En este artículo se muestra cómo conectar el servidor Model Context Protocol (MCP) hospedado en Azure Functions al servicio Microsoft Foundry Agent. Después de completar esta guía, el agente puede detectar e invocar las herramientas expuestas por el servidor MCP.
En este artículo se sigue este proceso básico para configurar la conexión del servidor MCP desde foundry Agent Service:
- Cree e implemente un servidor MCP en la aplicación de funciones en Azure.
- Obtenga la dirección URL del punto de conexión del servidor MCP.
- Obtenga las credenciales de autenticación (según sea necesario).
- Deshabilite la autenticación basada en claves (cuando no sea necesario).
- Agregue una conexión de herramienta de servidor MCP a un agente existente.
Prerrequisitos
Antes de empezar, asegúrese de que tiene estos recursos en su lugar:
Revisión de las opciones de conexión
En esta tabla se resumen las opciones admitidas actualmente para autenticar la conexión del agente a un servidor MCP en foundry Agent Service:
| Método |
Description |
Caso de uso |
Configuración adicional |
Compatibilidades de Functions |
|
Basado en claves (valor predeterminado) |
El agente se autentica pasando una clave de acceso de función compartida en el encabezado de solicitud. Este método es la autenticación predeterminada para los puntos de conexión HTTP en Functions. |
Use durante el desarrollo o cuando el servidor MCP no requiera autenticación Microsoft Entra. |
Ninguno |
Sí |
|
Microsoft Entra |
El agente se autentica mediante su propia identidad (identidad del agente) o la identidad compartida del proyecto Foundry (identidad administrada del proyecto). |
Use la identidad del agente para escenarios de producción, pero limite la identidad compartida al desarrollo. |
Habilite la autenticación MCP integrada, que también deshabilita la autenticación basada en claves. |
Identidad gestionada por proyecto (compartida) |
|
Acceso directo a la identidad de OAuth |
El agente solicita a los usuarios que inicien sesión y autoricen el acceso mediante el token proporcionado para autenticarse. |
Se usa en producción cuando cada usuario debe autenticarse con su propia identidad y contexto de usuario debe conservarse. |
Habilite la autenticación MCP integrada, que también deshabilita la autenticación basada en claves. |
Sí |
|
Acceso no autenticado |
El agente realiza llamadas no autenticadas. |
Use durante el desarrollo o cuando el servidor MCP acceda solo a la información pública. |
Deshabilite la autenticación basada en claves. |
Sí |
Para obtener más información sobre las opciones de autenticación del servidor MCP compatibles con foundry Agent Service, consulte Configuración de la autenticación para las herramientas de MCP.
Obtención del punto de conexión remoto del servidor MCP
Para poder conectar el agente a un servidor MCP alojado en Functions, debe obtener la URL del endpoint para el servicio. El formato de dirección URL específico depende de cómo creó e implementó el servidor MCP:
https://<FUNCTION_APP_NAME>.azurewebsites.net/runtime/webhooks/mcp
Para obtener más información, consulte Remote MCP servers in Azure Functions.
Obtener credenciales
Las credenciales que el agente necesita para conectarse al servidor MCP dependen de la manera en que planee proteger la conexión. Elija la pestaña que indica la opción de autenticación de conexión.
Cuando se usa una clave de acceso para conectarse al punto de conexión del servidor MCP, se usa una clave secreta compartida para que sea más difícil que los agentes aleatorios se conecten al servidor.
Importante
Aunque las claves de acceso pueden ayudar a evitar el acceso a puntos de conexión no deseados de forma predeterminada, considere la posibilidad de usar Microsoft Entra ID o la autenticación de identidad de OAuth para proporcionar seguridad mejorada a los puntos de conexión del servidor MCP en producción.
El nombre de la clave de acceso que necesita depende de la implementación del servidor MCP:
| Tipo de servidor MCP |
Nombre de clave |
Tipo de clave |
| Servidor basado en extensión MCP |
mcp_extension |
Clave del sistema |
| Servidor MCP autohospedado |
default |
Clave de host |
Para obtener la clave del portal de Azure:
- En Azure Portal, vaya a la aplicación de funciones.
- Expanda la lista desplegable Funciones en el menú izquierdo.
- Seleccione Claves de aplicación.
- Copie la
mcp_extension clave (en Claves del sistema) o la default clave (en Claves de host), según el tipo de servidor MCP.
