In diesem Dokument erfahren Sie, wie Sie den Remote-MCP-Server (Model Context Protocol) von Resource Manager verwenden, um eine Verbindung zu KI-Anwendungen wie der Gemini CLI, ChatGPT, Claude und benutzerdefinierten Anwendungen herzustellen, die Sie entwickeln. Mit dem Remote-MCP-Server von Resource Manager können Sie nach allen Google Cloud Projekten suchen und diese identifizieren, für die Sie die erforderlichen Berechtigungen zum Zugriff haben. So haben Sie die richtigen IDs, bevor Sie spezifischere Ressourcenkonfigurationen vornehmen.
Das Tool gibt eine strukturierte Liste mit der Projekt-ID, der Projektnummer und dem Lebenszyklusstatus des Projekts zurück. Der Remote-MCP-Server von Resource Manager wird aktiviert, wenn Sie die Resource Manager API aktivieren.
Das Model Context Protocol (MCP) standardisiert die Verbindung von Large Language Models (LLMs) und KI-Anwendungen oder -Agenten zu externen Datenquellen. Mit MCP-Servern können Sie ihre Tools, Ressourcen und Prompts verwenden, um Aktionen auszuführen und aktualisierte Daten von ihrem Back-End-Dienst abzurufen.
Was ist der Unterschied zwischen lokalen und Remote-MCP-Servern?
- Lokale MCP-Server
- werden in der Regel auf Ihrem lokalen Computer ausgeführt und verwenden die Standardeingabe- und ‑ausgabestreams (stdio) für die Kommunikation zwischen Diensten auf demselben Gerät.
- Remote-MCP-Server
- werden in der Infrastruktur des Dienstes ausgeführt und bieten einen HTTP-Endpunkt für KI-Anwendungen zur Kommunikation zwischen dem KI-MCP-Client und dem MCP-Server. Weitere Informationen zur MCP-Architektur finden Sie unter MCP-Architektur.
Google- und Google Cloud Remote-MCP-Server
Google- und Google Cloud Remote-MCP-Server haben die folgenden Funktionen und Vorteile:- Vereinfachte, zentrale Erkennung
- Verwaltete globale oder regionale HTTP-Endpunkte
- Detaillierte Autorisierung
- Optionale Prompt- und Antwortsicherheit mit Model Armor-Schutz
- Zentralisierte Audit-Protokollierung
Informationen zu anderen MCP-Servern sowie zu Sicherheits und Governance-Steuerelementen, die für Google Cloud-MCP-Server verfügbar sind, finden Sie unter Übersicht über Google Cloud-MCP-Server.
Beschränkungen
Sie können IAM-Ablehnungsrichtlinien verwenden, um den Traffic zum Resource Manager-Dienst und seinem MCP-Server zu blockieren. MCP-spezifische IAM-Attribute und toolUser-Berechtigungen können jedoch nicht verwendet werden, um den Tool-Zugriff für diesen Server einzuschränken.
Hinweis
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles. - Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.
Verify that billing is enabled for your Google Cloud project.
Enable the Cloud Resource Manager API.
Roles required to enable APIs
To enable APIs, you need the serviceusage.services.enable permission. If you
created the project, then you likely already have this permission through the
Owner role (roles/owner). Otherwise, you can get this permission through the
Service Usage Admin role (roles/serviceusage.serviceUsageAdmin).
Learn how to grant roles.
Installieren Sie die Google Cloud CLI. Initialisieren Sie die Google Cloud CLI nach der Installation mit dem folgenden Befehl:
gcloud initWenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.
Verify that billing is enabled for your Google Cloud project.
Enable the Cloud Resource Manager API.
Roles required to enable APIs
To enable APIs, you need the serviceusage.services.enable permission. If you
created the project, then you likely already have this permission through the
Owner role (roles/owner). Otherwise, you can get this permission through the
Service Usage Admin role (roles/serviceusage.serviceUsageAdmin).
Learn how to grant roles.
Installieren Sie die Google Cloud CLI. Initialisieren Sie die Google Cloud CLI nach der Installation mit dem folgenden Befehl:
gcloud initWenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.
