Model Context Protocol (MCP) הוא תקן שקובע איך מודלים גדולים של שפה (LLM) ואפליקציות או סוכני AI מתחברים למקורות נתונים חיצוניים. שרתי MCP מאפשרים להשתמש בכלים, במשאבים ובהנחיות שלהם כדי לבצע פעולות ולקבל נתונים מעודכנים משירות ה-Backend שלהם.
מה ההבדל בין שרתי MCP מקומיים לבין שרתי MCP מרחוק?
- שרתי MCP מקומיים
- בדרך כלל מריצים אותם במחשב המקומי ומשתמשים בזרמי הקלט והפלט הרגילים (stdio) לתקשורת בין שירותים באותו מכשיר.
- שרתי MCP מרוחקים
- פועל בתשתית של השירות ומציע נקודת קצה של HTTP לאפליקציות AI לצורך תקשורת בין לקוח ה-MCP של ה-AI לבין שרת ה-MCP. מידע נוסף על ארכיטקטורת MCP זמין במאמר ארכיטקטורת MCP.
ליבה בלי שמירת מצב
בגרסה MCP 2026-07-28, פרוטוקול ה-MCP משתנה מפרוטוקול דו-כיווני עם שמירת מצב לפרוטוקול ללא שמירת מצב.
כל בקשת MCP מתארת את עצמה ואפשר לנתב אותה באמצעות כותרות. אין צורך ב-handshake של initialize/initialized או ב-Mcp-Session-Id כי כל בקשה כוללת את כל המידע שנדרש בכותרות HTTP או בפרמטר _meta. שרתי MCP יכולים לבקש מידע נוסף שנדרש על ידי כלי מסוים באמצעות בקשות מרובות הלוך ושוב (MRTR).
כדי שנוכל לנתב ולעבד בקשות בלי לנתח את גוף הבקשה, צריך לכלול כמה כותרות של MCP, כולל הכותרות הבאות:
- כותרות שנדרשות לפי מפרט ה-MCP, כמו כותרת גרסת הפרוטוקול וכותרות בקשה רגילות.
- כותרות מותאמות אישית שמוגדרות על ידי שרת ה-MCP. הכותרות האלה משוכפלות לכותרות HTTP
מסכימת הקלט של הכלי באמצעות המאפיין
x-mcp-header. לדוגמה, שרת MCP יכול להגדיר כותרת מותאמת אישית כדי לציין את Google Cloud האזור או מזהה הפרויקט.
מידע נוסף על ארכיטקטורת MCP זמין במפרט ובשינויים העיקריים של MCP גרסה 2026-07-28.
Google ושרתי MCP מרוחקים Google Cloud
לשרתי MCP של Google Google Cloud ושרתי MCP מרוחקים יש את התכונות והיתרונות הבאים:- גילוי פשוט ומרכזי
- נקודות קצה (endpoints) מנוהלות של HTTP ברמה הגלובלית או האזורית
- הרשאה פרטנית
- אבטחת הנחיה ותשובה אופציונלית באמצעות הגנה מוגברת על המודל
- רישום מרכזי ביומן הביקורת
מידע על שרתי MCP אחרים ועל אמצעי בקרה לאבטחה ולניהול שזמינים לשרתי MCP של Google Cloud מופיע במאמר סקירה כללית על שרתי MCP של Google Cloud.
לפני שמתחילים
מזהים פרויקטים עם משאבים Google Cloud פעילים לניתוח. ממשק ה-API של App Optimize צריך נתוני חיוב ונתוני שימוש כדי להפיק תוצאות משמעותיות. דוחות שמופעלים על פרויקטים חדשים או ריקים יהיו ריקים.
אפשר להשתמש בשרת ה-MCP בפרויקט אחד כדי לנתח נתונים מפרויקט אחר או מאפליקציות שנמצאות בגבולות של פרויקט או תיקייה. כדי לקבל נתונים לגבי אפליקציה ב-App Hub, שיכולה לכלול כמה פרויקטים, צריך לקבל את הרשאות המעקב והחיוב הנדרשות בכל הפרויקטים שמשויכים לאפליקציה כדי ליצור את הדוח.
