Model Context Protocol (MCP) הוא תקן שקובע איך מודלים גדולים של שפה (LLM) ואפליקציות או סוכני AI מתחברים למקורות נתונים חיצוניים. שרתי MCP מאפשרים לכם להשתמש בכלים, במשאבים ובהנחיות שלהם כדי לבצע פעולות ולקבל נתונים מעודכנים משירות ה-Backend שלהם.
מה ההבדל בין שרתי MCP מקומיים לבין שרתי MCP מרחוק?
- שרתי MCP מקומיים
- בדרך כלל פועלים במחשב המקומי ומשתמשים בזרמי הקלט והפלט הרגילים (stdio) לתקשורת בין שירותים באותו מכשיר.
- שרתי MCP מרוחקים
- פועל בתשתית של השירות ומציע נקודת קצה של HTTP לאפליקציות AI לצורך תקשורת בין לקוח ה-MCP של ה-AI לבין שרת ה-MCP. מידע נוסף על ארכיטקטורת MCP זמין במאמר ארכיטקטורת MCP.
Google ושרתי MCP מרוחקים Google Cloud
לשרתי MCP של Google Google Cloud ושרתי MCP מרוחקים יש את התכונות והיתרונות הבאים:- גילוי פשוט ומרכזי
- נקודות קצה (endpoints) מנוהלות של HTTP ברמה הגלובלית או האזורית
- הרשאות פרטניות
- אבטחת הנחיות ותשובות אופציונלית באמצעות הגנה מוגברת על המודל
- רישום מרכזי ביומן הביקורת
מידע על שרתי MCP אחרים ועל אמצעי אבטחה ובקרה שזמינים לשרתי Google Cloud MCP מופיע במאמר סקירה כללית על שרתי Google Cloud MCP.
לפני שמתחילים
- נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.
Enable the Backup and DR API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init -
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.
Enable the Backup and DR API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init
תפקידים והרשאות נדרשים
כדי לקבל את ההרשאות שדרושות לשימוש בשרת MCP מרוחק של Backup and DR, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט שבו אתם רוצים להשתמש בשרת MCP מרוחק של Backup and DR:
-
ביצוע קריאות לכלי ה-MCP:
משתמש בכלי ה-MCP (
roles/mcp.toolUser) -
לפעולות של צפייה (כמו הצגת רשימה של כספות או תוכניות):
Backup and DR Viewer (
roles/backupdr.viewer) -
לפעולות של אופרטור ושחזור (כמו הפעלה של גיבויים או שחזורים):
- Backup and DR Operator (
roles/backupdr.operator) - משתמש בשחזור של Backup and DR (
roles/backupdr.restoreUser)
- Backup and DR Operator (
-
לפעולות אדמין (כמו יצירה או מחיקה של כספות או תוכניות):
Backup and DR Admin (
roles/backupdr.admin)
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
התפקידים המוגדרים מראש כוללים את ההרשאות שנדרשות לשימוש בשרת MCP מרוחק של Backup and DR. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:
ההרשאות הנדרשות
כדי להשתמש בשרת MCP מרוחק של Backup and DR, נדרשות ההרשאות הבאות:
-
ביצוע קריאות לכלי MCP:
mcp.tools.call -
הצגת רשימה של כספות גיבוי בפרויקט ובמיקום מסוימים:
backupdr.backupVaults.list -
הצגת רשימה של תוכניות גיבוי בפרויקט ובמיקום מסוימים:
backupdr.backupPlans.list -
הצגת רשימת השיוכים של תוכניות גיבוי בפרויקט ובמיקום נתונים מסוימים:
backupdr.backupPlanAssociations.list -
הצגת רשימה של מקורות נתונים בפרויקט ובמיקום נתונים:
backupdr.bvdataSources.list -
הצגת רשימת הגיבויים בפרויקט ובמיקום מסוימים:
backupdr.bvbackups.list -
אחזור כספות גיבוי בפרויקט ובמיקום נתונים:
backupdr.backupVaults.get -
קבלת תוכניות גיבוי בפרויקט ובמיקום מסוימים:
backupdr.backupPlans.get -
כדי לקבל שיוכים של תוכניות גיבוי בפרויקט ובמיקום מסוימים:
backupdr.backupPlanAssociations.get -
שליפת מקורות נתונים בפרויקט ובמיקום מסוימים:
backupdr.bvdataSources.get -
כדי לקבל גיבויים בפרויקט ובמיקום נתונים:
backupdr.bvbackups.get -
יוצרים כספת גיבוי:
backupdr.backupVaults.create -
יצירת תוכנית גיבוי:
backupdr.backupPlans.create -
יצירת שיוך של תוכנית גיבוי:
backupdr.backupPlanAssociations.create -
שחזור גיבוי:
backupdr.bvbackups.restore
יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.
