Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Narzędzia serwera MCP Foundry (wersja zapoznawcza) automatyzują operacje odczytu i zapisu w zasobach usługi Foundry, w tym wdrożenia, zestawy danych, oceny, monitorowanie i analizę. Te wskazówki pomagają zweryfikować intencję, zmniejszyć ryzyko i zastosować praktyki zabezpieczeń i ładu przed uruchomieniem narzędzi MCP.
Z tego artykułu dowiesz się więcej o:
- Jak interpretować odpowiedzi serwera MCP i weryfikować dokładność
- Wpływ operacji zapisu na zasoby usługi Foundry
- Najlepsze rozwiązania dotyczące bezpiecznego wykonywania narzędzi, zarządzania zasobami i śledzenia zmian
- Mechanizmy kontroli zabezpieczeń i zarządzania, w tym tożsamość, RBAC (kontrola dostępu oparta na rolach), dostęp warunkowy, izolacja sieci oraz rezydencja danych
- Rozwiązywanie typowych problemów
Uwaga
Ta funkcja jest obecnie dostępna w publicznej wersji zapoznawczej. Ta wersja zapoznawcza jest udostępniana bez umowy dotyczącej poziomu usług i nie zalecamy korzystania z niej w przypadku obciążeń produkcyjnych. Niektóre funkcje mogą nie być obsługiwane lub mogą mieć ograniczone możliwości. Aby uzyskać więcej informacji, zobacz Wygólne warunki użytkowania Microsoft Azure Previews.
Wymagania wstępne
- Konto Azure z aktywną subskrypcją.
- Projekt Foundry z rolą Współtwórca lub wyższa.
- Aby skonfigurować zasady dostępu warunkowego, musisz mieć rolę Administrator dostępu warunkowego w Microsoft Entra ID.
-
Azure CLI (wymagane tylko dla polecenia
az ad sp create).
Interpretowanie odpowiedzi
Serwer MCP udostępnia dane wyjściowe przekazywane do modelu językowego wybranego dla agenta (na przykład Visual Studio Code z GitHub Copilot). Model językowy łączy te dane wyjściowe z kontekstem konwersacji, aby wygenerować ostateczną odpowiedź na podstawie jego możliwości. Zawsze sprawdzaj dokładność odpowiedzi modelu językowego. Może zawierać szczegółowe informacje, które są wnioskowane lub generowane poza oryginalnymi danymi wyjściowymi serwera MCP.
Wpływ operacji zapisu
Operacje zapisu mają krytyczny wpływ na zasoby usługi Foundry. Zachowaj ostrożność i odpowiednie planowanie podczas interakcji z serwerem Foundry MCP, podobnie jak przy korzystaniu z portalu, SDK lub usług API REST. Na przykład:
- Wdrożenia: natychmiast wpływają na aplikacje na żywo i rozliczenia.
- Usunięcia: trwałe usunięcie zasobów może prowadzić do zakłócenia działania zależnych usług.
- Oceny: zużycie przydziału zasobów obliczeniowych i naliczanie kosztów.
- Zestawy danych: mogą zastąpić istniejące wersje.
Przykłady wpływu na zasoby:
- Usunięcie wdrożenia powoduje przerwanie działania wszystkich aplikacji korzystających z tego punktu końcowego.
- Rozbudowane oceny mogą zużywać znaczną część przydzielonego limitu.
- Nowe wdrożenia natychmiast rozpoczynają naliczanie opłat.
- Zastępowanie zestawu danych wpływa na odtwarzalność wyników ocen.
Najlepsze rozwiązania dotyczące bezpiecznego wykonywania
Postępuj zgodnie z tymi praktykami, aby upewnić się, że operacje zapisu działają zgodnie z zamierzeniami:
Weryfikacja wykonania narzędzia
Sprawdź wybór narzędzia: potwierdź poprawne narzędzie i parametry MCP zgodne z intencją przed wykonaniem.
