Guía para desarrolladores para servidores MCP hospedados (versión preliminar)

Importante

Esta característica de versión preliminar está sujeta a los Términos de uso complementarios para las versiones preliminares de Microsoft Azure.

Esta guía cubre las características, los detalles de configuración y los requisitos de los servidores MCP alojados en Connector Namespace. Para una visión general de los servidores MCP alojados, consulte Servidores MCP alojados en Espacio de nombres de conectores.

Regiones soportadas

Durante la versión preliminar, los servidores MCP hospedados están disponibles en las siguientes regiones:

  • Centro-oeste de EE. UU.
  • East Asia
  • Central US
  • Norte de Europa

Acceso al portal de Connector Namespace

Los servidores MCP hospedados y sus espacios de nombres se administran en el portal del espacio de nombres del conector. Puede acceder a él de dos maneras:

  • A través del portal de Azure. Abra un recurso de espacio de nombres aprovisionado en el portal de Azure, que le lleva al portal Connector Namespace de ese espacio de nombres.
  • Directamente. Vaya al portal web y seleccione el espacio de nombres.

Autenticación

Los servidores MCP hospedados implican dos límites de autenticación.

Autenticación entrante

La autenticación entrante protege la conexión entre los clientes MCP y el servidor hospedado. El espacio de nombres ofrece autenticación basada en OAuth con Microsoft Entra ID.

Autenticación de salida

La autenticación saliente asegura la conexión entre el servidor alojado y el servicio aguas abajo con el que interactúa. Los servidores admiten los siguientes mecanismos:

Método Description
Identidad administrada El servidor se autentica en el servicio de destino mediante una identidad administrada asignada al espacio de nombres. No se requiere administración de credenciales.
Derechos delegados (OBO) El servidor usa la identidad del usuario que realiza la llamada para autenticarse en el servicio de bajada, lo que permite escenarios de acceso delegado.

Opciones de identidad administrada

Cuando utilices una identidad gestionada para la autenticación saliente, elige entre las siguientes opciones:

  • Identidad administrada asignada por el sistema (SAMI). Se crea y se asigna automáticamente a un espacio de nombres al activarlo durante la creación del espacio de nombres. Está vinculado al ciclo de vida del espacio de nombres, por lo que se elimina cuando se elimina el espacio de nombres.
  • Identidad administrada asignada por el usuario (UAMI). Un recurso independiente de Azure que se crea y se asigna al espacio de nombres. Persiste de forma independiente y puede reutilizarse en distintos recursos.

Pasos para añadir una identidad administrada asignada por el usuario al espacio de nombres

Al usar una UAMI, debe agregar esa identidad al espacio de nombres. De lo contrario, el servidor no puede autenticarse ante servicios posteriores.

Para agregar una UAMI al espacio de nombres:

  1. En el portal web, vaya a la instancia del espacio de nombres.

  2. En el menú de la izquierda, seleccione la pestaña Identidad .

  3. En la sección Asignado por el usuario, seleccione el botón +Agregar.

  4. Busque la identidad administrada deseada y, a continuación, seleccione Agregar.

  5. Seleccione Guardar en la esquina superior derecha para guardar el cambio.

Integración con Application Insights

Puede configurar el servidor para enviar registros y métricas a un recurso de Application Insights especificado. El flujo de creación del servidor proporciona una forma de configurar esta opción inmediatamente después de la creación. Si lo perdió, siga estos pasos:

  1. En el portal web, vaya a la instancia del espacio de nombres.

  2. En la sección Supervisión , seleccione Habilitar supervisión.

  3. Escriba el cadena de conexión del recurso de Application Insights y, a continuación, seleccione Habilitar.

Para ver los registros del servidor:

  1. Vaya al portal de Azure y busque el recurso de Application Insights que configuró.

  2. En el menú de la izquierda, seleccione Investigar>búsqueda.

  3. Establezca el filtro Hora local en el intervalo de tiempo deseado. Vea los registros como trazas o elementos individuales.

