Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Este recurso de visualização está sujeito aos Termos de Uso Complementares para Visualizações do Microsoft Azure.
Este guia abrange recursos, detalhes de configuração e requisitos para servidores MCP hospedados no Connector Namespace. Para uma visão geral dos servidores MCP hospedados, veja Servidores MCP hospedados no Espaço de Nomes do Conector.
Regiões com suporte
Durante a visualização, os servidores MCP hospedados estão disponíveis nas seguintes regiões:
- Centro-oeste dos EUA
- Ásia Oriental
- EUA Central
- Europa Setentrional
Acesso ao portal do namespace do conector
Você gerencia servidores MCP hospedados e seus namespaces no portal do Namespace do Conector. Você pode acessá-lo de duas maneiras:
- Por meio do portal Azure. Abra um recurso de namespace provisionado no portal do Azure, que vincula você ao portal do Namespace do Conector para esse namespace.
- Diretamente. Acesse o portal da Web e selecione seu namespace.
Authentication
Os servidores MCP hospedados envolvem dois limites de autenticação.
Autenticação de entrada
A autenticação de entrada protege a conexão entre clientes MCP e o servidor hospedado. O namespace fornece autenticação baseada em OAuth com Microsoft Entra ID.
Autenticação de saída
A autenticação de saída garante a conexão entre o servidor hospedado e o serviço a jusante com o qual ele interage. Os servidores dão suporte aos seguintes mecanismos:
| Método | Description |
|---|---|
| Identidade gerenciada | O servidor é autenticado no serviço downstream usando uma identidade gerenciada atribuída ao namespace. Nenhum gerenciamento de credenciais é necessário. |
| Em nome de (OBO) | O servidor usa a identidade do usuário de chamada para se autenticar no serviço downstream, o que permite cenários de acesso delegado. |
Opções de identidade gerenciada
Quando você usa uma identidade gerenciada para autenticação de saída, escolha um:
- identidade gerenciada atribuída automaticamente pelo sistema (SAMI). Criado e atribuído automaticamente a um namespace quando você o habilita durante a criação do namespace. Ele está vinculado ao ciclo de vida do namespace, portanto, ele é excluído quando o namespace é excluído.
- Identidade gerenciada atribuída pelo usuário (UAMI). Um recurso Azure autônomo que você cria e atribui ao namespace. Ele persiste de forma independente e pode ser reutilizado entre recursos.
Etapas para adicionar uma identidade gerenciada atribuída pelo usuário ao namespace
Ao usar uma UAMI, você deve adicionar essa identidade ao namespace. Caso contrário, o servidor não poderá se autenticar em serviços downstream.
Para adicionar uma UAMI ao namespace:
No portal web, acesse a instância do namespace.
No menu à esquerda, selecione a guia Identidade .
Na seção Atribuído ao Usuário , selecione o botão +Adicionar .
Pesquise a identidade gerenciada desejada e selecione Adicionar.
Selecione Salvar no canto superior direito para salvar a alteração.
Integração com o Application Insights
Você pode configurar o servidor para enviar logs e métricas para um recurso especificado do Application Insights. O fluxo de criação de servidores oferece uma forma de configurar essa opção imediatamente após a criação. Se você perdeu, siga estas etapas:
No portal web, acesse a instância do namespace.
Na seção Monitoramento , selecione Habilitar monitoramento.
Insira o cadeia de conexão do recurso do Application Insights e selecione Habilitar.
Para exibir logs do servidor:
Acesse o portal do Azure e localize o recurso application insights que você configurou.
No menu à esquerda, selecione Investigar>Pesquisa.
Defina o filtro hora local para o intervalo de tempo desejado. Visualize os logs como rastros ou itens individuais.
Política de acesso
Ao configurar uma política de acesso, você controla quem pode acessar seu servidor MCP hospedado. Quando você cria um servidor, o portal cria automaticamente uma política para você. Você pode adicionar políticas para conceder a outras pessoas acesso ao servidor.
Você pode adicionar uma política de acesso para usuários individuais ou um grupo. Para criar um grupo, consulte Gerenciar grupos no Microsoft Entra ID.
Para adicionar uma política de acesso:
No portal web, acesse a instância do namespace.
Selecione a guia Conectores MCP no menu à esquerda e abra o servidor.
Dentro do servidor, selecione a guia Políticas de Acesso .
Selecione o botão + Adicionar Política de Acesso .
Escolha o valor desejado de Tipo de entidade.
Insira o valor da ID do objeto principal . Você pode encontrá-lo no centro de administração do Microsoft Entra.
Insira o valor de ID do locatário da sua assinatura.
Requisitos de implantação do servidor
A maioria dos servidores MCP hospedados são implantados sem artefatos extras. Selecione o servidor no catálogo e o namespace o provisiona. Alguns servidores exigem configuração extra durante a implantação.
SQL do Azure
O servidor MCP SQL do Azure é criado no DAB (Construtor de API de Dados). O DAB fornece uma camada de API de dados segura em seu banco de dados e expõe as entidades selecionadas como ferramentas MCP que os agentes podem chamar.
Em vez de conectar agentes diretamente ao banco de dados, o servidor executa o DAB. O DAB impõe as definições de entidade e as permissões por entidade que você especificar, para que os agentes possam acessar apenas os dados e as operações que você expõe explicitamente.
SQL do Azure requer um arquivo de configuração do DAB que defina:
- A cadeia de conexão do banco de dados.
- As entidades (tabelas ou visões) a serem expostas.
- Permissões para cada entidade.
Para gerar esse arquivo, instale a CLI do DAB. Em seguida, execute o seguinte comando para habilitar apenas o MCP (porque o DAB também oferece suporte a endpoints GraphQL e REST):
dab init --database-type "mssql" --host-mode "Development" --graphql.enabled false --rest.enabled false --connection-string "<your-connection-string>"
A forma do cadeia de conexão depende do tipo de identidade gerenciada que você usa para o servidor acessar o banco de dados.
Server=<your-sql-server>.database.windows.net;Database=<your-database>;Authentication=Active Directory Default;Encrypt=True;TrustServerCertificate=False;
Depois de gerar o arquivo, você também precisa adicionar entidades e permissões relacionadas. O comando a seguir adiciona Books como exemplo:
dab add Books --source "dbo.Books" --permissions "anonymous:*"
Para obter detalhes sobre como configurar entidades e permissões, consulte a visão geral da autorização do construtor de API de Dados.
Carregue o arquivo de configuração gerado (exemplo) durante a implantação do servidor no portal do namespace.
Conceder acesso à identidade gerenciada
Após a implantação, conceda acesso de identidade gerenciada ao banco de dados. No portal do Azure, execute o seguinte comando no editor de Consultas para o banco de dados SQL (conectado como administrador) para conceder permissões. Escolha a consulta correta para seu tipo de identidade.
CREATE USER [<your-connector-namespace-name>] FROM EXTERNAL PROVIDER;
ALTER ROLE db_datareader ADD MEMBER [<your-connector-namespace-name>];
ALTER ROLE db_datawriter ADD MEMBER [<your-connector-namespace-name>];
GRANT VIEW DEFINITION TO [<your-connector-namespace-name>];
Para verificar se você criou a identidade:
SELECT name, type_desc, authentication_type_desc
FROM sys.database_principals
WHERE type IN ('E', 'X')
ORDER BY name;
-- Expected: <identity-name> | EXTERNAL_USER | EXTERNAL