Model Context Protocol (MCP) הוא תקן שקובע איך מודלים גדולים של שפה (LLM) ואפליקציות או סוכני AI מתחברים למקורות נתונים חיצוניים. שרתי MCP מאפשרים לכם להשתמש בכלים, במשאבים ובהנחיות שלהם כדי לבצע פעולות ולקבל נתונים מעודכנים משירות ה-Backend שלהם.
מה ההבדל בין שרתי MCP מקומיים לבין שרתי MCP מרחוק?
- שרתי MCP מקומיים
- בדרך כלל פועלים במחשב המקומי ומשתמשים בזרמי הקלט והפלט הרגילים (stdio) לתקשורת בין שירותים באותו מכשיר.
- שרתי MCP מרוחקים
- פועל בתשתית של השירות ומציע נקודת קצה של HTTP לאפליקציות AI לצורך תקשורת בין לקוח ה-MCP של ה-AI לבין שרת ה-MCP. מידע נוסף על ארכיטקטורת MCP זמין במאמר ארכיטקטורת MCP.
Google ושרתי MCP מרוחקים Google Cloud
לשרתי MCP של Google ושרתי MCP מרוחקים יש את התכונות והיתרונות הבאים: Google Cloud- גילוי פשוט ומרכזי
- נקודות קצה (endpoints) מנוהלות של HTTP ברמה הגלובלית או האזורית
- הרשאות פרטניות
- אבטחת הנחיות ותשובות אופציונלית באמצעות הגנה מוגברת על המודל
- רישום מרכזי ביומן הביקורת
מידע על שרתי MCP אחרים ועל אמצעי אבטחה ובקרה שזמינים לשרתי Google Cloud MCP מופיע במאמר סקירה כללית על שרתי Google Cloud MCP.
לפני שמתחילים
- צריך שיהיה לכם Google Cloud פרויקט שבו מופעל Cloud Location Finder API. הוראות מפורטות מופיעות במאמר Cloud Location Finder Quickstart (מדריך למתחילים לשימוש ב-Cloud Location Finder).
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות לשימוש בשרת ה-MCP של Cloud Location Finder, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט שבו אתם רוצים להשתמש בשרת ה-MCP של Cloud Location Finder:
-
ביצוע קריאות לכלי MCP:
משתמש בכלי MCP (
roles/mcp.toolUser)
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
התפקידים המוגדרים מראש האלה כוללים את ההרשאות שנדרשות לשימוש בשרת MCP של Cloud Location Finder. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:
ההרשאות הנדרשות
כדי להשתמש בשרת ה-MCP של Cloud Location Finder, נדרשות ההרשאות הבאות:
-
ביצוע קריאות לכלי ה-MCP:
mcp.tools.call
יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.
אימות והרשאה
שרת ה-MCP המרוחק של Cloud Location Finder משתמש בפרוטוקול OAuth 2.0 עם ניהול זהויות והרשאות גישה (IAM) לאימות ולמתן הרשאות. כל Google Cloud הזהויות נתמכות לצורך אימות לשרתי MCP.שרת ה-MCP המרוחק של Cloud Location Finder דורש אימות באמצעות OAuth 2.0. הוא לא מקבל מפתחות API.
אנחנו ממליצים ליצור זהות נפרדת לסוכנים שמשתמשים בכלים של MCP, כדי שתוכלו לשלוט בגישה למשאבים ולעקוב אחריה. מידע נוסף על אימות זמין במאמר אימות לשרתי MCP.
היקפי הרשאות OAuth של Cloud Location Finder MCP
ב-OAuth 2.0 משתמשים בהיקפי הרשאות ובפרטי כניסה כדי לקבוע אם לגורם מאומת מסוים יש הרשאה לבצע פעולה ספציפית במשאב. מידע נוסף על היקפי OAuth 2.0 ב-Google זמין במאמר שימוש ב-OAuth 2.0 לגישה ל-Google APIs.
כדי להשתמש ב-Cloud Location Finder, צריך להגדיר את היקף ההרשאות הבא של כלי ה-MCP:
| URI של היקף ל-CLI של gcloud | תיאור |
|---|---|
https://www.googleapis.com/auth/cloud-platform |
מאפשר גישה מלאה לכל השירותים של Google Cloud . |
יכול להיות שיידרשו היקפי הרשאות נוספים במשאבים שאליהם ניגשים במהלך הפעלת כלי.
הגדרת לקוח MCP לשימוש בשרת MCP של Cloud Location Finder
אפליקציות וסוכנים מבוססי-AI, כמו Claude או Antigravity, יכולים ליצור מופע של לקוח MCP שמתחבר לשרת MCP יחיד. לאפליקציית AI יכולים להיות כמה לקוחות שמתחברים לשרתי MCP שונים. אם האפליקציה שלכם לא מופיעה בהנחיות הספציפיות ללקוח, תוכלו להשתמש במידע הבא כדי להתחבר מרוב האפליקציות.
