Comece a usar o Microsoft MCP Server for Enterprise

Para começar a usar o Microsoft MCP Server para Empresas, você deve habilitá-lo em seu locatário. Atualmente, esse processo provisiona o MCP Server e o Visual Studio Code. Após o provisionamento, você pode configurar seu cliente MCP para se conectar ao servidor MCP.

Este artigo descreve como provisionar o servidor MCP e configurar o VS Code e os clientes MCP personalizados para se conectarem ao Microsoft MCP Server para Empresas.

Provisionar o servidor MCP e o VS Code (necessário apenas uma vez por locatário)

  1. Inicie o PowerShell no modo Administrador e instale o Microsoft.Entra. Módulo beta do PowerShell (versão 1.0.13 ou posterior):

    Install-Module Microsoft.Entra.Beta -Force -AllowClobber
    
  2. Autentique-se no locatário em que você gostaria de registrar o servidor MCP. Você deve receber a função de Administrador de Aplicativos ou Administrador de Aplicativos de Nuvem para consentir com as permissões necessárias:

    Connect-Entra -Scopes 'Application.ReadWrite.All', 'Directory.Read.All', 'DelegatedPermissionGrant.ReadWrite.All'
    

    Dica

    Executar Get-EntraContext após autenticação para confirmar a conta, o locatário e os escopos atualmente em uso.

  3. Registre o Microsoft MCP Server for Enterprise em seu locatário e conceda todas as permissões ao Visual Studio Code:

    Grant-EntraBetaMCPServerPermission -ApplicationName VisualStudioCode
    

Confirmar o registro do servidor MCP

Verifique se ambos os aplicativos existem usando o Microsoft Graph, o Microsoft Entra PowerShell ou o portal do Microsoft Entra.

Nome AppId globalmente exclusivo (ID do cliente)
Microsoft MCP Server para Empresas e8c77dc2-69b3-43f4-bc51-3213c9d915b4
Visual Studio Code aebc6443-996d-45c2-90f0-388ff96faa56
GET https://graph.microsoft.com/v1.0/servicePrincipals?$select=id,appId,displayName&$filter=appId in('e8c77dc2-69b3-43f4-bc51-3213c9d915b4','aebc6443-996d-45c2-90f0-388ff96faa56')

Confirme as permissões concedidas aos seus clientes MCP

Valide as permissões do Microsoft MCP Server que foram concedidas a cada cliente MCP.

GET https://graph.microsoft.com/v1.0/oauth2PermissionGrants?$select=id,clientId,resourceId,scope&$filter=clientId eq '{mcp-client-servicePrincipal}' and resourceId eq '{mcp-server-servicePrincipal}'

Conecte seu cliente MCP ao servidor MCP

  1. Clique em Instalar o Microsoft MCP Server para Empresas para abrir a página de instalação do MCP do VS Code.
  2. Selecione Instalar no VS Code e autentique com uma conta de administrador.
  3. Abra o Copilot Chat no modo de Agente e faça uma pergunta específica do locatário, como "Quantos usuários há no meu locatário?"
    1. Examine a resposta do MCP Server, que inclui:
      1. As ferramentas que foram invocadas para entender a intenção.
      2. A chamada à API REST do Microsoft Graph que foi executada.
      3. Uma resposta em linguagem natural que resume os dados do locatário.

Exibir escopos do MCP Server compatíveis

O servidor MCP dá suporte apenas a permissões delegadas para cenários interativos do usuário. Não há suporte para permissões somente de aplicativo ou fluxos de trabalho somente de aplicativo. Use uma das opções a seguir (requer pelo menos a DelegatedPermissionGrant.Read.All permissão delegada) para inspecionar os escopos MCP disponíveis e concentre-se nos escopos em que isEnabled está true.

GET https://graph.microsoft.com/v1.0/servicePrincipals(appId='e8c77dc2-69b3-43f4-bc51-3213c9d915b4')/oauth2PermissionScopes

Lista de escopos do servidor MCP

A nomenclatura dos escopos MCP segue o padrão MCP.{microsoft-graph-scope-name}. Por exemplo, o escopo User.Read.All do Microsoft Graph é exposto como MCP.User.Read.All no servidor MCP. Para entender o que cada escopo permite, consulte a referência de permissões do Microsoft Graph.

  • MCP. AccessReview.Read.All
  • MCP. AdministrativeUnit.Read.All
  • MCP. Application.Read.All
  • MCP. AuditLog.Read.All
  • MCP. AuthenticationContext.Read.All
  • MCP. DelegatedPermissionGrant.Read.All
  • MCP. Device.Read.All
  • MCP. DirectoryRecommendations.Read.All
  • MCP. Domain.Read.All
  • MCP. EntitlementManagement.Read.All
  • MCP. Group.Read.All
  • MCP. GroupMember.Read.All
  • MCP. GroupSettings.Read.All
  • MCP. HealthMonitoringAlert.Read.All
  • MCP. IdentityRiskEvent.Read.All
  • MCP. IdentityRiskyServicePrincipal.Read.All
  • MCP. IdentityRiskyUser.Read.All
  • MCP. LicenseAssignment.Read.All
  • MCP. LifecycleWorkflows.Read.All
  • MCP. LifecycleWorkflows-CustomExt.Read.All
  • MCP. LifecycleWorkflows-Reports.Read.All
  • MCP. LifecycleWorkflows-Workflow.Read.All
  • MCP. LifecycleWorkflows-Workflow.ReadBasic.All
  • MCP. NetworkAccess.Read.All
  • MCP. NetworkAccess-Reports.Read.All
  • MCP. Organization.Read.All
  • MCP. OrgContact.Read.All
  • MCP. Policy.Read.All
  • MCP. Policy.Read.ConditionalAccess
  • MCP. ProvisioningLog.Read.All
  • MCP. Reports.Read.All
  • MCP. RoleAssignmentSchedule.Read.Directory
  • MCP. RoleEligibilitySchedule.Read.Directory
  • MCP. RoleManagement.Read.Directory
  • MCP. SecurityAlert.Read.All
  • MCP. SecurityIncident.Read.All
  • MCP. ServiceHealth.Read.All
  • MCP. ServiceMessage.Read.All
  • MCP. Synchronization.Read.All
  • MCP. User.Read.All
  • MCP. UserAuthenticationMethod.Read.All

Desabilitar o MCP Server para Empresas

Como o MCP Server for Enterprise é um serviço de propriedade da Microsoft, você não pode excluí-lo do locatário. No entanto, você pode desativá-la, se necessário.

PATCH https://graph.microsoft.com/v1.0/servicePrincipals(appId='e8c77dc2-69b3-43f4-bc51-3213c9d915b4')
{
  "accountEnabled": false
}