Este artigo mostra como conectar seu servidor Model Context Protocol (MCP), hospedado nas Azure Functions, ao Microsoft Foundry Agent Service. Depois de concluir este guia, seu agente pode descobrir e invocar as ferramentas expostas pelo servidor MCP.
Este artigo segue este processo básico para configurar a conexão do servidor MCP do Serviço do Foundry Agent:
- Crie e implante um servidor MCP em seu aplicativo de funções no Azure.
- Obtenha a URL do ponto de extremidade do servidor MCP.
- Obtenha as credenciais de autenticação (conforme necessário).
- Desabilite a autenticação baseada em chave (quando não for necessário).
- Adicione uma conexão de ferramenta de servidor MCP a um agente existente.
Pré-requisitos
Antes de começar, verifique se você tem esses recursos disponíveis:
Examinar as opções de conexão
Esta tabela resume as opções com suporte no momento para autenticar a conexão do agente com um servidor MCP no Serviço do Foundry Agent:
| Método |
Description |
Caso de uso |
Configuração adicional |
Suporte de funções |
|
Baseado em chave (padrão) |
O agente autentica passando uma chave de acesso de função compartilhada no cabeçalho da solicitação. Esse método é a autenticação padrão para pontos de extremidade HTTP no Functions. |
Use durante o desenvolvimento ou quando o servidor MCP não exigir autenticação do Microsoft Entra. |
None |
Yes |
|
Microsoft Entra |
O agente é autenticado usando sua própria identidade (identidade do agente) ou a identidade compartilhada do projeto Foundry (identidade gerenciada pelo projeto). |
Use a identidade do agente para cenários de produção, mas limite a identidade compartilhada ao desenvolvimento. |
Habilite a autenticação interna do MCP, que também desabilita a autenticação baseada em chave. |
Identidade gerenciada pelo projeto (compartilhada) |
|
Passagem de identidade OAuth |
O agente solicita que os usuários entrem e autorizem o acesso, usando o token fornecido para autenticar. |
Use em produção quando cada usuário deve se autenticar com sua própria identidade e o contexto do usuário deve ser mantido. |
Habilite a autenticação interna do MCP, que também desabilita a autenticação baseada em chave. |
Yes |
|
Acesso não autenticado |
O agente faz chamadas não autenticadas. |
Usar durante o desenvolvimento ou quando o servidor MCP acessa apenas informações públicas. |
Desabilite a autenticação baseada em chave. |
Yes |
Para saber mais sobre as opções de autenticação do servidor MCP compatíveis com o Serviço do Agente do Foundry, consulte Configurar a autenticação para ferramentas MCP.
Obter o ponto de extremidade remoto do servidor MCP
Antes de conectar o agente a um servidor MCP com funções hospedadas, você deve obter a URL do ponto de extremidade para o serviço. O formato de URL específico depende de como você criou e implantou seu servidor MCP:
https://<FUNCTION_APP_NAME>.azurewebsites.net/runtime/webhooks/mcp
Para obter mais informações, consulte servidores MCP remotos em Azure Functions.
Obter credenciais
As credenciais que seu agente precisa para se conectar ao servidor MCP dependem da maneira como você planeja proteger a conexão. Escolha a guia que indica a opção de autenticação de conexão.
Quando você usa uma chave de acesso para se conectar ao ponto de extremidade do servidor MCP, usa uma chave secreta compartilhada para dificultar a conexão de agentes aleatórios ao servidor.
Importante
Embora as chaves de acesso possam ajudar a impedir o acesso indesejado ao ponto de extremidade por padrão, considere usar Microsoft Entra ID ou autenticação de identidade OAuth para fornecer segurança aprimorada aos pontos de extremidade do servidor MCP em produção.
O nome da chave de acesso necessária depende da implantação do servidor MCP:
| Tipo de servidor MCP |
Nome da chave |
Tipo de chave |
| Servidor baseado em extensão do MCP |
mcp_extension |
Chave do sistema |
| Servidor MCP auto-hospedado |
default |
Chave de host |
Para obter a chave no portal Azure:
- Acesse o recurso do aplicativo de funções no Azure portal.
- Expanda a lista suspensa Funções no menu à esquerda.
- Selecione chaves de aplicativo.
- Copie a
mcp_extension chave (em chaves do sistema) ou a default chave (em chaves de host), dependendo do tipo de servidor MCP.