Sprawdź parametry: Przejrzyj wszystkie parametry narzędzia (identyfikatory zasobów, nazwy wdrożenia, ścieżki zestawu danych) pod kątem dokładności. Typowe formaty parametrów obejmują:
Typ parametru Formacie Gdzie go znaleźć Identyfikator zasobu Foundry /subscriptions/{subscription_id}/resourceGroups/{resource_group_name}/providers/Microsoft.CognitiveServices/accounts/{account_name}Strona właściwości konta w Azure portal punkt końcowy projektu https://{account_name}.services.ai.azure.com/api/projects/{project_name}Strona szczegółów projektu foundry identyfikator zasobów projektu /subscriptions/{subscription_id}/resourceGroups/{resource_group_name}/providers/Microsoft.CognitiveServices/accounts/{account_name}/projects/{project_name}Azure portal Właściwości na stronie lub stronie szczegółów projektu Foundry Jeśli podasz identyfikator zasobu projektu, model językowy na hoście MCP wyodrębnia wymagane wartości i formułuje parametry do przekazania do narzędzi MCP. Przed zatwierdzeniem upewnij się, że zamierzone wartości parametrów są przekazywane do narzędzi MCP.
Sprawdź celowanie środowiska: Upewnij się, że punkty końcowe i adresy URL projektu wskazują zamierzone środowisko.
Zarządzanie zasobami za pośrednictwem serwera MCP
- Sprawdź zależności: użyj narzędzi do monitorowania, aby upewnić się, że żadna aplikacja nie zależy od zasobu przed jego usunięciem.
- Sprawdź limit: Sprawdź stan limitu przed utworzeniem nowych wdrożeń lub uruchomieniem dużych ewaluacji.
- Odnajdywanie zasobów: wyświetl listę istniejących wdrożeń i zestawów danych przed wprowadzeniem zmian.
- Pojemność planu: Sprawdź dostępne metryki przydziału i użycia przed operacjami intensywnie korzystającymi z zasobów.
Praktyki dotyczące bezpiecznych operacji MCP
- Testowanie w środowisku nieprodukcyjnym: najpierw użyj punktów końcowych projektu programistycznego.
- Wprowadzanie zmian przyrostowych: zmień jeden zasób naraz zamiast wprowadzania aktualizacji zbiorczych.
- Zweryfikuj zmiany: użyj narzędzi tylko do odczytu, aby potwierdzić, że zmiany zostaną zastosowane.
- Obsługa błędów: monitoruj odpowiedzi pod kątem błędów lub nieoczekiwanych wyników.
Dokumentacja i śledzenie
- Log operations: Użyj dzienników aktywności zasobów Azure do śledzenia dotkniętych zasobów.
- Konfiguracja kopii zapasowej: przed ich zmodyfikowaniem należy wyeksportować bieżące konfiguracje wdrożenia i zestawu danych.
- Śledzenie zmian: Zarejestruj szczegóły operacji MCP na potrzeby rozwiązywania problemów i odtwarzania.
Zabezpieczenia i nadzór
W tej sekcji podsumowano aspekty dotyczące tożsamości, kontroli dostępu, polityki, izolacji sieciowej oraz rezydencji danych, aby ułatwić zarządzanie przed operacjami MCP.
Zarządzanie tożsamościami i dostępem
Uwierzytelnianie na serwerze Foundry MCP przy użyciu tokenu Microsoft Entra o zakresie https://mcp.ai.azure.com.
