Utvecklarguide för värdbaserade MCP-servrar (förhandsversion)

Important

Den här förhandsgranskningsfunktionen omfattas av de kompletterande användningsvillkoren för Förhandsversioner av Microsoft Azure.

Denna guide täcker funktioner, konfigurationsdetaljer och krav för hostade Model Context Protocol (MCP)-servrar i Connector Namespace. För en översikt över hostade MCP-servrar, se Hostade MCP-servrar i Connector Namespace.

Regioner som stöds

Under förhandsversionen är värdbaserade MCP-servrar tillgängliga i följande regioner:

  • Västra centrala USA
  • East Asia
  • Central US
  • North Europe

Åtkomst till portalen för Connector-namnrymden

Du hanterar värdbaserade MCP-servrar och deras namnområden i anslutningsprogrammets namnområdesportal. Du kan komma åt den på två sätt:

  • Via Azure-portalen. Öppna en etablerad namnområdesresurs i Azure-portalen, vilket leder dig till Connector Namespace-portalen för det namnområdet.
  • Direkt. Gå till webbportalen och välj ditt namnområde.

Authentication

MCP-servrar som driftas externt innefattar två gränser för autentisering.

Inkommande autentisering

Inkommande autentisering skyddar anslutningen mellan MCP-klienter och den värdbaserade servern. Namnområdet ger OAuth-baserad autentisering med Microsoft Entra ID.

Utgående autentisering

Utgående autentisering säkrar anslutningen mellan den hostade servern och den nedströms tjänst som den interagerar med. Servrar stöder följande mekanismer:

Metod Description
Hanterad identitet Servern autentiserar till den underordnade tjänsten med hjälp av en hanterad identitet som tilldelats namnområdet. Ingen hantering av autentiseringsuppgifter krävs.
Å OBO:s vägnar Servern använder den anropande användarens identitet för att autentisera till den underordnade tjänsten, vilket möjliggör scenarier för delegerad åtkomst.

Alternativ för hanterad identitet

När du använder en hanterad identitet för utgående autentisering, välj enten:

  • Systemtilldelad hanterad identitet (SAMI). Skapas och tilldelas automatiskt till ett namnområde när du aktiverar det när namnområdet skapas. Den är kopplad till namnområdets livscykel, så den tas bort när namnområdet tas bort.
  • Användartilldelad hanterad identitet (UAMI). En fristående Azure resurs som du skapar och tilldelar till namnområdet. Den består självständigt och kan återanvändas över flera resurser.

Steg för att lägga till en användartilldelad hanterad identitet i ditt namnområde

När du använder en UAMI måste du lägga till den identiteten i namnområdet. Annars kan servern inte autentisera till underordnade tjänster.

Så här lägger du till en UAMI i namnområdet:

  1. I webbportalen går du till namnområdesinstansen.

  2. Välj fliken Identitet på den vänstra menyn.

  3. I avsnittet Användartilldelade väljer du knappen +Lägg till .

  4. Sök efter önskad hanterad identitet och välj sedan Lägg till.

  5. Spara ändringen genom att välja Spara längst upp till höger.

Integration med Application Insights

Du kan konfigurera servern för att skicka loggar och mått till en angiven Application Insights-resurs. Serverskapandeflödet ger ett sätt att konfigurera detta alternativ omedelbart efter skapandet. Om du missade det följer du dessa steg:

  1. I webbportalen går du till namnområdesinstansen.

  2. I avsnittet Övervakning väljer du Aktivera övervakning.

  3. Ange Application Insights-resursens reťazec pripojenia och välj sedan Aktivera.

Så här visar du serverloggar:

  1. Gå till Azure-portalen och leta reda på den Application Insights-resurs som du har konfigurerat.

  2. På den vänstra menyn väljer du Undersök>sökning.

  3. Ange filtret Lokal tid till önskat tidsintervall. Visa loggarna som spårningar eller enskilda objekt.

Åtkomstprincip

Genom att konfigurera en åtkomstpolicy kontrollerar du vem som kan komma åt din hostade MCP-server. När du skapar en server skapar portalen automatiskt en policy åt dig. Du kan lägga till principer för att ge andra åtkomst till servern.