Para obtener más información, consulte Trabajar con claves de acceso en Azure Functions.
Tanto Agent Identity y Project Managed Identity usan la autenticación Microsoft Entra. Actualmente, Functions solo admite la identidad administrada de Project, que requiere que el servidor use la autenticación y autorización integradas.
Si la aplicación de servidor no tiene una identidad administrada asignada por el usuario, primero cree una.
Conecte la identidad administrada asignada por el usuario desde la aplicación de servidor al proyecto foundry:
En el portal Azure, busque Foundry. En Microsoft Foundry, seleccione el recurso Foundry en Todos los recursos.
En Administración de recursos>Identidad>Usuario asignado, seleccione + Agregar. Seleccione la identidad administrada asignada por el usuario que usa la aplicación de servidor y, a continuación, seleccione Agregar.
Seleccione la identidad recién agregada y copie el valor ID de cliente.
Agregue la identidad administrada asignada por el usuario como una aplicación cliente permitida en la aplicación de servidor:
Vaya al recurso de la aplicación en el portal Azure.
Seleccione Configuración>Autenticación en el menú de la izquierda.
Seleccione el icono Editar del proveedor registrado de identidades de Entra.
En el proveedor, establezca Requisito de aplicación cliente en Permitir solicitudes de aplicaciones cliente específicas y seleccione el botón editar situado junto a Aplicaciones cliente permitidas.
Agregue el identificador de cliente de la identidad administrada asignada por el usuario y seleccione Aceptar y, a continuación, Guardar.
Obtenga el URI del ID de aplicación del registro de la aplicación Entra de la aplicación del servidor, que necesita para completar el registro de autenticación de Entra en el agente:
De nuevo en la página Autenticación de la aplicación, seleccione el nombre del proveedor de identidades Entra registrado. Esta selección le lleva a la página de recursos de la aplicación Entra.
En el menú de la izquierda, seleccione Administrar>exponer una API.
Copie el URI de ID de aplicación en la parte superior de la página. Este valor de identificador se ve como api://aaaabbbb-0000-cccc-1111-dddd2222eeee.
El paso de identidad de OAuth pide a los usuarios que inicien sesión y autoricen el acceso al servidor MCP. Para un servidor MCP hospedado en Functions con autenticación integrada, use OAuth personalizado con un registro de aplicación de Microsoft Entra.
Para obtener las credenciales necesarias desde el portal de Azure:
En Azure Portal, vaya a la aplicación de funciones.
Seleccione Configuración>Autenticación en el menú de la izquierda.
Seleccione el nombre de la aplicación Entra junto a Microsoft. Esta selección le lleva al recurso de la aplicación Entra.
En Essentials de la página Resumen, copie los valores de estos campos:
-
Id. de la aplicación (cliente)
-
Id. de directorio (inquilino)
-
URI de id. de aplicación
Use el identificador de inquilino para construir estas direcciones URL de OAuth necesarias:
| Tipo de dirección URL |
Formato |
|
Dirección URL de autenticación |
https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/authorize |
|
Token URL |
https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/token |
|
Actualizar URL |
https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/token |
Reemplace por <TENANT_ID> el valor real del identificador de inquilino. Guarde estos valores para más adelante.
Seleccione Administrar>certificados y secretos. Cree un nuevo secreto de cliente si aún no hay uno y copie su valor para usarlo más adelante.
Seleccione Administrar>Exponer una API y copie el ámbito existente.
Después de configurar el acceso directo de identidad de OAuth en el portal de Foundry, recibirá una dirección URL de redireccionamiento. Debe volver al registro de la aplicación Entra para agregar esta dirección URL de redireccionamiento al registro de aplicaciones de Microsoft Entra.
Dado que el acceso no autenticado no requiere secretos compartidos ni autenticación, no es necesario recopilar ninguna credencial. Sin embargo, debe deshabilitar la autenticación basada en claves para que el punto de conexión del servidor permita el acceso anónimo.
Importante
Esta opción permite que cualquier cliente o agente acceda al punto de conexión del servidor MCP. Úsela solo para herramientas que devuelvan información pública de solo lectura o durante el desarrollo privado.
Adición del servidor MCP
El proceso para crear la conexión del agente al servidor MCP depende de las opciones de autenticación de punto de conexión específicas.
Cuando se usa la autenticación basada en claves, el agente se autentica pasando una clave de acceso de función en el encabezado de solicitud al servidor MCP.