מידע נוסף זמין במאמר בנושא תפקידי IAM לגיבוי והתאוששות מאסון.
אימות והרשאה
שרת ה-MCP המרוחק של Backup and DR משתמש בפרוטוקול OAuth 2.0 עם ניהול זהויות והרשאות גישה (IAM) לאימות ולמתן הרשאות. כל Google Cloud הזהויות נתמכות לצורך אימות לשרתי MCP.מומלץ ליצור זהות נפרדת (לדוגמה, חשבון שירות) לסוכנים שמשתמשים בכלים של MCP, כדי שתוכלו לשלוט בגישה למשאבים ולעקוב אחריה. מידע נוסף זמין במאמר בנושא אימות לשרתי MCP.
היקפי הרשאות OAuth של Backup and DR MCP
ב-OAuth 2.0 משתמשים בהיקפי הרשאות ובפרטי כניסה כדי לקבוע אם לחשבון משתמש מאומת יש הרשאה לבצע פעולה ספציפית במשאב. מידע נוסף על היקפי OAuth 2.0 ב-Google זמין במאמר שימוש ב-OAuth 2.0 לגישה ל-Google APIs.
ל-Backup and DR יש את היקף ההרשאות הבא של OAuth בכלי MCP:
| URI של היקף | תיאור |
|---|---|
https://www.googleapis.com/auth/cloud-backupdr |
הצגה, הגדרה וניהול של משאבי Backup and DR. |
יכול להיות שיידרשו היקפי הרשאות נוספים במשאבים שאליהם ניגשים במהלך הפעלת כלי. כדי לראות רשימה של ההיקפים שנדרשים ל-Backup and DR, אפשר לעיין במאמר בנושא Backup and DR API.
הגדרת לקוח MCP לשימוש בשרת MCP של Backup and DR
אפליקציות וסוכנים מבוססי-AI, כמו Claude או Antigravity, יכולים ליצור מופע של לקוח MCP שמתחבר לשרת MCP יחיד. לאפליקציית AI יכולים להיות כמה לקוחות שמתחברים לשרתי MCP שונים. אם האפליקציה שלכם לא מופיעה בהנחיות הספציפיות ללקוח, תוכלו להשתמש במידע הבא כדי להתחבר מרוב האפליקציות.
באפליקציית ה-AI, מחפשים דרך להוסיף או להתחבר לשרת MCP מרוחק. בשרת ה-MCP של Backup and DR, מזינים את הפרטים הבאים לפי הצורך:
- שם השרת: שרת Backup and DR MCP
- כתובת URL של השרת או נקודת קצה:
https://backupdr.googleapis.com/mcp - Transport: HTTP
- פרטי אימות: Google Cloud פרטי הכניסה, מזהה לקוח OAuth והסוד של הלקוח, או פרטי הכניסה של חשבון השירות. מידע נוסף על אימות זמין במאמר אימות לשרתי MCP.
- היקף הרשאות OAuth:
https://www.googleapis.com/auth/cloud-backupdr
URI של הפניה אוטומטית
באפליקציות מבוססות-אינטרנט ובחלק מהאפליקציות למחשב, צריך להוסיף לרשימת ההיתרים URI להפניה אוטומטית כשיוצרים מזהה לקוח וסוד לאימות. שרת ההרשאות משתמש בכתובות ה-URI להפניה אוטומטית כדי לשלוח טוקנים לאפליקציה שלכם. במסמכי האפליקציה צריך לציין את ה-URI להפניה אוטומטית שבו צריך להשתמש. אין תמיכה בכתובות URI מותאמות אישית להפניה אוטומטית.