Authentifizierung und Autorisierung
Der Remote-MCP-Server von Resource Manager verwendet das OAuth 2.0 Protokoll mit Identity and Access Management (IAM) zur Authentifizierung und Autorisierung. Alle Google Cloud Identitäten werden für die Authentifizierung bei MCP-Servern unterstützt.Der MCP-Server von Resource Manager akzeptiert keine API-Schlüssel für die Authentifizierung.
Wir empfehlen, eine separate Identität für Agenten zu erstellen, die MCP-Tools verwenden, damit der Zugriff auf Ressourcen gesteuert und überwacht werden kann. Weitere Informationen zur Authentifizierung finden Sie unter Bei MCP-Servern authentifizieren.
OAuth-Bereiche für den MCP-Server von Resource Manager
OAuth 2.0 verwendet Bereiche und Anmeldedaten, um zu ermitteln, ob ein authentifiziertes Prinzipal autorisiert ist, eine bestimmte Aktion für eine Ressource auszuführen. Weitere Informationen zu OAuth 2.0-Bereichen bei Google finden Sie unter Mit OAuth 2.0 auf Google APIs zugreifen.
Resource Manager hat die folgenden OAuth-Bereiche für MCP-Tools:
| Bereichs-URI für die gcloud CLI | Beschreibung |
|---|---|
https://www.googleapis.com/auth/cloudresourcemanager.read-only |
Ermöglicht nur den Zugriff zum Lesen von Daten. |
https://www.googleapis.com/auth/cloudresourcemanager.read-write |
Ermöglicht den Zugriff zum Lesen und Ändern von Daten. |
Für die Ressourcen, auf die während eines Tool-Aufrufs zugegriffen wird, sind möglicherweise zusätzliche Bereiche erforderlich. Eine Liste der für Resource Manager erforderlichen Bereiche finden Sie unter Resource Manager API.
MCP-Client für die Verwendung des MCP-Servers von Resource Manager konfigurieren
KI-Anwendungen und ‑Agenten wie Claude oder Antigravity können einen MCP-Client instanziieren, der eine Verbindung zu einem einzelnen MCP-Server herstellt. Eine KI-Anwendung kann mehrere Clients haben, die eine Verbindung zu verschiedenen MCP-Servern herstellen. Wenn Ihre Anwendung nicht in der clientspezifischen Anleitung aufgeführt ist, können Sie die folgenden Informationen verwenden, um eine Verbindung von den meisten Anwendungen aus herzustellen.
Suchen Sie in Ihrer KI-Anwendung nach einer Möglichkeit, einen Remote-MCP-Server hinzuzufügen oder eine Verbindung zu ihm herzustellen. Geben Sie für den MCP-Server von Resource Manager nach Bedarf die folgenden Informationen ein:
- Servername: MCP-Server von Resource Manager
- Server-URL oder Endpunkt: https://cloudresourcemanager.googleapis.com/mcp
- Transport: HTTP
- Authentifizierungsdetails: Je nachdem, wie Sie sich authentifizieren möchten, können Sie Ihre Google Cloud Anmeldedaten, Ihre OAuth-Client-ID und Ihren Clientschlüssel oder eine Agentenidentität und Anmeldedaten eingeben. Weitere Informationen zur Authentifizierung finden Sie unter Bei MCP-Servern authentifizieren.
- OAuth-Bereich: der OAuth 2.0-Bereich, den Sie verwenden möchten, wenn Sie eine Verbindung zum MCP-Server von Resource Manager herstellen.
Weiterleitungs-URIs
Bei webbasierten Anwendungen und einigen Desktopanwendungen müssen Sie eine Weiterleitungs-URI auf die Zulassungsliste setzen, wenn Sie eine Client-ID und einen Clientschlüssel für die Authentifizierung erstellen. Weiterleitungs-URIs werden vom Autorisierungsserver verwendet, um Tokens an Ihre Anwendung zu senden. In der Dokumentation Ihrer Anwendung sollte die Weiterleitungs-URI angegeben sein, die Sie verwenden müssen. Benutzerdefinierte Weiterleitungs-URIs werden nicht unterstützt.