-
נכנסים לחשבון Google.
אם עדיין אין חשבון, יוצרים חשבון חדש.
-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init מפעילים את App Optimize API, אם הוא עדיין לא מופעל:
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, צריך את ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידיםgcloud services enable appoptimize
-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init מפעילים את App Optimize API, אם הוא עדיין לא מופעל:
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, צריך את ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידיםgcloud services enable appoptimize
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות לשימוש בשרת ה-MCP של App Optimize API, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים:
-
ביצוע קריאות לכלי MCP:
MCP Tool User (
roles/mcp.toolUser) בפרויקט שבו רוצים להשתמש בשרת ה-MCP של App Optimize API. -
שימוש בשרת MCP של App Optimize API:
אדמין של App Optimize (
roles/appoptimize.admin) בפרויקט שבו משתמשים בשרת ה-MCP. -
קבלת נתוני עלויות:
תפקיד עם ההרשאה
billing.resourceCosts.get, כמו Cloud Hub Operator (roles/cloudhub.operator), Viewer (roles/viewer) או תפקיד בהתאמה אישית. בפרויקטים שמכילים את Google Cloud המשאבים שלכם. -
קבלת נתוני ניצול:
Monitoring Viewer (
roles/monitoring.viewer) בפרויקטים שמכילים את המשאבים שלכם Google Cloud . -
קבלת נתונים עבור אפליקציות ב-App Hub:
App Hub Viewer (
roles/apphub.viewer) בפרויקט עם נתוני האפליקציה. בתיקייה לניהול אפליקציות, זהו פרויקט הניהול.
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
ההרשאות הנדרשות לקבלת נתוני עלויות, נתוני ניצול ונתוני אפליקציות של App Hub כלולות בתפקיד Cloud Hub Operator (roles/cloudhub.operator).
אימות והרשאה
שרת ה-MCP המרוחק של App Optimize משתמש בפרוטוקול OAuth 2.0 עם ניהול זהויות והרשאות גישה (IAM) לאימות ולהרשאה. כל הזהויות שלGoogle Cloud נתמכות לצורך אימות לשרתי MCP.אנחנו ממליצים ליצור זהות נפרדת לסוכנים שמשתמשים בכלים של MCP, כדי שיהיה אפשר לשלוט בגישה למשאבים ולעקוב אחריה. מידע נוסף על אימות זמין במאמר אימות לשרתי MCP.
שרת ה-MCP של App Optimize API דורש חשבון משתמש לצורך בקרת IAM, ולא מקבל מפתחות API לצורך אימות.
היקפי הרשאות OAuth של MCP ב-App Optimize API
ב-OAuth 2.0 משתמשים בהיקפי הרשאות ובפרטי כניסה כדי לקבוע אם לחשבון מאומת מסוים יש הרשאה לבצע פעולה ספציפית במשאב. מידע נוסף על היקפי OAuth 2.0 ב-Google זמין במאמר שימוש ב-OAuth 2.0 כדי לגשת אל Google APIs.
ל-App Optimize API יש את היקפי ההרשאות הבאים של OAuth לכלי MCP:
| URI של היקף ל-CLI של gcloud | תיאור |
|---|---|
https://www.googleapis.com/auth/appoptimize |
היקף ההרשאות הזה מאפשר גישה רק ליצירה ולקריאה של דוחות. |
יכול להיות שיידרשו היקפי הרשאות נוספים במשאבים שאליהם ניגשים במהלך הפעלת כלי. רשימת ההיקפים הנדרשים ל-App Optimize API מופיעה במאמר בנושא App Optimize API.