Azure kontrola dostępu oparta na rolach (RBAC) ma zastosowanie do wszystkich operacji na zasobach usługi Foundry obsługiwanych przez serwer MCP Firmy Foundry. Operacje są uruchamiane zgodnie z uwierzytelnionymi uprawnieniami użytkownika. Poniższa tabela zawiera podsumowanie sposobu mapowania ról RBAC na typy operacji MCP:
| Typ operacji | Minimalna wymagana rola | Przykłady |
|---|---|---|
| Odczyt (wylistowanie, pobieranie, zapytanie) | Czytnik | Wyświetlanie listy wdrożeń, uzyskiwanie szczegółów modelu, wyniki oceny zapytań |
| Pisanie (tworzenie, aktualizowanie) | Współautor | Tworzenie wdrożeń, aktualizowanie zestawów danych, uruchamianie ocen |
| Usunąć | Współautor | Usuwanie wdrożeń, usuwanie zestawów danych |
| Zarządzanie dostępem | Właściciel lub administrator dostępu użytkowników | Przypisywanie ról, zarządzanie uprawnieniami |
Aby uzyskać więcej informacji na temat przypisań ról, zobacz Kontrola dostępu oparta na rolach dla Microsoft Foundry.
Kontrola dostępu za pomocą zasad dostępu warunkowego
Administratorzy dzierżawy mogą używać zasad dostępu warunkowego, aby udzielić dostępu lub zablokować go do serwera usługi Foundry MCP dla wybranych użytkowników lub tożsamości obciążeń.
Utwórz element główny usługi dla identyfikatora aplikacji serwera Foundry MCP, uruchamiając następujące polecenie:
az ad sp create --id fcdfa2de-b65b-4b54-9a1c-81c8a18282d9Identyfikator aplikacji w tym poleceniu reprezentuje serwer Foundry MCP. Możesz zweryfikować ten identyfikator aplikacji, wyszukując nazwę "Foundry MCP Server" na liście aplikacji korporacyjnych Entra ID.
Znajdź aplikację dla przedsiębiorstw dla serwera MCP Foundry przy użyciu identyfikatora aplikacji. Otwórz stronę Entra ID portalu Azure i wyszukaj identyfikator aplikacji
fcdfa2de-b65b-4b54-9a1c-81c8a18282d9.
Wybierz pozycję Dostęp warunkowy w obszarze Zabezpieczenia w okienku po lewej stronie wybranej aplikacji, a następnie wybierz pozycję Nowe zasady , aby skonfigurować kontrolę dostępu.
- W obszarze Użytkownicy wybierz pozycję Konkretni użytkownicy dołączeni i dodaj użytkowników lub grupy, które chcesz ograniczyć.
- W obszarze Zasoby docelowe upewnij się, że wybrano aplikację serwera MCP Firmy Foundry.
Wybierz Udziel, a następnie Blokuj dostęp.
Po wprowadzeniu zasad wyznaczeni użytkownicy i grupy nie mogą uzyskać tokenu Entra wymaganego do nawiązania połączenia.
Izolacja sieci
Serwer MCP firmy Foundry obecnie nie obsługuje izolacji sieci. Uwidacznia publiczny punkt końcowy https://mcp.ai.azure.com , z którego może korzystać dowolny klient MCP. Łączy się z zasobem Foundry za pośrednictwem punktu końcowego dostępnego publicznie. Jeśli zasoby usługi Foundry używają Łącza Prywatne Azure, serwer nie może połączyć się z nimi, a operacje zakończą się niepowodzeniem z błędem łączności.
Uwaga
To ograniczenie dotyczy hostowanego serwera MCP Firmy Foundry (mcp.ai.azure.com). Jeśli utworzysz własny serwer MCP i połączysz go z usługą agenta programu Foundry, usługa agenta obsługuje prywatne punkty końcowe serwera MCP za pośrednictwem standardowej konfiguracji agenta z siecią prywatną.
Miejsce przechowywania danych
Serwer MCP firmy Foundry używa globalnej architektury bezstanowego serwera proxy. Dane utworzone przez usługi zaplecza, które współdziałają z serwerem MCP, pozostają zaszyfrowane w spoczynku w wybranym regionie. Sam serwer MCP nie przechowuje danych. W celu zapewnienia wydajności i dostępności centra danych w Unii Europejskiej (UE) lub Stany Zjednoczone (USA) mogą przetwarzać żądania i odpowiedzi ze wszystkimi danymi zaszyfrowanymi podczas przesyłania.
