Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Cette fonctionnalité en préversion est soumise aux conditions d’utilisation supplémentaires pour les préversions de Microsoft Azure.
Ce guide couvre les fonctionnalités, les détails de configuration et les exigences pour les serveurs hôtes du protocole de contexte modèle (MCP) dans l’espace de noms Connector. Pour un aperçu des serveurs MCP hébergés, voir Serveurs MCP hébergés dans l’espace de noms des connecteurs.
Régions prises en charge
Pendant la préversion, les serveurs MCP hébergés sont disponibles dans les régions suivantes :
- Ouest du centre des États-Unis
- East Asia
- Central US
- North Europe
Accès au portail Connector Namespace
Vous gérez les serveurs MCP hébergés et leurs espaces de noms dans le portail d’espaces de noms du connecteur. Vous pouvez y accéder de deux façons :
- Via le portail Azure. Ouvrez une ressource d’espace de noms provisionnée dans le portail Azure, ce qui vous redirige vers le portail Connector Namespace pour cet espace de noms.
- Directement. Accédez au portail web et sélectionnez votre espace de noms.
Authentication
Les serveurs MCP hébergés impliquent deux limites d’authentification.
Authentification entrante
L’authentification entrante sécurise la connexion entre les clients MCP et le serveur hébergé. L’espace de noms fournit une authentification basée sur OAuth avec Microsoft Entra ID.
Authentification sortante
L’authentification sortante sécurise la connexion entre le serveur hébergé et le service en aval avec lequel il interagit. Les serveurs prennent en charge les mécanismes suivants :
| Méthode | Description |
|---|---|
| Identité managée | Le serveur s’authentifie auprès du service en aval à l’aide d’une identité managée affectée à l’espace de noms. Aucune gestion des informations d’identification n’est requise. |
| Flux OBO | Le serveur utilise l’identité de l’utilisateur appelant pour s’authentifier auprès du service en aval, ce qui permet des scénarios d’accès délégué. |
Options d’identité managée
Lorsque vous utilisez une identité gérée pour l’authentification sortante, choisissez l’une ou l’autre :
- Identité managée affectée par le système (SAMI) Créé et affecté automatiquement à un espace de noms lorsque vous l’activez lors de la création de l’espace de noms. Il est lié au cycle de vie de l’espace de noms. Il est donc supprimé lorsque l’espace de noms est supprimé.
- Identité managée affectée par l’utilisateur (UAMI). Ressource Azure autonome que vous créez et affectez à l’espace de noms. Elle persiste indépendamment et peut être réutilisée entre les ressources.
Étapes d’ajout d’une identité managée affectée par l’utilisateur à votre espace de noms
Lorsque vous utilisez un UAMI, vous devez ajouter cette identité à l’espace de noms. Sinon, le serveur ne peut pas s’authentifier auprès des services en aval.
Pour ajouter un UAMI à votre espace de noms :
Dans le portail web, accédez à l’instance d’espace de noms.
Dans le menu de gauche, sélectionnez l’onglet Identité .
Dans la section Affectée par l’utilisateur , sélectionnez le bouton +Ajouter .
Recherchez l’identité managée souhaitée, puis sélectionnez Ajouter.
Sélectionnez Enregistrer en haut à droite pour enregistrer la modification.
Intégration à Application Insights
Vous pouvez configurer le serveur pour envoyer des journaux et des métriques à une ressource Application Insights spécifiée. Le flux de création de serveurs permet de configurer cette option immédiatement après la création. Si vous l’avez manqué, procédez comme suit :
Dans le portail web, accédez à l’instance d’espace de noms.
Dans la section Surveillance , sélectionnez Activer l’analyse.
Entrez le chaîne de connexion de la ressource Application Insights, puis sélectionnez Activer.
Pour afficher les journaux du serveur :
Accédez au portail Azure et recherchez la ressource Application Insights que vous avez configurée.
Dans le menu de gauche, sélectionnez Rechercher>.
Définissez le filtre Heure locale sur l’intervalle de temps souhaité. Affichez les journaux sous forme de traces ou d’éléments individuels.