Directiva de acceso

Al configurar una política de acceso, controlas quién puede acceder a tu servidor MCP alojado. Cuando creas un servidor, el portal crea automáticamente una política para ti. Puede agregar directivas para conceder a otros usuarios acceso al servidor.

Puede agregar una directiva de acceso para usuarios individuales o un grupo. Para crear un grupo, consulte Administrar grupos en Microsoft Entra ID.

Para agregar una directiva de acceso:

  1. En el portal web, vaya a la instancia del espacio de nombres.

  2. Seleccione la pestaña Conectores MCP en el menú izquierdo y abra el servidor.

  3. Dentro del servidor, seleccione la pestaña Directivas de acceso .

  4. Seleccione el botón + Agregar directiva de acceso .

  5. Elija el valor deseado para Tipo de entidad.

  6. Escriba el valor de Id. de objeto principal . Puede encontrarlo en el Centro de administración Microsoft Entra.

  7. Introduzca el valor de Identificador de inquilino de su suscripción.

Requisitos de implementación del servidor

La mayoría de los servidores MCP alojados se despliegan sin artefactos adicionales. Selecciona el servidor en el catálogo y el espacio de nombres se encarga de aprovisionarlo. Algunos servidores requieren una configuración adicional durante la implementación.

Azure SQL

El Azure SQL servidor MCP se basa en Data API Builder (DAB). DAB proporciona una capa de API de datos segura sobre la base de datos y expone las entidades que se seleccionan como herramientas de MCP a las que pueden llamar los agentes.

En lugar de conectar agentes directamente a la base de datos, el servidor ejecuta DAB. DAB aplica las definiciones de entidad y los permisos por entidad que especifique, por lo que los agentes solo pueden acceder a los datos y las operaciones que exponga explícitamente.

Azure SQL requiere un archivo de configuración DAB que defina:

  • Cadena de conexión de base de datos.
  • Las entidades (tablas o vistas) que se van a exponer.
  • Permisos para cada entidad.

Para generar este archivo, instale la CLI de DAB. A continuación, ejecute el siguiente comando para habilitar solo MCP (ya que DAB también admite puntos de conexión de GraphQL y REST):

dab init --database-type "mssql" --host-mode "Development" --graphql.enabled false --rest.enabled false --connection-string "<your-connection-string>"

La forma del cadena de conexión depende del tipo de identidad administrada que use para que el servidor acceda a la base de datos.

Server=<your-sql-server>.database.windows.net;Database=<your-database>;Authentication=Active Directory Default;Encrypt=True;TrustServerCertificate=False;

Después de generar el archivo, también debe agregar entidades y permisos relacionados. El comando siguiente agrega Books como ejemplo:

dab add Books --source "dbo.Books" --permissions "anonymous:*"

Para más información sobre cómo configurar entidades y permisos, consulte la introducción a la autorización del generador de data API.

Cargue el archivo de configuración generado (ejemplo) durante la implementación del servidor en el portal del espacio de nombres.

Conceder acceso a la identidad administrada

Tras la implementación, conceda a la identidad administrada acceso a la base de datos. En el portal de Azure, ejecute el siguiente comando en el Editor de consultas para la base de datos SQL (que inició sesión como administrador) para conceder permisos. Asegúrese de elegir la consulta correcta para el tipo de identidad.

CREATE USER [<your-connector-namespace-name>] FROM EXTERNAL PROVIDER;
ALTER ROLE db_datareader ADD MEMBER [<your-connector-namespace-name>];
ALTER ROLE db_datawriter ADD MEMBER [<your-connector-namespace-name>];
GRANT VIEW DEFINITION TO [<your-connector-namespace-name>];

Para comprobar que ha creado la identidad:

SELECT name, type_desc, authentication_type_desc
FROM sys.database_principals
WHERE type IN ('E', 'X')
ORDER BY name;
-- Expected: <identity-name> | EXTERNAL_USER | EXTERNAL