Ważne
Korzystając z tej funkcji w wersji zapoznawczej, potwierdzasz i wyrażasz zgodę na wszelkie operacje przetwarzania między regionami, które mogą wystąpić. Na przykład zasób UE dostępny przez użytkownika USA może być kierowany przez infrastrukturę USA. Jeśli Twoja organizacja wymaga ścisłego przetwarzania w regionie, nie używaj serwera MCP Firmy Foundry ani nie ograniczaj jej użycia do scenariuszy, które pozostają w wybranym regionie.
Rozwiązywanie problemów
Ta sekcja umożliwia szybkie diagnozowanie typowych problemów z serwerem MCP.
Błędy uwierzytelniania
Jeśli pojawi się 401 Unauthorized błąd lub monit logowania się nie pojawia:
- Wyloguj się z konta Azure w Visual Studio Code lub używanego narzędzia.
- Zaloguj się ponownie przy użyciu konta Microsoft, który ma dostęp do subskrypcji Azure.
- Sprawdź, czy token dostępu jest prawidłowy, uruchamiając polecenie
az account get-access-token --resource https://mcp.ai.azure.comw terminalu.
Jeśli żądanie tokenu zakończy się niepowodzeniem, upewnij się, że twoje konto ma wymagane uprawnienia Entra ID. Aby uzyskać więcej informacji, zobacz Zarządzanie użytkownikami i uwierzytelnianiem w Entra ID.
Błędy uprawnień
Podczas uruchamiania narzędzi MCP widzisz błędy 403 Forbidden lub 'Odmowa dostępu'.
- Otwórz portal Azure i przejdź do projektu Foundry.
- Wybierz Kontrola dostępu (IAM) i sprawdź, czy Twoje konto ma rolę Współautor lub wyższą.
- Jeśli niedawno otrzymałeś przypisanie roli, poczekaj kilka minut, aż do zakończenia propagacji i spróbuj ponownie.
Aby uzyskać więcej informacji, zobacz Role-based access control for Microsoft Foundry.
Problemy z łącznością serwera
Jeśli uruchomienie serwera MCP nie powiedzie się lub upłynął limit czasu:
- Sprawdź, czy sieć zezwala na wychodzące połączenia HTTPS z usługą
https://mcp.ai.azure.com. - Sprawdź reguły serwera proxy lub zapory, które mogą blokować punkt końcowy.
- Spróbuj otworzyć
https://mcp.ai.azure.comw przeglądarce, aby potwierdzić osiągalność.
Jeśli zasoby Foundry używają Azure Private Links, hostowany serwer MCP Foundry nie może uzyskać do nich dostępu za pośrednictwem publicznego punktu końcowego. Wyłącz Private Link, użyj zestawów SDK lub interfejsów API REST, lub skorzystaj z niestandardowego serwera MCP z siecią prywatną za pośrednictwem usługi agenta Foundry.
Problemy z odnajdywaniem narzędzi
Jeśli narzędzia Foundry nie pojawiają się na liście narzędzi w trybie agenta:
- Otwórz widok Output w Visual Studio Code i wybierz kanał dziennika serwera MCP.
- Sprawdź, czy serwer pokazuje pomyślne połączenie i rejestrację narzędzi.
- Uruchom ponownie Visual Studio Code lub załaduj ponownie obszar roboczy.
- Jeśli narzędzia nadal nie są wyświetlane, usuń i ponownie dodaj konfigurację serwera.
Powiązana zawartość
- Przejrzyj dostępne narzędzia i przykładowe monity dla serwera Foundry MCP
- Rozpocznij pracę z serwerem Foundry MCP
- Dowiedz się, jak utworzyć własny serwer MCP