Para obter mais informações, consulte Trabalhar com chaves de acesso no Azure Functions.
Tanto Agent Identity quanto Project Managed Identity usam Microsoft Entra autenticação. Atualmente, o Functions dá suporte apenas à identidade gerenciada do Project, que exige que o servidor use autenticação e autorização internas.
Se o aplicativo de servidor não tiver uma identidade gerenciada atribuída pelo usuário, primeiro crie uma.
Conecte a identidade gerenciada atribuída pelo usuário do seu aplicativo de servidor ao projeto do Foundry:
No portal Azure, pesquise Foundry. No Microsoft Foundry, selecione o recurso Foundry em Todos os recursos.
Em Gerenciamento de Recursos>Identidade>Atribuída ao Usuário, selecione + Adicionar. Selecione a identidade gerenciada atribuída pelo usuário usada pelo aplicativo do servidor e selecione Adicionar.
Selecione a identidade recém-adicionada e copie o valor da ID do cliente .
Adicione a identidade gerenciada atribuída pelo usuário como um aplicativo cliente permitido em seu aplicativo de servidor:
Acesse o recurso do aplicativo no Azure portal.
Selecione Configurações>Autenticação no menu à esquerda.
Selecione o ícone Editar para o provedor de identidade Entra registrado.
Em seu provedor, defina o requisito de aplicativo cliente para permitir solicitações de aplicativos cliente específicos e selecione o botão editar ao lado de aplicativos cliente permitidos.
Adicione a ID do cliente de sua identidade gerenciada atribuída pelo usuário e selecione OK e, em seguida, Salvar.
Obtenha o URI da ID do aplicativo do registro do aplicativo de servidor Entra, que você precisa para concluir o registro de autenticação Entra no seu agente:
De volta à página Autenticação do aplicativo, selecione o nome do provedor de identidade Entra registrado. Essa seleção leva você para a página de recursos do aplicativo Entra.
No menu à esquerda, selecione Gerenciar>Expor uma API.
Copie o URI da ID do Aplicativo na parte superior da página. Esse valor de ID se parece com api://aaaabbbb-0000-cccc-1111-dddd2222eeee.
A passagem de identidade OAuth solicita que os usuários entrem e autorizem o acesso ao servidor MCP. Para um servidor MCP hospedado no Functions com autenticação integrada, use o OAuth personalizado com um registro de aplicativo do Microsoft Entra.
Para obter as credenciais necessárias do portal de Azure:
Acesse o recurso do aplicativo de funções no Azure portal.
Selecione Configurações>Autenticação no menu à esquerda.
Selecione o nome do aplicativo Entra ao lado da Microsoft. Essa seleção leva você ao recurso de aplicativo Entra.
No Essentials, na página Visão geral, copie os valores desses campos:
-
ID do aplicativo (cliente)
-
ID do Diretório (locatário)
-
URI da ID do aplicativo
Use a ID do locatário para construir essas URLs OAuth necessárias:
| Tipo de URL |
Formato |
|
URL de autenticação |
https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/authorize |
|
Token URL |
https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/token |
|
Atualizar URL |
https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/token |
Substitua <TENANT_ID> pelo valor real da ID do locatário. Salve esses valores para mais tarde.
Selecione Gerenciar>Certificados & segredos. Crie um novo segredo do cliente se ainda não houver um e copie seu valor para uso posterior.
Selecione Gerenciar>Expor uma API e copie o escopo existente.
Depois de configurar a passagem de identidade OAuth no portal do Foundry, você receberá uma URL de redirecionamento. Você deve retornar ao registro do aplicativo Entra para adicionar essa URL de redirecionamento ao registro do aplicativo Microsoft Entra.
Como o acesso não autenticado não requer segredos ou autenticação compartilhados, você não precisa coletar credenciais. No entanto, você deve desabilitar a autenticação baseada em chave para que o ponto de extremidade do servidor permita acesso anônimo.
Importante
Essa opção permite que qualquer cliente ou agente acesse o ponto de extremidade do servidor MCP. Use-o apenas para ferramentas que retornam informações públicas de somente leitura ou durante o desenvolvimento privado.
Adicionar o servidor MCP
O processo para criar a conexão do agente com o servidor MCP depende das suas opções específicas de autenticação de terminal.