הגדרת לקוח MCP לשימוש בשרת MCP של App Optimize API
אפליקציות וסוכנים מבוססי-AI, כמו Claude או Antigravity, יכולים ליצור מופע של לקוח MCP שמתחבר לשרת MCP יחיד. לאפליקציית AI יכולים להיות כמה לקוחות שמתחברים לשרתי MCP שונים. אם האפליקציה שלכם לא מופיעה בהנחיות הספציפיות ללקוח, תוכלו להשתמש במידע הבא כדי להתחבר מרוב האפליקציות.
באפליקציית ה-AI, מחפשים דרך להוסיף או להתחבר לשרת MCP מרוחק. בשרת ה-MCP של App Optimize API, מזינים את הפרטים הבאים לפי הצורך:
- שם השרת: שרת MCP של App Optimize API
- כתובת ה-URL של השרת או נקודת הקצה:
https://appoptimize.googleapis.com/mcp - Transport: HTTP
- פרטי אימות: בהתאם לשיטת האימות שרוצים להשתמש בה, אפשר להזין את Google Cloud פרטי הכניסה, מזהה לקוח וסוד לקוח של OAuth, או זהות ופרטי כניסה של סוכן. מידע נוסף על אימות זמין במאמר אימות לשרתי MCP.
- היקף הרשאות OAuth: היקף ההרשאות של OAuth ב-App Optimize API לחיבור לשרת ה-MCP של App Optimize API. מידע נוסף על היקפי הרשאות של OAuth 2.0 מופיע במאמר סקירה כללית על היקפי הרשאות של OAuth.
URI של הפניה לכתובת אחרת
באפליקציות מבוססות-אינטרנט ובחלק מהאפליקציות למחשב, צריך להוסיף לרשימת ההיתרים URI להפניה אוטומטית כשיוצרים מזהה לקוח וסוד לאימות. שרת ההרשאות משתמש בכתובות ה-URI להפניה אוטומטית כדי לשלוח טוקנים לאפליקציה. במסמכי התיעוד של האפליקציה צריך לציין את ה-URI להפניה אוטומטית שבו צריך להשתמש. אין תמיכה בכתובות URI מותאמות אישית להפניה אוטומטית.
הנחיות ספציפיות לאפליקציות לגבי הגדרה והתחברות לשרת MCP מפורטות במאמר הנחיות ספציפיות ללקוחות.
הנחיות כלליות נוספות זמינות במקורות המידע הבאים:
באילו כלים אפשר להשתמש
שרת ה-MCP של App Optimize API מאפשר לכם ליצור ולקרוא דוחות עם נתוני עלויות וניצול של פרויקט או אפליקציה ספציפיים ב-App Hub.
כדי לראות את הפרטים של כלי ה-MCP הזמינים ואת התיאורים שלהם בשרת ה-MCP של App Optimize API, אפשר לעיין בהפניה ל-MCP של App Optimize API.
כלים לרשימות
אפשר להשתמש בכלי לבדיקת MCP כדי להציג רשימה של כלים, או לשלוח בקשת HTTP tools/list ישירות לשרת MCP מרוחק של App Optimize API. השיטה tools/list מחייבת אימות.
POST /mcp HTTP/1.1
Host: appoptimize.googleapis.com
Content-Type: application/json
{
"jsonrpc": "2.0",
"method": "tools/list",
}
תרחישים לדוגמה
כשמקשרים אפליקציה או סוכן AI לשרת App Optimize API MCP, אפשר להשתמש בהנחיות כדי לקבל תשובות לשאלות לגבי עלויות וניצול משאבים.
פרומפטים לדוגמה
- "אילו מוצרים עולים לי הכי הרבה בפרויקט?"
- "Show me the top 5 resources that cost me the most last month" (הצגת 5 המקורות שעלו לי הכי הרבה בחודש האחרון)
- "Which idle VMs are the most expensive?"
- "Show me the cost of my most underutilized resources last month" (הצגת העלות של המשאבים שהכי פחות נעשה בהם שימוש בחודש שעבר)
- "How much did
application-Acost me in the last 7 days?" (כמה עלתה ליapplication-Aב-7 הימים האחרונים?) - "כמה הוצאתי על העברת נתונים בשבוע שעבר בפרויקט שלי?"