Politique d’accès
En configurant une politique d’accès, vous contrôlez qui peut accéder à votre serveur MCP hébergé. Lorsque vous créez un serveur, le portail crée automatiquement une politique pour vous. Vous pouvez ajouter des stratégies pour accorder à d’autres utilisateurs l’accès au serveur.
Vous pouvez ajouter une stratégie d’accès pour des utilisateurs individuels ou un groupe. Pour créer un groupe, consultez Gérer les groupes dans Microsoft Entra ID.
Pour ajouter une stratégie d’accès :
Dans le portail web, accédez à l’instance d’espace de noms.
Sélectionnez l’onglet Connecteurs MCP dans le menu de gauche et ouvrez votre serveur.
Dans le serveur, sélectionnez l’onglet Stratégies d’accès .
Sélectionnez le bouton + Ajouter une stratégie d’accès .
Choisissez la valeur souhaitée pour type de principal.
Entrez la valeur d’ID d’objet principal . Vous pouvez le trouver dans le centre d’administration Microsoft Entra.
Entrez la valeur d’ID de locataire de votre abonnement.
Configuration requise pour le déploiement du serveur
La plupart des serveurs MCP hébergés se déploient sans artefacts supplémentaires. Vous sélectionnez le serveur dans le catalogue et l’espace de noms le provisionne. Certains serveurs nécessitent une configuration supplémentaire pendant le déploiement.
Azure SQL
Le serveur MCP Azure SQL repose sur le générateur d’API de données (DAB). DAB fournit une couche d’API de données sécurisée sur votre base de données et expose les entités que vous sélectionnez en tant qu’outils MCP que les agents peuvent appeler.
Au lieu de connecter des agents directement à la base de données, le serveur exécute DAB. DAB applique les définitions d’entité et les autorisations par entité que vous spécifiez, afin que les agents puissent accéder uniquement aux données et aux opérations que vous exposez explicitement.
Azure SQL nécessite un fichier de configuration DAB qui définit :
- Chaîne de connexion de base de données.
- Entités (tables ou vues) à exposer.
- Autorisations pour chaque entité.
Pour générer ce fichier, installez l’interface CLI DAB. Exécutez ensuite la commande suivante pour activer uniquement MCP (car DAB prend également en charge les points de terminaison GraphQL et REST) :
dab init --database-type "mssql" --host-mode "Development" --graphql.enabled false --rest.enabled false --connection-string "<your-connection-string>"
La forme du chaîne de connexion dépend du type d’identité managée que vous utilisez pour que le serveur accède à la base de données.
Server=<your-sql-server>.database.windows.net;Database=<your-database>;Authentication=Active Directory Default;Encrypt=True;TrustServerCertificate=False;
Après avoir généré le fichier, vous devez également ajouter des entités et des autorisations associées. La commande suivante ajoute Books à titre d’exemple :
dab add Books --source "dbo.Books" --permissions "anonymous:*"
Pour plus d’informations sur la configuration des entités et des autorisations, consultez la vue d’ensemble de l’autorisation du générateur d’API de données.
Chargez le fichier de configuration généré (exemple) pendant le déploiement du serveur dans le portail d’espace de noms.
Accorder l’accès aux identités managées
Après le déploiement, accordez à l’identité managée l’accès à la base de données. Dans le portail Azure, exécutez la commande suivante dans l’éditeur de requête pour la base de données SQL (connectée en tant qu’administrateur) pour accorder des autorisations. Veillez à choisir la requête appropriée pour votre type d’identité.
CREATE USER [<your-connector-namespace-name>] FROM EXTERNAL PROVIDER;
ALTER ROLE db_datareader ADD MEMBER [<your-connector-namespace-name>];
ALTER ROLE db_datawriter ADD MEMBER [<your-connector-namespace-name>];
GRANT VIEW DEFINITION TO [<your-connector-namespace-name>];
Pour vérifier que vous avez créé l’identité :
SELECT name, type_desc, authentication_type_desc
FROM sys.database_principals
WHERE type IN ('E', 'X')
ORDER BY name;
-- Expected: <identity-name> | EXTERNAL_USER | EXTERNAL