Model Context Protocol (MCP) הוא תקן שקובע איך מודלים גדולים של שפה (LLM) ואפליקציות או סוכני AI מתחברים למקורות נתונים חיצוניים. שרתי MCP מאפשרים לכם להשתמש בכלים, במשאבים ובהנחיות שלהם כדי לבצע פעולות ולקבל נתונים מעודכנים משירות ה-Backend שלהם.
מה ההבדל בין שרתי MCP מקומיים לבין שרתי MCP מרחוק?
- שרתי MCP מקומיים
- בדרך כלל פועלים במחשב המקומי ומשתמשים בזרמי הקלט והפלט הרגילים (stdio) לתקשורת בין שירותים באותו מכשיר.
- שרתי MCP מרוחקים
- פועל בתשתית של השירות ומציע נקודת קצה של HTTP לאפליקציות AI לצורך תקשורת בין לקוח ה-MCP של ה-AI לבין שרת ה-MCP. מידע נוסף על ארכיטקטורת MCP זמין במאמר ארכיטקטורת MCP.
Google ושרתי MCP מרוחקים Google Cloud
לשרתי MCP של Google Google Cloud ושרתי MCP מרוחקים יש את התכונות והיתרונות הבאים:- גילוי פשוט ומרכזי
- נקודות קצה (endpoints) מנוהלות של HTTP ברמה הגלובלית או האזורית
- הרשאות פרטניות
- אבטחת הנחיות ותשובות אופציונלית באמצעות הגנה מוגברת על המודל
- רישום מרכזי ביומן הביקורת
מידע על שרתי MCP אחרים ועל אמצעי אבטחה ובקרה שזמינים לשרתי Google Cloud MCP מופיע במאמר סקירה כללית על שרתי Google Cloud MCP.
לפני שמתחילים
כדי לוודא שהסוכן יכול לגשת לשרת ה-MCP של Policy Assist, צריך להפעיל את Policy Assist API בפרויקט במסוף Google Cloud :
- נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init -
יוצרים או בוחרים Google Cloud פרויקט.
תפקידים שנדרשים כדי לבחור או ליצור פרויקט
- Select a project: כדי לבחור פרויקט לא צריך תפקיד IAM ספציפי – אפשר לבחור כל פרויקט שקיבלתם בו תפקיד.
-
יצירת פרויקט: כדי ליצור פרויקט, צריך את התפקיד Project Creator (יצירת פרויקטים) (
roles/resourcemanager.projectCreator), שכולל את ההרשאהresourcemanager.projects.create. איך מקצים תפקידים
-
יוצרים Google Cloud פרויקט:
gcloud projects create PROJECT_ID
מחליפים את
PROJECT_IDבשם של פרויקט Google Cloud שיוצרים. -
בוחרים את הפרויקט שיצרתם: Google Cloud
gcloud config set project PROJECT_ID
מחליפים את
PROJECT_IDבשם הפרויקט ב- Google Cloud .
-
אם משתמשים בפרויקט קיים, מוודאים שיש את ההרשאות הנדרשות כדי להשלים את ההדרכה. אם משתמשים בפרויקט חדש, לא צריך לוודא כי כבר יש את ההרשאות הנדרשות.
מפעילים את Policy Assist API:
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידיםgcloud services enable policyassist.googleapis.com
-
התקינו את ה-CLI של Google Cloud.
-
אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init -
יוצרים או בוחרים Google Cloud פרויקט.
תפקידים שנדרשים כדי לבחור או ליצור פרויקט
- Select a project: כדי לבחור פרויקט לא צריך תפקיד IAM ספציפי – אפשר לבחור כל פרויקט שקיבלתם בו תפקיד.
-
יצירת פרויקט: כדי ליצור פרויקט, צריך את התפקיד Project Creator (יצירת פרויקטים) (
roles/resourcemanager.projectCreator), שכולל את ההרשאהresourcemanager.projects.create. איך מקצים תפקידים
-
יוצרים Google Cloud פרויקט:
gcloud projects create PROJECT_ID
מחליפים את
PROJECT_IDבשם של פרויקט Google Cloud שיוצרים. -
בוחרים את הפרויקט שיצרתם: Google Cloud
gcloud config set project PROJECT_ID
מחליפים את
PROJECT_IDבשם הפרויקט ב- Google Cloud .
-
אם משתמשים בפרויקט קיים, מוודאים שיש את ההרשאות הנדרשות כדי להשלים את ההדרכה. אם משתמשים בפרויקט חדש, לא צריך לוודא כי כבר יש את ההרשאות הנדרשות.