Quando você usa a autenticação baseada em chave, o agente autentica passando uma chave de acesso de função no cabeçalho da solicitação para o servidor MCP.
Para conectar-se ao endpoint do servidor MCP:
Vá para o portal do Foundry (novo Foundry).
Selecione a guia Compilar na parte superior da página e selecione um agente para se conectar ao servidor MCP.
Na guia Playground , expanda a lista suspensa Ferramentas e selecione Adicionar.
Na guia Personalizado, em Selecionar uma ferramenta, selecione: Protocolo de Contexto de Modelo (MCP)>Criar.
Na ferramenta Adicionar Protocolo de Conteúdo de Modelo, forneça informações desta tabela para configurar uma conexão baseada em chave de acesso:
| Campo |
Description |
Example |
|
Nome |
Um identificador exclusivo para o servidor MCP. Use o nome do aplicativo de funções como o padrão. |
contoso-mcp-tools |
|
Ponto de extremidade remoto do Servidor MCP |
O ponto de extremidade de URL do servidor MCP. |
https://contoso-mcp-tools.azurewebsites.net/runtime/webhooks/mcp |
|
Autenticação |
O método de autenticação para usar. |
Key-based |
|
Credencial |
O par chave-valor para autenticar seu aplicativo de funções. |
x-functions-key: aaaaaaaa-0b0b-1c1c-2d2d-333333333333 |
Selecione Conectar para criar uma conexão com o ponto de extremidade do servidor MCP. Você verá o nome do servidor listado em Ferramentas.
Selecione Salvar para salvar a configuração da ferramenta MCP em seu agente.
Quando você usa Microsoft Entra autenticação, o agente se autentica usando uma identidade gerenciada para se conectar ao servidor MCP.
Para conectar-se ao endpoint do servidor MCP:
Vá para o portal do Foundry (novo Foundry).
Selecione a guia Compilar na parte superior da página e selecione um agente para se conectar ao servidor MCP.
Na guia Playground , expanda a lista suspensa Ferramentas e selecione Adicionar.
Na guia Personalizado, em Selecionar uma ferramenta, selecione: Protocolo de Contexto de Modelo (MCP)>Criar.
Na ferramenta Add Model Content Protocol, insira as informações desta tabela para configurar uma conexão baseada em Microsoft Entra:
| Campo |
Description |
Example |
|
Nome |
Um identificador exclusivo para o servidor MCP. Você pode usar o nome do aplicativo de funções. |
contoso-mcp-tools |
|
Ponto de extremidade remoto do Servidor MCP |
O ponto de extremidade de URL do servidor MCP. |
https://contoso-mcp-tools.azurewebsites.net/runtime/webhooks/mcp |
|
Autenticação |
O método de autenticação para usar. |
Microsoft Entra |
|
Tipo |
O tipo de identidade que o agente usa para autenticar. |
Project Managed Identity |
|
Público |
O URI da ID do aplicativo de funções na inscrição do Entra. Esse valor informa ao provedor de identidade para qual aplicativo o token se destina. |
api://aaaabbbb-0000-cccc-1111-dddd2222eeee |
Selecione Conectar para criar uma conexão com o ponto de extremidade do servidor MCP. Você verá o nome do servidor listado em Ferramentas.
Selecione Salvar para salvar a configuração da ferramenta MCP em seu agente.
Quando você usa a passagem de identidade OAuth, o agente solicita que o usuário entre e use o token de acesso retornado ao se conectar ao servidor.
Vá para o portal do Foundry (novo Foundry).
Selecione a guia Compilar na parte superior da página e selecione um agente para se conectar ao servidor MCP.
Na guia Playground , expanda a lista suspensa Ferramentas e selecione Adicionar.
Na guia Personalizado, em Selecionar uma ferramenta, selecione: Protocolo de Contexto de Modelo (MCP)>Criar.