- "אילו 5 מערכי נתונים או משימות ב-BigQuery הובילו לעלויות האחסון הכי גבוהות ב-30 הימים האחרונים?"
הגדרות אבטחה ובטיחות אופציונליות
השימוש ב-MCP כרוך בסיכוני אבטחה חדשים ובשיקולים חדשים, בגלל המגוון הרחב של הפעולות שאפשר לבצע באמצעות כלי ה-MCP. כדי למזער את הסיכונים האלה ולנהל אותם,Google Cloud מציע הגדרות ברירת מחדל ומדיניות שניתנת להתאמה אישית כדי לשלוט בשימוש בכלי MCP בארגון או בפרויקט שלכם ב- Google Cloud.
מידע נוסף על אבטחה וניהול של MCP זמין במאמר בנושא אבטחה ובטיחות של AI.
שימוש בהגנה מוגברת על המודל
Model Armor הואGoogle Cloud שירות שנועד לשפר את האבטחה והבטיחות של אפליקציות ה-AI שלכם. הוא פועל על ידי סינון יזום של הנחיות ותשובות של מודלים גדולים של שפה (LLM), ומגן מפני סיכונים שונים. הוא גם תומך בשיטות עבודה מומלצות לשימוש אחראי ב-AI. בין אם אתם פורסים AI בסביבת הענן שלכם או אצל ספקי שירותי ענן חיצוניים, הגנה מוגברת על המודל יכול לעזור לכם למנוע קלט זדוני, לאמת את בטיחות התוכן, להגן על מידע אישי רגיש, לשמור על תאימות ולאכוף את מדיניות הבטיחות והאבטחה של ה-AI באופן עקבי בסביבת ה-AI המגוונת שלכם.
כשמפעילים את Model Armor עם הפעלת רישום ביומן, המערכת רושמת ביומן את כל מטען הנתונים. יכול להיות שהפעולה הזו תחשוף מידע רגיש ביומנים שלכם.
ניתוב בקשות של MCP ל-Model Armor
Model Armor זמין באזורים מסוימים. כש-Model Armor מופעל ואתם משתמשים בשרת MCP בתחום שיפוט ש-Model Armor לא תומך בו, יכול להיות שהתנהגות הניתוב של השיחה תהיה שונה עבור שרתי MCP שונים, ושהיא תפגע בתאימות של נתוני השימוש והנתונים במעבר לדרישות של שמירת נתונים. מידע נוסף על ההתנהגות של שרתי MCP בודדים זמין במאמר הגנה מוגברת על המודל: מוצרים נתמכים.הפעלת הגנה מוגברת על המודל
כדי להשתמש ב-Model Armor, צריך להפעיל את ממשקי ה-API של Model Armor.
המסוף
מפעילים את הגנה מוגברת על המודל API, אם הוא עדיין לא מופעל.
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, צריך את ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידיםבוחרים את הפרויקט שבו רוצים להפעיל את הגנה מוגברת על המודל.
gcloud
לפני שמתחילים, צריך לבצע את השלבים הבאים באמצעות Google Cloud CLI עם Model Armor API:
במסוף Google Cloud , מפעילים את Cloud Shell.
בחלק התחתון של Google Cloud המסוף יתחיל סשן של Cloud Shell ותופיע הודעה של שורת הפקודה. Cloud Shell היא סביבת מעטפת שבה ה-CLI של Google Cloud מותקן ומוגדרים ערכים לפרויקט הקיים. הסשן יופעל תוך כמה שניות.
-
מריצים את הפקודה הבאה כדי להגדיר את נקודת קצה ל-API לשירות הגנה מוגברת על המודל.
gcloud config set api_endpoint_overrides/modelarmor "https://modelarmor.LOCATION.rep.googleapis.com/"
מחליפים את
LOCATIONבאזור שבו רוצים להשתמש בהגנה מוגברת על המודל.