מפעילים את Policy Assist API:
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידיםgcloud services enable policyassist.googleapis.com
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות לשימוש בשרת Policy Assist MCP, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט שבו אתם רוצים להשתמש בשרת Policy Assist MCP:
-
ביצוע קריאות לכלי ה-MCP:
משתמש בכלי ה-MCP (
roles/mcp.toolUser) -
לקבל הצעות לתפקידים בהתאמה אישית:
צפייה ב-IAM (
roles/iam.viewer)
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
התפקידים המוגדרים מראש מכילים את ההרשאות שנדרשות לשימוש בשרת ה-MCP של Policy Assist. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:
ההרשאות הנדרשות
כדי להשתמש בשרת Policy Assist MCP, נדרשות ההרשאות הבאות:
-
ביצוע קריאות לכלי MCP:
mcp.tools.call -
קבלת הצעות לתפקידים בהתאמה אישית:
iam.roles.list
יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.
אימות והרשאה
שרת ה-MCP המרוחק של Policy Assist משתמש בפרוטוקול OAuth 2.0 עם ניהול זהויות והרשאות גישה (IAM) לאימות ולהרשאה. כל Google Cloud הזהויות נתמכות לצורך אימות לשרתי MCP.הכלי 'עזרה במדיניות' לא מקבל מפתחות API לצורך אימות.
אנחנו ממליצים ליצור זהות נפרדת לסוכנים שמשתמשים בכלים של MCP, כדי שתוכלו לשלוט בגישה למשאבים ולעקוב אחריה. מידע נוסף על אימות זמין במאמר אימות לשרתי MCP.
היקפי ההרשאות של OAuth ב-Policy Assist MCP
ב-OAuth 2.0 משתמשים בהיקפי הרשאות ובפרטי כניסה כדי לקבוע אם לגורם מאומת יש הרשאה לבצע פעולה ספציפית במשאב. מידע נוסף על היקפי OAuth 2.0 ב-Google זמין במאמר שימוש ב-OAuth 2.0 לגישה ל-Google APIs.
לכלי Policy Assist יש את היקפי ההרשאות הבאים של OAuth בכלי MCP:
| היקף URI ל-CLI של gcloud | תיאור |
|---|---|
https://www.googleapis.com/auth/policyassist |
ההרשאה הזו מאפשרת גישה להצעות למדיניות דרך Policy Assist. |
יכול להיות שיידרשו היקפי הרשאות נוספים במשאבים שאליהם ניגשים במהלך הפעלת כלי.
הגדרת לקוח MCP לשימוש בשרת MCP של Policy Assist
אפליקציות וסוכנים מבוססי-AI, כמו Claude או Antigravity, יכולים ליצור מופע של לקוח MCP שמתחבר לשרת MCP יחיד. לאפליקציית AI יכולים להיות כמה לקוחות שמתחברים לשרתי MCP שונים. אם האפליקציה שלכם לא מופיעה בהנחיות הספציפיות ללקוח, תוכלו להשתמש במידע הבא כדי להתחבר מרוב האפליקציות.
באפליקציית ה-AI, מחפשים דרך להוסיף או להתחבר לשרת MCP מרוחק. בשרת ה-MCP של Policy Assist, מזינים את הפרטים הבאים לפי הצורך:
- שם השרת: שרת MCP של Policy Assist
- כתובת URL של השרת או נקודת קצה:
https://policyassist.googleapis.com/mcp - Transport: HTTP
- פרטי אימות: בהתאם לשיטת האימות שבה רוצים להשתמש, אפשר להזין את Google Cloud פרטי הכניסה, את מזהה הלקוח וסוד הלקוח של OAuth, או את הזהות ופרטי הכניסה של סוכן. מידע נוסף על אימות זמין במאמר אימות לשרתי MCP.
- היקף הרשאות OAuth: כדי לגשת לשרת ה-MCP של Policy Assist, צריך להשתמש ב
https://www.googleapis.com/auth/policyassistהיקף הרשאות OAuth 2.0.
URI של הפניה אוטומטית
באפליקציות מבוססות-אינטרנט ובחלק מהאפליקציות למחשב, צריך להוסיף לרשימת ההיתרים URI להפניה אוטומטית כשיוצרים מזהה לקוח וסוד לאימות. שרת ההרשאות משתמש בכתובות ה-URI להפניה אוטומטית כדי לשלוח טוקנים לאפליקציה שלכם. במסמכי האפליקציה צריך לציין את ה-URI להפניה אוטומטית שבו צריך להשתמש. אין תמיכה בכתובות URI מותאמות אישית להפניה אוטומטית.
הנחיות ספציפיות לאפליקציות לגבי הגדרה וחיבור לשרת MCP מפורטות במאמר הנחיות ספציפיות ללקוחות.
הנחיות כלליות נוספות זמינות במקורות המידע הבאים:
כלים זמינים
כדי לראות פרטים על כלי MCP זמינים ותיאורים שלהם בשרת ה-MCP של Policy Assist, אפשר לעיין בהפניה ל-MCP של Policy Assist.
כלים ליצירת רשימות
אפשר להשתמש בכלי הבדיקה של MCP כדי לראות רשימה של כלים, או לשלוח בקשת HTTP tools/list ישירות לשרת MCP המרוחק של Policy Assist. בשיטה tools/list לא נדרש אימות.