Para conectarse al punto de conexión del servidor MCP:
Vaya al Portal de Foundry (nuevo Portal de Foundry).
Seleccione la pestaña Compilar en la parte superior de la página y seleccione un agente para conectarse al servidor MCP.
En la pestaña Parque infantil , expanda la lista desplegable Herramientas y seleccione Agregar.
En la pestaña Personalizado de Seleccionar una herramienta, seleccione Protocolo de contexto de modelo (MCP)>Crear.
En la herramienta Añadir protocolo de contenido del modelo, utilice la información de esta tabla para configurar una conexión basada en claves de acceso.
| Campo |
Description |
Example |
|
Nombre |
Identificador único del servidor MCP. Use el nombre de la aplicación de funciones como valor predeterminado. |
contoso-mcp-tools |
|
Punto de conexión remoto del servidor MCP |
El punto final de URL para tu servidor MCP. |
https://contoso-mcp-tools.azurewebsites.net/runtime/webhooks/mcp |
|
Autenticación |
El método de autenticación que se va a usar. |
Key-based |
|
Credencial |
Par clave-valor para autenticarse con su aplicación de funciones. |
x-functions-key: aaaaaaaa-0b0b-1c1c-2d2d-333333333333 |
Seleccione Conectar para crear una conexión al punto de conexión del servidor MCP. Verá el nombre del servidor en Herramientas.
Seleccione Guardar para guardar la configuración de la herramienta MCP en el agente.
Cuando se usa Microsoft Entra autenticación, el agente se autentica mediante una identidad administrada para conectarse al servidor MCP.
Para conectarse al punto de conexión del servidor MCP:
Vaya al Portal de Foundry (nuevo Portal de Foundry).
Seleccione la pestaña Compilar en la parte superior de la página y seleccione un agente para conectarse al servidor MCP.
En la pestaña Parque infantil , expanda la lista desplegable Herramientas y seleccione Agregar.
En la pestaña Personalizado de Seleccionar una herramienta, seleccione Protocolo de contexto de modelo (MCP)>Crear.
En la herramienta Add Model Content Protocol, escriba la información de esta tabla para configurar una conexión basada en Microsoft Entra:
| Campo |
Description |
Example |
|
Nombre |
Identificador único del servidor MCP. Puede usar el nombre de su aplicación de función. |
contoso-mcp-tools |
|
Punto de conexión remoto del servidor MCP |
El punto final de URL para tu servidor MCP. |
https://contoso-mcp-tools.azurewebsites.net/runtime/webhooks/mcp |
|
Autenticación |
El método de autenticación que se va a usar. |
Microsoft Entra |
|
Tipo |
Tipo de identidad que usa el agente para autenticarse. |
Project Managed Identity |
|
Audiencia |
Identificador de URI de la aplicación del registro de Entra de su aplicación de funciones. Este valor indica al proveedor de identidades para qué aplicación está destinado el token. |
api://aaaabbbb-0000-cccc-1111-dddd2222eeee |
Seleccione Conectar para crear una conexión al punto de conexión del servidor MCP. Verá el nombre del servidor en Herramientas.
Seleccione Guardar para guardar la configuración de la herramienta MCP en el agente.
Cuando se usa el acceso directo de identidad de OAuth, el agente solicita al usuario que inicie sesión y, a continuación, use el token de acceso devuelto al conectarse al servidor.
Vaya al Portal de Foundry (nuevo Portal de Foundry).
Seleccione la pestaña Compilar en la parte superior de la página y seleccione un agente para conectarse al servidor MCP.
En la pestaña Parque infantil , expanda la lista desplegable Herramientas y seleccione Agregar.
En la pestaña Personalizado de Seleccionar una herramienta, seleccione Protocolo de contexto de modelo (MCP)>Crear.