הגדרת הגנה לשרתי MCP של Google ושרתי Google Cloud MCP מרוחקים
כדי להגן על השיחות עם כלי ה-MCP והתגובות שלו, אפשר להשתמש בהגדרות של Model Armor. הגדרת רמת הבסיס מגדירה את מסנני האבטחה המינימליים שחלים על הפרויקט. ההגדרה הזו מחילה קבוצה עקבית של מסננים על כל הקריאות והתשובות של כלי MCP בפרויקט.
הגדרת סף תחתון של הגנה מוגברת על המודל עם הפעלת ניקוי נתונים ב-MCP. מידע נוסף זמין במאמר בנושא הגדרת ערכי סף ב-Model Armor.
דוגמה לפקודה:
gcloud model-armor floorsettings update \ --full-uri='projects/PROJECT_ID/locations/global/floorSetting' \ --enable-floor-setting-enforcement=TRUE \ --add-integrated-services=GOOGLE_MCP_SERVER \ --google-mcp-server-enforcement-type=INSPECT_AND_BLOCK \ --enable-google-mcp-server-cloud-logging \ --malicious-uri-filter-settings-enforcement=ENABLED \ --add-rai-settings-filters='[{"confidenceLevel": "MEDIUM_AND_ABOVE", "filterType": "DANGEROUS"}]'
מחליפים את PROJECT_ID במזהה הפרויקט ב- Google Cloud .
שימו לב להגדרות הבאות:
-
INSPECT_AND_BLOCK: סוג האכיפה שבודק את התוכן בשרת MCP של Google וחוסם הנחיות ותשובות שתואמות למסננים. -
ENABLED: ההגדרה שמפעילה מסנן או אכיפה. -
MEDIUM_AND_ABOVE: רמת המהימנות של ההגדרות של המסנן 'AI אחראי – מסוכן'. אפשר לשנות את ההגדרה הזו, אבל ערכים נמוכים יותר עלולים להוביל ליותר תוצאות חיוביות כוזבות. מידע נוסף זמין במאמר בנושא רמות הסמך של Model Armor.
השבתת סריקת תנועת נתונים של MCP באמצעות Model Armor
כדי להפסיק את הסריקה האוטומטית של התנועה אל השרתים של Google MCP וממנה על ידי Model Armor, על סמך הגדרות הרצפה של הפרויקט, מריצים את הפקודה הבאה:
gcloud model-armor floorsettings update \
--full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
--remove-integrated-services=GOOGLE_MCP_SERVER
מחליפים את PROJECT_ID במזהה הפרויקט ב- Google Cloud . הגנה מוגברת על המודל לא מחילה באופן אוטומטי את הכללים שמוגדרים בהגדרות אבטחה מינימליות של הפרויקט על תעבורת נתונים בשרת MCP של Google.
ההגדרות של הסף התחתון של Model Armor וההגדרות הכלליות יכולות להשפיע על יותר דברים מאשר רק על MCP. Model Armor משולב עם שירותים כמו Vertex AI, ולכן כל שינוי שתבצעו בהגדרות של רמת הבסיס יכול להשפיע על סריקת התנועה ועל התנהגויות הבטיחות בכל השירותים המשולבים, ולא רק ב-MCP.
שליטה בשימוש ב-MCP באמצעות מדיניות דחייה של ניהול זהויות והרשאות גישה (IAM)
כללי מדיניות הדחייה וכללי מדיניות ההרשאה של ניהול הזהויות והרשאות הגישה (IAM) עוזרים לכם לאבטח את שרתי Google Cloud ו-Google MCP.
אתם יכולים לשלב כמה קריטריונים כדי ליצור מדיניות אבטחה ומדיניות ניהול בהתאמה אישית, על ידי מתן או דחייה של גישה על סמך הקריטריונים הבאים:
- הקרן.
- מאפייני כלי כמו מאפיין הקריאה בלבד.
- שם השירות או שם הכלי.
- מזהה הלקוח של האפליקציה ב-OAuth.
מידע נוסף זמין במאמר שליטה בשימוש ב-MCP באמצעות ניהול זהויות וגישה.