POST /mcp HTTP/1.1
Host: policyassist.googleapis.com
Content-Type: application/json
{
"jsonrpc": "2.0",
"method": "tools/list",
}
תרחישים לדוגמה
שרת ה-MCP המרוחק של Policy Assist מאפשר לסוכני AI חיצוניים לגשת לכלי לבחירת תפקידי IAM ולהשתמש בו כדי להציע תפקידים לתרחיש השימוש שלכם. ריכזנו כאן כמה תרחישי שימוש לדוגמה בשרת Policy Assist MCP.
כברירת מחדל, ההצעות לתפקידים מיועדות לכיסוי תהליכים נפוצים שעוברים משתמשים בשירות. לדוגמה, מוצעים לעיתים קרובות תפקידי אדמין, עורך או בעל הרשאת צפייה בשירות.
אם אתם רוצים לקבל הצעות לתפקידים עם ההרשאות הכי מצומצמות, אתם צריכים לציין את ההעדפה הזו בהנחיה באמצעות מילות מפתח ספציפיות, כמו 'מינימליות' או 'הכי מצומצמות'. רשימת מילות המפתח שבהן אפשר להשתמש מופיעה במאמר מילות מפתח לתפקידים עם ההרשאות המינימליות.
| תרחיש שימוש | דוגמאות לפרומפטים |
|---|---|
| זיהוי תפקידים לניהול שירותים כללי | "אילו הרשאות צריך כדי לנהל את ההגדרה של AlloyDB ל-PostgreSQL?" |
| זיהוי התפקידים שנדרשים לביצוע משימות ספציפיות |
"איזו הרשאה נדרשת כדי ליצור, להפעיל ולעצור מכונות וירטואליות?" או "מהו התפקיד המינימלי שנדרש כדי ליצור מכונות וירטואליות, להפעיל אותן ולהפסיק את הפעולה שלהן?" |
| זיהוי התפקידים שנדרשים להרצת פקודות של Google Cloud CLI |
"What IAM role is required to run: או "What is the smallest role a service account needs to execute: |
| זיהוי תפקידים למשימה שכוללת יחסי תלות טרנזיטיביים |
"אני רוצה להגדיר מכונה ב-Compute Engine כך שהיא תתבצע באופן אוטומטי על סמך ניצול המעבד. אילו תפקידים ב-IAM צריך להקצות לחשבון השירות?" או "אני רוצה להגדיר מכונה ב-Compute Engine כך שהיא תתבצע באופן אוטומטי על סמך ניצול המעבד. מהן ההרשאות המינימליות שצריך להעניק לחשבון שירות שמשמש את הכלי לשינוי גודל אוטומטי של מכונת Compute Engine?" |
| זיהוי תפקידים למשימה שעשויה לדרוש שילוב של כמה תפקידים עם הרשאות ספציפיות |
"לתת למשתמשים גישה רק למערך נתונים מסוים ב-BigQuery. הם לא צריכים להיות מסוגלים ליצור או למחוק מערכי נתונים". או "מהו התפקיד הכי מאובטח שאפשר להקצות למשתמשים כדי לתת להם גישת קריאה בלבד למערך נתונים יחיד ב-BigQuery, בלי לאפשר להם ליצור או למחוק פעולות במערך נתונים כלשהו?" |
הגדרות אבטחה ובטיחות אופציונליות
השימוש ב-MCP כרוך בסיכוני אבטחה חדשים ובשיקולים חדשים, בגלל המגוון הרחב של הפעולות שאפשר לבצע באמצעות כלי ה-MCP. כדי למזער את הסיכונים האלה ולנהל אותם,Google Cloud מציע הגדרות ברירת מחדל ומדיניות שניתנת להתאמה אישית כדי לשלוט בשימוש בכלי MCP בארגון או בפרויקט שלכם ב- Google Cloud.
מידע נוסף על אבטחה וניהול של MCP זמין במאמר בנושא אבטחה ובטיחות של AI.
שליטה בשימוש ב-MCP באמצעות מדיניות דחייה של ניהול זהויות והרשאות גישה (IAM)
כללי מדיניות הדחייה ומדיניות ההרשאות של ניהול הזהויות והרשאות הגישה (IAM) עוזרים לכם לאבטח Google Cloud שרתים של Google MCP.
אתם יכולים לשלב כמה קריטריונים כדי ליצור מדיניות אבטחה ומדיניות ניהול בהתאמה אישית, על ידי מתן או דחייה של גישה על סמך הקריטריונים הבאים:
- החשבון הראשי.
- מאפייני כלי כמו מאפיין הקריאה בלבד.
- שם השירות או שם הכלי.
- מזהה הלקוח ב-OAuth של האפליקציה.
מידע נוסף זמין במאמר שליטה בשימוש ב-MCP באמצעות ניהול זהויות וגישה.