הנחיות ספציפיות לאפליקציות לגבי הגדרה וחיבור לשרת MCP מפורטות במאמר הנחיות ספציפיות ללקוחות.
הנחיות כלליות נוספות זמינות במקורות המידע הבאים:
כלים זמינים
כדי לראות פרטים של כלי MCP זמינים ותיאורים שלהם עבור שרת ה-MCP של Backup and DR, אפשר לעיין בהפניה ל-MCP של Backup and DR.
כלים ליצירת רשימות
אפשר להשתמש בכלי הבדיקה של MCP כדי להציג רשימה של כלים, או לשלוח בקשת HTTP tools/list ישירות לשרת MCP המרוחק של Backup and DR. השיטה tools/list
לא דורשת אימות.
POST /mcp HTTP/1.1
Host: backupdr.googleapis.com
Content-Type: application/json
{
"jsonrpc": "2.0",
"method": "tools/list"
}
תרחישים לדוגמה
אחרי שהשרת מחובר, אפשר להשתמש בהנחיות בשפה טבעית בלקוח ה-AI כדי לנהל את סביבת הגיבוי.
הערכת תקינות הגיבוי בפרויקט
"Show the list of unprotected resources in project PROJECT_ID for region LOCATION."
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט שבו רוצים לבדוק את תקינות הגיבוי. -
LOCATION: האזור שבו נמצאים המשאבים.
-
יצירת כספת גיבוי ותוכנית גיבוי
צור כספת גיבוי בשם VAULT_NAME ב-LOCATION כדי להגן על המשאב RESOURCE_NAME באמצעות תוכנית הגיבוי PLAN_NAME.
מחליפים את מה שכתוב בשדות הבאים:
-
VAULT_NAME: השם של כספת הגיבוי החדשה. -
LOCATION: האזור שבו רוצים ליצור את הכספת. -
RESOURCE_NAME: שם המשאב שרוצים להגן עליו. -
PLAN_NAME: השם של תוכנית הגיבוי שרוצים להחיל.
-
בדיקת גיבויים לצורך עמידה בדרישות
"Audit all backups in the project PROJECT_ID in the region LOCATION. אחרי שהבדיקה תסתיים, תשווה את הממצאים למדיניות הגיבוי של החברה שלי כדי לזהות פערים בתאימות."
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט שרוצים לבדוק. -
LOCATION: האזור שרוצים לבדוק.
-
ניתוח שורש הבעיה של כשלים
"תזהה ותבדוק את שורש הבעיה של כשל בגיבוי המשאב RESOURCE_NAME ב-DURATION הימים האחרונים בפרויקט PROJECT_ID".
מחליפים את מה שכתוב בשדות הבאים:
-
RESOURCE_NAME: שם המשאב שבו נכשלו הגיבויים. -
DURATION: חלון הזמן של החקירה (לדוגמה,7). -
PROJECT_ID: מזהה הפרויקט שבו התרחש הכשל.
-
שחזור גיבוי
"Restore the last successful backup for resource RESOURCE_NAME from project PROJECT_ID. נותנים למכונה המשוחזרת את השם NEW_INSTANCE_NAME.
מחליפים את מה שכתוב בשדות הבאים:
-
RESOURCE_NAME: שם המשאב לשחזור. -
PROJECT_ID: מזהה הפרויקט שמכיל את הגיבוי. -
NEW_INSTANCE_NAME: שם למכונה המשוחזרת.
-
יצירת מדיניות התראות
אפשר להפעיל התראות לכל שילוב של יומנים ומסננים שנוספו.
"Create a log-based alert policy named ALERT_NAME to trigger on any log entry from
backupdr.googleapis.comwith severityERROR. שליחת התראה על ההתראות באופן מיידי אל EMAIL_ADDRESS".מחליפים את מה שכתוב בשדות הבאים:
ALERT_NAME: שם למדיניות ההתראות החדשה.-
EMAIL_ADDRESS: כתובת האימייל לקבלת התראות.