Na ferramenta Adicionar Protocolo de Conteúdo de Modelo, insira as informações desta tabela para configurar a conexão de Passagem de Identidade OAuth:
| Campo |
Description |
Example |
|
Nome |
Um identificador exclusivo para o servidor MCP. Você pode usar o nome do aplicativo de funções. |
contoso-mcp-tools |
|
Ponto de extremidade remoto do Servidor MCP |
O ponto de extremidade de URL do servidor MCP. |
https://contoso-mcp-tools.azurewebsites.net/runtime/webhooks/mcp |
|
Autenticação |
O método de autenticação para usar. |
OAuth Identity Passthrough |
|
ID do cliente |
O ID do cliente do registro Entra do aplicativo de funções |
00001111-aaaa-2222-bbbb-3333cccc4444 |
|
Segredo do cliente |
O segredo do cliente do seu registro do Entra no aplicativo Funções |
abcEFGhijkLMNopqRST |
|
Token URL |
O endpoint que o seu aplicativo de servidor chama para trocar um código de autorização ou uma credencial por um token de acesso. |
https://login.microsoftonline.com/aaaabbbb-0000-cccc-1111-dddd2222eeee/oauth2/v2.0/token |
|
URL de autenticação |
O endpoint onde os usuários são redirecionados para autenticar e autorizar seu aplicativo de servidor. |
https://login.microsoftonline.com/aaaabbbb-0000-cccc-1111-dddd2222eeee/oauth2/v2.0/authorize |
|
Atualizar URL |
O endpoint usado para obter um novo token de acesso quando o atual expira. |
https://login.microsoftonline.com/aaaabbbb-0000-cccc-1111-dddd2222eeee/oauth2/v2.0/token |
|
Escopos |
As permissões específicas ou os níveis de acesso a recursos que seu aplicativo de servidor solicita do servidor de autorização |
api://aaaabbbb-0000-cccc-1111-dddd2222eeee/user_impersonation |
Selecione Conectar para criar uma conexão com o ponto de extremidade do servidor MCP.
Depois de criar seu provedor de credenciais, você receberá uma URL de Redirecionamento. Antes de fechar essa janela, copie o valor da URL. Você deve adicionar essa URL de redirecionamento ao registro do aplicativo Entra.
Retorne ao registro do aplicativo Entra e, em Gerenciar>Autenticação , selecione + Adicionar URI de redirecionamento. Selecione Web, cole o valor do URI de Redirecionamento copiado e selecione Configurar.
Volte para a janela do agente, selecione Fechar>Salvar para salvar a configuração da ferramenta MCP em seu agente.
Use o acesso não autenticado somente quando o servidor MCP não exigir autenticação e acessar apenas informações disponíveis ao público.
Para conectar-se ao endpoint do servidor MCP:
Vá para o portal do Foundry (novo Foundry).
Selecione a guia Compilar na parte superior da página e selecione um agente para se conectar ao servidor MCP.
Na guia Playground , expanda a lista suspensa Ferramentas e selecione Adicionar.
Na guia Personalizado, em Selecionar uma ferramenta, selecione: Protocolo de Contexto de Modelo (MCP)>Criar.
Na ferramenta Adicionar Protocolo de Conteúdo de Modelo, forneça informações desta tabela para configurar uma conexão não autenticada:
| Campo |
Description |
Example |
|
Nome |
Um identificador exclusivo para o servidor MCP. Você pode usar o nome do aplicativo de funções. |
contoso-mcp-tools |
|
Ponto de extremidade remoto do Servidor MCP |
O ponto de extremidade de URL do servidor MCP. |
https://contoso-mcp-tools.azurewebsites.net/runtime/webhooks/mcp |
|
Autenticação |
O método de autenticação para usar. |
Unauthenticated |
Selecione Conectar para criar uma conexão não autenticada com o endpoint do servidor MCP. Agora você deve ver o nome do servidor listado em Ferramentas.
Selecione Salvar para salvar a configuração da ferramenta MCP em seu agente.
Depois de conectar o servidor MCP ao agente, verifique se as ferramentas funcionam corretamente.
- No Construtor de Agentes, localize a janela de chat em Playground.
- Insira um prompt que dispara uma de suas ferramentas MCP. Por exemplo, se o servidor MCP tiver uma ferramenta de saudação, tente:
Use the greeting tool to say hello.
- Se você estiver usando a passagem de identidade OAuth, selecione Abrir Consentimento e entre com sua conta do Entra.
- Quando o agente solicita para invocar uma ferramenta MCP, examine o nome e os argumentos da ferramenta e selecione Aprovar para permitir a chamada.
- Verifique se a ferramenta retorna o resultado esperado.
Agora, o agente pode usar as ferramentas expostas pelo servidor MCP hospedado no Azure Functions.
Artigos relacionados
Estes artigos adicionais podem ajudá-lo a criar seus recursos de agente e aplicativo de funções: