時才需要自建 Agent
核心概念
先分清楚 app 與開發平台
Gemini Enterprise app 是員工尋找資料、使用 Agent 和處理工作項目的入口;Agent Platform 則提供 ADK、Agent Studio、Agent Runtime、身分與治理能力,讓開發者打造自己的 Agent。兩者可以串在一起,但不是同一個操作介面。只需要跨 Drive、Jira 或 Salesforce 找資料時,先評估 app 與既有連接器;需要特殊工具、複雜工作流程或自訂 UI 時,再考慮用 Agent Platform 開發。
架構核心
把舊版 Agentspace 的核心能力拆開看,大致有三層:
| 層級 | 主要工作 | 導入時要確認 |
|---|---|---|
| 資料與連接器 | 從 Workspace、SaaS 或自訂來源匯入/Federate 資料 | 支援的 Entity、同步方式、地區與配額 |
| 搜尋與權限 | 建立 Data Store、檢索內容並套用文件層級存取控制 | IdP、群組同步、ACL、刪除與資料新鮮度 |
| 互動與 Agent | 產生有依據的回答,或讓 Agent 串接受治理的工作流程 | 引用品質、工具權限、核准與稽核 |
資料連接器(Data Connectors)
Gemini Enterprise 的連接器會把不同來源的 Entity 放進對應 Data Store;部分來源支援資料匯入,部分也可選 Federation。接上不等於從此不用管,至少要持續看同步工作、失敗記錄與來源刪除。幾個重點是:
- 文件要帶入正確 ACL;外部帳號或群組則需要 Identity Mapping
- 完整同步會處理新增、更新與刪除;增量同步通常只處理新增與更新
- Entity 與 Identity 可以有不同同步排程,兩者都要監控新鮮度
- 格式支援、Data Federation、區域和排程頻率會依連接器而異,以官方連接器說明為準

連接器不只搬內容,也要處理更新、刪除與身分權限。完整同步和增量同步的行為不同;若只跑增量同步,來源已刪除的文件未必會跟著消失,因此仍要安排完整同步與驗證。
Gemini Notebook Enterprise 是相關產品,不是搜尋結果的一鍵暫存區
Gemini Notebook Enterprise 提供企業用的研究與寫作筆記本,也可以成為 Gemini Enterprise 的搜尋來源。不過文件加入 Notebook 時會建立靜態副本,並有自己的專案、角色、分享與刪除生命週期,不應描述成把搜尋結果隨手丟過去就會自動保持同步。實際資料儲存與存取方式請看官方產品說明。
權限與安全
要讓文件層級權限生效,必須先設定適合資料來源的身分提供者,再把使用者/群組與文件 ACL 正確對應。Google Workspace 來源需要 Google Identity;第三方來源可能使用 Workforce Identity Federation 與 Identity Mapping。不能只因為介面顯示「ACL enabled」就假設安全,應建立可看與不可看的測試帳號,確認無權限文件不會出現在搜尋結果、模型上下文或引用裡。官方身分設定會依來源說明可用選項。

ACL 必須一路跟著文件:系統先依身分過濾,再檢索與生成,而不是產生答案後才遮蔽。上線前要用正向與反向帳號測試,因為錯誤的群組同步或 Identity Mapping 仍可能造成越權。
有引用,也要確認引用真的足以佐證答案
引用能幫使用者回到來源,但「有附連結」不等於答案正確。驗收時要同時檢查:檢索到的文件是不是最新版、引用段落是否足以佐證結論、模型有沒有把不同文件的條件混在一起,以及查不到資料時會不會乾脆編一個答案。對可能執行動作的 Agent,還要把資料讀取權限和工具寫入權限分開。
流程圖暫時無法顯示,請重新整理頁面後再試。
實作重點
- 先確認授權版本、專案、Location 與 IdP;不要沿用舊教材的 Organization 單一描述
- 選一個權限結構清楚的小型來源做 Pilot,再擴到更多連接器
- 建立同步 SLO:多久內要看見新增、更新、刪除與群組異動
- 為每個敏感來源準備「應該找到」與「絕對不能找到」的固定測試
- 檢查引用是否真的足以佐證回答,並記錄找不到、資料過期與權限拒絕的使用者體驗
Lab 導讀
Lab 連結:Introduction to Google Agentspace — Google Cloud Skills Boost
Lab 可能仍使用 Agentspace 名稱與舊版畫面,請把它對應到 Gemini Enterprise app。操作時別只用管理員帳號測:至少準備兩個權限不同的角色問同一題,確認引用、搜尋結果與無權限行為都符合預期,再模擬來源文件更新和刪除,看看同步多久才反映。
延伸學習
- Agent Development Kit 開發實戰 — 從開發者角度自建 Agent
- Data Store Agent 虛擬 FAQ — 用 Data Store 建構知識問答系統
- AI 世界的安全導論 — 仔細看看 AI 系統的安全機制