באפליקציית ה-AI, מחפשים דרך להוסיף או להתחבר לשרת MCP מרוחק. בשרת ה-MCP של Cloud Location Finder, מזינים את הפרטים הבאים לפי הצורך:
- שם השרת: שרת ה-MCP של Cloud Location Finder
- כתובת URL של השרת או נקודת קצה:
https://cloudlocationfinder.googleapis.com/mcp - Transport: HTTP
- פרטי אימות: בהתאם לשיטת האימות שבה רוצים להשתמש, אפשר להזין את Google Cloud פרטי הכניסה, את מזהה הלקוח וסוד הלקוח של OAuth, או את הזהות ופרטי הכניסה של סוכן. מידע נוסף על אימות זמין במאמר אימות לשרתי MCP.
- היקף הרשאות OAuth: שרת ה-MCP של Cloud Location Finder דורש את היקף ההרשאות
https://www.googleapis.com/auth/cloud-platform.
URI של הפניה אוטומטית
באפליקציות מבוססות-אינטרנט ובחלק מהאפליקציות למחשב, צריך להוסיף לרשימת ההיתרים URI להפניה אוטומטית כשיוצרים מזהה לקוח וסוד לאימות. שרת ההרשאות משתמש בכתובות ה-URI להפניה אוטומטית כדי לשלוח טוקנים לאפליקציה שלכם. במסמכי התיעוד של האפליקציה צריך לציין את ה-URI להפניה אוטומטית שבו צריך להשתמש. אין תמיכה בכתובות URI מותאמות אישית להפניה אוטומטית.
הנחיות ספציפיות לאפליקציות לגבי הגדרה וחיבור לשרת MCP מפורטות במאמר הנחיות ספציפיות ללקוחות.
הנחיות כלליות נוספות זמינות במקורות המידע הבאים:
כלים זמינים
כדי לראות פרטים על כלי MCP זמינים והתיאורים שלהם בשרת ה-MCP של Cloud Location Finder, אפשר לעיין בהפניה ל-MCP של Cloud Location Finder.
כלים ליצירת רשימות
אפשר להשתמש בכלי לבדיקת MCP כדי להציג רשימה של כלים, או לשלוח בקשת HTTP tools/list ישירות לשרת ה-MCP המרוחק של Cloud Location Finder. בשיטה tools/list לא נדרש אימות.
POST /mcp HTTP/1.1
Host: cloudlocationfinder.googleapis.com
Content-Type: application/json
{
"jsonrpc": "2.0",
"method": "tools/list",
}
תרחישים לדוגמה
הנה כמה תרחישים לדוגמה לשימוש בשרת MCP של Cloud Location Finder. בדוגמאות האלה מוצגים סוגי ההנחיות שאפשר לספק לסוכן.
קירבה וזמן אחזור
הנחיה: "Find the nearest Google Cloud zone to the AWS us-east-1 region."
ההנחיה הזו גורמת לסוכן להשתמש בכלי search_cloud_locations כדי לסנן אזורים שהכי קרובים למיקום aws-us-east-1 על סמך זמן האחזור ברשת:
קיימוּת
הנחיה: "List Google Cloud regions that have a carbon free energy percentage of 80% or higher."
ההנחיה הזו גורמת לסוכן להשתמש בכלי list_cloud_locations כדי לסנן אזורים עם carbon_free_energy_percentage >= 80:
הגדרת תאימות
הנחיה: "תמצא את כל המיקומים בענן באירופה כדי לוודא עמידה בתקנות מיקום אחסון הנתונים."
הגדרות אבטחה ובטיחות אופציונליות
ה-MCP מציג סיכוני אבטחה חדשים ושיקולים חדשים בגלל המגוון הרחב של פעולות שאפשר לבצע באמצעות כלי ה-MCP. כדי למזער את הסיכונים האלה ולנהל אותם,Google Cloud מציע הגדרות ברירת מחדל ומדיניות שניתנת להתאמה אישית כדי לשלוט בשימוש בכלי MCP בארגון או בפרויקט שלכם ב- Google Cloud.
מידע נוסף על אבטחה וניהול של MCP זמין במאמר בנושא אבטחה ובטיחות של AI.
שליטה בשימוש ב-MCP באמצעות מדיניות דחייה של ניהול זהויות והרשאות גישה (IAM)
כללי מדיניות הדחייה של ניהול זהויות והרשאות גישה (IAM) עוזרים לכם לאבטח שרתי MCP מרוחקים. Google Cloud כדאי להגדיר את המדיניות הזו כדי לחסום גישה לא רצויה לכלי MCP.
לדוגמה, אתם יכולים לדחות או לאשר גישה על סמך:
- הקרן
- מאפייני כלי כמו קריאה בלבד
- מזהה הלקוח ב-OAuth של האפליקציה
מידע נוסף זמין במאמר שליטה בשימוש ב-MCP באמצעות ניהול זהויות וגישה.