הגדרות אבטחה ובטיחות אופציונליות
השימוש ב-MCP כרוך בסיכוני אבטחה חדשים ובשיקולים חדשים, בגלל המגוון הרחב של הפעולות שאפשר לבצע באמצעות כלי ה-MCP. כדי למזער את הסיכונים האלה ולנהל אותם,Google Cloud מציע הגדרות ברירת מחדל ומדיניות שניתנת להתאמה אישית כדי לשלוט בשימוש בכלי MCP בארגון או בפרויקט שלכם ב- Google Cloud.
מידע נוסף על אבטחה וניהול של MCP זמין במאמר בנושא אבטחה ובטיחות של AI.
שימוש בהגנה מוגברת על המודל
Model Armor הואGoogle Cloud שירות שנועד לשפר את האבטחה והבטיחות של אפליקציות ה-AI שלכם. הכלי פועל על ידי סינון יזום של הנחיות ותשובות של מודלים גדולים של שפה (LLM), הגנה מפני סיכונים שונים ותמיכה בשיטות עבודה אחראיות של AI. בין אם אתם פורסים AI בסביבת הענן שלכם או אצל ספקי שירותי ענן חיצוניים, הגנה מוגברת על המודל יכול לעזור לכם למנוע קלט זדוני, לאמת את בטיחות התוכן, להגן על מידע אישי רגיש, לשמור על תאימות ולאכוף את מדיניות הבטיחות והאבטחה של ה-AI באופן עקבי בסביבת ה-AI המגוונת שלכם.
כשמפעילים את Model Armor עם הפעלת רישום ביומן, המערכת רושמת ביומן את כל מטען הנתונים. הפעולה הזו עלולה לחשוף מידע רגיש ביומני הרישום.
ניתוב בקשות של MCP אל Model Armor
Model Armor זמין באזורים מסוימים. כש-Model Armor מופעל ואתם משתמשים בשרת MCP בתחום שיפוט ש-Model Armor לא תומך בו, יכול להיות שהתנהגות הניתוב של השיחה תהיה שונה עבור שרתי MCP שונים, ושהיא תפגע בתאימות של נתוני השימוש והנתונים במעבר לדרישות של שמירת נתונים. מידע נוסף על ההתנהגות של שרתי MCP בודדים זמין במאמר בנושא הגנה מוגברת על המודל: מוצרים נתמכים.הפעלת הגנה מוגברת על המודל
כדי להשתמש בהגנה מוגברת על המודל, צריך להפעיל קודם את ממשקי ה-API של הגנה מוגברת על המודל.
המסוף
מפעילים את הגנה מוגברת על המודל API.
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידיםבוחרים את הפרויקט שבו רוצים להפעיל את הגנה מוגברת על המודל.
gcloud
לפני שמתחילים, צריך לבצע את השלבים הבאים באמצעות ה-CLI של gcloud עם הגנה מוגברת על המודל:
במסוף Google Cloud , מפעילים את Cloud Shell.
בחלק התחתון של Google Cloud המסוף יתחיל סשן של Cloud Shell ותופיע הודעה של שורת הפקודה. Cloud Shell היא סביבת מעטפת שבה ה-CLI של gcloud מותקן ומוגדרים ערכים לפרויקט הקיים. הסשן יופעל תוך כמה שניות.
-
מריצים את הפקודה הבאה כדי להגדיר את נקודת קצה ל-API לשירות הגנה מוגברת על המודל.
gcloud config set api_endpoint_overrides/modelarmor "https://modelarmor.LOCATION.rep.googleapis.com/"
מחליפים את
LOCATIONבאזור שבו רוצים להשתמש בהגנה מוגברת על המודל.
הגדרת הגנה לשרתי MCP של Google ושרתי Google Cloud MCP מרוחקים
כדי להגן על הקריאות והתגובות של כלי ה-MCP, אפשר להשתמש בהגדרות של Model Armor. הגדרת רמת בסיס מגדירה את מסנני האבטחה המינימליים שחלים על הפרויקט. ההגדרה הזו מחילה קבוצה עקבית של מסננים על כל הקריאות והתשובות של כלי MCP בפרויקט.