Anwendungsspezifische Anleitungen zum Einrichten und Herstellen einer Verbindung zu MCP-Servern finden Sie unter Clientspezifische Anleitung.
Allgemeinere Anleitungen finden Sie in den folgenden Ressourcen:
Verfügbare Tools
Details zu verfügbaren MCP-Tools und deren Beschreibungen für den MCP-Server von Resource Manager finden Sie in der MCP-Referenz für Resource Manager.
Tools auflisten
Verwenden Sie den MCP-Inspector, um Tools aufzulisten, oder senden Sie eine
tools/list HTTP-Anfrage direkt an den Remote-MCP-Server von Resource Manager. Für die Methode tools/list ist keine Authentifizierung erforderlich.
POST /mcp HTTP/1.1
Host: cloudresourcemanager.googleapis.com
Content-Type: application/json
{
"jsonrpc": "2.0",
"method": "tools/list",
}
Beispiele für Anwendungsfälle
Mit dem Tool search_projects auf dem Remote-MCP-Server von Resource Manager können KI-Agenten dynamisch
alle Google Cloud Projekte ermitteln und identifizieren, für die Sie die erforderlichen Berechtigungen haben, damit sie Befehle in anderen Tools ausführen können.
Das Tool gibt eine strukturierte Liste mit der Projekt-ID, der Projektnummer und dem Lebenszyklusstatus des Projekts zurück. Im Folgenden finden Sie Beispiele für Anwendungsfälle für den MCP-Server von Resource Manager:
Ressourceninventar und Prüfungen der Barrierefreiheit: Listen Sie die aktiven Cloud-Projekte auf, auf die Sie zugreifen können, und fassen Sie sie zusammen.
Nutzer-Prompt: „List all my active Google Cloud projects.“
Agentenaktion: Der Agent sendet eine Suchanfrage an den MCP-Server, um eine zusammengefasste Liste aller aktiven Projekte unter Ihren Anmeldedaten abzurufen und anzuzeigen.
Gezielte übergeordnete Suchanfragen: Rufen Sie Projekte ab, die sich in einem bestimmten Ordner oder einer bestimmten Organisation befinden, um den Umfang einer Anfrage einzugrenzen.
Nutzer-Prompt: „Find all projects under Folder 223.“
Agentenaktion: Der Agent führt einen Tool-Aufruf mit der Anfrage
parent:folders/223aus, um eine Liste der Projekte innerhalb dieser Verwaltungsgrenze zurückzugeben.Implizite Kontextauflösung: Wenn Sie Informationen zu einer Ressource anfordern, ohne eine bestimmte Projekt-ID anzugeben, kann der Agent den Kontext automatisch auflösen.
Nutzer-Prompt: „Check the status of my 'payment-processor' service.“
Agentenaktion: Der Agent erkennt, dass für das Cloud Run-Tool eine
project_idfehlt. Er verwendet dassearch_projectsTool, um Projekte mitpaymentim Namen zu finden, identifiziert wahrscheinliche Projekte (z. B.payment-prod-123) und bittet Sie um Bestätigung, bevor er fortfährt.Umgebungsspezifische Erkennung: Sie können Projekte nach bestimmten Umgebungen oder Organisationsstrukturen filtern, ohne die Chat- Oberfläche zu verlassen.
Nutzer-Prompt: „Which projects do I have access to in the staging environment?“
Agentenaktion: Der Agent führt eine Suchanfrage für alle Projekte aus, die mit
staginggekennzeichnet oder benannt sind und für die Sie die Berechtigung zum Aufrufen haben, und gibt die spezifischen Projekt-IDs zurück.
LLM-Verhalten anpassen
Das search_projects Tool ist vielseitig, aber LLMs wissen möglicherweise nicht immer, wann sie Ihre
Hierarchie abfragen müssen. Google Cloud Wenn Sie das Tool in bestimmten Szenarien aufrufen möchten, geben Sie benutzerdefinierten Kontext in einer Markdown-Datei an, z. B. ~/.gemini/GEMINI.md oder AGENTS.md auf Projektebene.
Nächste Schritte
- Lesen Sie die Referenzdokumentation zum MCP-Server von Resource Manager.
- Weitere Informationen zu Google Cloud-MCP-Servern