Du kan lägga till en åtkomstprincip för enskilda användare eller en grupp. Information om hur du skapar en grupp finns i Hantera grupper i Microsoft Entra ID.

Så här lägger du till en åtkomstprincip:

  1. I webbportalen går du till namnområdesinstansen.

  2. Välj fliken MCP-anslutningsappar på den vänstra menyn och öppna servern.

  3. Välj fliken Åtkomstprinciper på servern.

  4. Välj knappen + Lägg till åtkomstprincip .

  5. Välj önskat värde för Principal Type.

  6. Ange värdet för objekt-ID för huvudobjekt . Du hittar den i Microsoft Entra administrationscenter.

  7. Ange värdet för Tenant-ID för din prenumeration.

Krav för serverdistribution

De flesta hostade MCP-servrar distribueras utan extra artefakter. Du väljer servern från katalogen, och namnrymden skapar den. Vissa servrar kräver extra konfiguration under distributionen.

Azure SQL

DEN Azure SQL MCP-servern bygger på Data API Builder (DAB). DAB tillhandahåller ett säkert data-API-lager över databasen och exponerar de entiteter som du väljer som MCP-verktyg som agenter kan anropa.

I stället för att ansluta agenter direkt till databasen kör servern DAB. DAB tillämpar de entitetsdefinitioner och behörigheter per entitet som du anger, så att agenter endast kan komma åt de data och åtgärder som du uttryckligen exponerar.

Azure SQL kräver en DAB-konfigurationsfil som definierar:

  • Databasens anslutningssträng
  • Entiteterna (tabeller eller vyer) som ska exponeras.
  • Behörigheter för varje entitet.

Om du vill generera den här filen installerar du DAB CLI. Kör sedan följande kommando för att endast aktivera MCP (eftersom DAB också stöder GraphQL- och REST-slutpunkter):

dab init --database-type "mssql" --host-mode "Development" --graphql.enabled false --rest.enabled false --connection-string "<your-connection-string>"

Vilken form av reťazec pripojenia beror på vilken typ av hanterad identitet du använder för att servern ska få åtkomst till databasen.

Server=<your-sql-server>.database.windows.net;Database=<your-database>;Authentication=Active Directory Default;Encrypt=True;TrustServerCertificate=False;

När du har genererat filen måste du också lägga till entiteter och relaterade behörigheter. Följande kommando lägger till Books som exempel:

dab add Books --source "dbo.Books" --permissions "anonymous:*"

Mer information om hur du konfigurerar entiteter och behörigheter finns i översikten över auktorisering för Data API Builder.

Ladda upp den genererade konfigurationsfilen (exempel) under serverdistributionen i namnområdesportalen.

Bevilja åtkomst till hanterad identitet

Efter distributionen ger du den hanterade identiteten åtkomst till databasen. I Azure portalen kör du följande kommando i Frågeredigeraren för SQL-databasen (inloggad som administratör) för att bevilja behörigheter. Se till att välja rätt fråga för din identitetstyp.

CREATE USER [<your-connector-namespace-name>] FROM EXTERNAL PROVIDER;
ALTER ROLE db_datareader ADD MEMBER [<your-connector-namespace-name>];
ALTER ROLE db_datawriter ADD MEMBER [<your-connector-namespace-name>];
GRANT VIEW DEFINITION TO [<your-connector-namespace-name>];

Så här kontrollerar du att du har skapat identiteten:

SELECT name, type_desc, authentication_type_desc
FROM sys.database_principals
WHERE type IN ('E', 'X')
ORDER BY name;
-- Expected: <identity-name> | EXTERNAL_USER | EXTERNAL