הגדרת סף תחתון של הגנה מוגברת על המודל עם הפעלת ניקוי נתונים ב-MCP. מידע נוסף זמין במאמר בנושא הגדרת ערכי סף ב-Model Armor.
דוגמה לפקודה:
gcloud model-armor floorsettings update \ --full-uri='projects/PROJECT_ID/locations/global/floorSetting' \ --enable-floor-setting-enforcement=TRUE \ --add-integrated-services=GOOGLE_MCP_SERVER \ --google-mcp-server-enforcement-type=INSPECT_AND_BLOCK \ --enable-google-mcp-server-cloud-logging \ --malicious-uri-filter-settings-enforcement=ENABLED \ --add-rai-settings-filters='[{"confidenceLevel": "MEDIUM_AND_ABOVE", "filterType": "DANGEROUS"}]'
מחליפים את PROJECT_ID במזהה הפרויקט ב- Google Cloud .
שימו לב להגדרות הבאות:
-
INSPECT_AND_BLOCK: סוג האכיפה שבודק את התוכן בשרת MCP של Google וחוסם הנחיות ותשובות שתואמות למסננים. -
ENABLED: ההגדרה שמפעילה מסנן או אכיפה. -
MEDIUM_AND_ABOVE: רמת המהימנות של ההגדרות של המסנן 'AI אחראי – מסוכן'. אפשר לשנות את ההגדרה הזו, אבל ערכים נמוכים יותר עלולים להוביל ליותר תוצאות חיוביות כוזבות. מידע נוסף זמין במאמר בנושא רמות הסמך של הגנה מוגברת על המודל.
השבתת סריקת תעבורת נתונים של MCP באמצעות הגנה מוגברת על המודל
כדי להפסיק את הסריקה האוטומטית של התנועה אל השרתים של Google MCP וממנה על ידי Model Armor על סמך הגדרות הרצפה של הפרויקט, מריצים את הפקודה הבאה:
gcloud model-armor floorsettings update \
--full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
--remove-integrated-services=GOOGLE_MCP_SERVER
מחליפים את PROJECT_ID במזהה הפרויקט ב- Google Cloud . התכונה הגנה מוגברת על המודל לא מחילה באופן אוטומטי את הכללים שמוגדרים בהגדרות אבטחה מינימליות של הפרויקט הזה על תעבורת נתונים של שרת MCP.
ההגדרות של הסף התחתון של Model Armor וההגדרות הכלליות יכולות להשפיע על יותר דברים מאשר רק על MCP. Model Armor משולב עם שירותים כמו Vertex AI, ולכן כל שינוי שתבצעו בהגדרות של רמת הבסיס יכול להשפיע על סריקת התנועה ועל התנהגויות הבטיחות בכל השירותים המשולבים, ולא רק ב-MCP.
שליטה בשימוש ב-MCP באמצעות מדיניות דחייה של ניהול זהויות והרשאות גישה (IAM)
כללי מדיניות הדחייה ומדיניות ההרשאות של ניהול הזהויות והרשאות הגישה (IAM) עוזרים לכם לאבטח Google Cloud שרתים של Google MCP.
אתם יכולים לשלב כמה קריטריונים כדי ליצור מדיניות אבטחה ומדיניות ניהול בהתאמה אישית, על ידי מתן או דחייה של גישה על סמך הקריטריונים הבאים:
- החשבון הראשי.
- מאפייני כלי כמו מאפיין הקריאה בלבד.
- שם השירות או שם הכלי.
- מזהה הלקוח ב-OAuth של האפליקציה.
מידע נוסף זמין במאמר שליטה בשימוש ב-MCP באמצעות ניהול זהויות וגישה.
המאמרים הבאים
- קוראים את מאמרי העזרה בנושא Backup and DR MCP.
- מידע נוסף על השרתים של Google Cloud MCP
- מידע נוסף על Application Default Credentials