En la herramienta Añadir protocolo de contenido del modelo, escriba la información de esta tabla para configurar la conexión de acceso directo a través de la identidad de OAuth:
| Campo |
Description |
Example |
|
Nombre |
Identificador único del servidor MCP. Puede usar el nombre de su aplicación de función. |
contoso-mcp-tools |
|
Punto de conexión remoto del servidor MCP |
El punto final de URL para tu servidor MCP. |
https://contoso-mcp-tools.azurewebsites.net/runtime/webhooks/mcp |
|
Autenticación |
El método de autenticación que se va a usar. |
OAuth Identity Passthrough |
|
Id de cliente |
El identificador de cliente del registro Entra de la aplicación de funciones |
00001111-aaaa-2222-bbbb-3333cccc4444 |
|
Secreto de cliente |
El secreto de cliente del registro Entra de la aplicación de funciones |
abcEFGhijkLMNopqRST |
|
Token URL |
Punto de conexión al que llama la aplicación de servidor para intercambiar un código de autorización o una credencial para un token de acceso. |
https://login.microsoftonline.com/aaaabbbb-0000-cccc-1111-dddd2222eeee/oauth2/v2.0/token |
|
Dirección URL de autenticación |
Punto de conexión donde se redirige a los usuarios para autenticarse y conceder autorización a la aplicación de servidor. |
https://login.microsoftonline.com/aaaabbbb-0000-cccc-1111-dddd2222eeee/oauth2/v2.0/authorize |
|
Actualizar URL |
Punto de conexión que se usa para obtener un nuevo token de acceso cuando expira el actual. |
https://login.microsoftonline.com/aaaabbbb-0000-cccc-1111-dddd2222eeee/oauth2/v2.0/token |
|
Ámbitos |
Los permisos específicos o los niveles de acceso a los recursos que solicita la aplicación de servidor desde el servidor de autorización |
api://aaaabbbb-0000-cccc-1111-dddd2222eeee/user_impersonation |
Seleccione Conectar para crear una conexión al punto de conexión del servidor MCP.
Después de crear el proveedor de credenciales, recibirá una URL de redireccionamiento. Antes de cerrar esta ventana, asegúrese de copiar el valor de la dirección URL. Debe agregar esta dirección URL de redireccionamiento al registro de la aplicación Entra.
Vuelva al registro de la aplicación Entra y, en Administrar>autenticación , seleccione + Agregar URI de redirección. Seleccione Web, pegue el valor de URI de redirección copiado y seleccione Configurar.
Vuelva a la ventana del agente y seleccione Cerrar>guardar para guardar la configuración de la herramienta MCP en el agente.
Use acceso no autenticado solo cuando el servidor MCP no requiera autenticación y acceda solo a la información pública.
Para conectarse al punto de conexión del servidor MCP:
Vaya al Portal de Foundry (nuevo Portal de Foundry).
Seleccione la pestaña Compilar en la parte superior de la página y seleccione un agente para conectarse al servidor MCP.
En la pestaña Parque infantil , expanda la lista desplegable Herramientas y seleccione Agregar.
En la pestaña Personalizado de Seleccionar una herramienta, seleccione Protocolo de contexto de modelo (MCP)>Crear.
En la herramienta Añadir protocolo de contenido del modelo, proporcione información de esta tabla para configurar una conexión no autenticada:
| Campo |
Description |
Example |
|
Nombre |
Identificador único del servidor MCP. Puede usar el nombre de su aplicación de función. |
contoso-mcp-tools |
|
Punto de conexión remoto del servidor MCP |
El punto final de URL para tu servidor MCP. |
https://contoso-mcp-tools.azurewebsites.net/runtime/webhooks/mcp |
|
Autenticación |
El método de autenticación que se va a usar. |
Unauthenticated |
Seleccione Conectar para crear una conexión no autenticada al punto de conexión del servidor MCP. Ahora debería ver el nombre del servidor en Herramientas.
Seleccione Guardar para guardar la configuración de la herramienta MCP en el agente.
Después de conectar el servidor MCP al agente, compruebe que las herramientas funcionan correctamente.
- En el Generador de agentes, busque la ventana de chat en Parque infantil.
- Escriba un mensaje que desencadene una de las herramientas de MCP. Por ejemplo, si el servidor MCP tiene una herramienta de saludo, pruebe:
Use the greeting tool to say hello.
- Si usa el acceso directo de identidad de OAuth, seleccione Abrir consentimiento e inicie sesión con su cuenta de Entra.
- Cuando el agente solicita invocar una herramienta MCP, revise el nombre y los argumentos de la herramienta y seleccione Aprobar para permitir la llamada.
- Compruebe que la herramienta devuelve el resultado esperado.
El agente ahora puede usar las herramientas expuestas por el servidor MCP hospedado en Azure Functions.
Artículos relacionados
Estos artículos adicionales pueden ayudarle a crear las funcionalidades del agente y de la aplicación de funciones: