שימוש בשרת MCP מרוחק של Resource Manager

במאמר הזה מוסבר איך להשתמש בשרת Model Context Protocol‏ (MCP) מרוחק של מנהל המשאבים כדי להתחבר לאפליקציות מבוססות-AI, כולל Gemini CLI, ‏ ChatGPT, ‏ Claude ואפליקציות בהתאמה אישית שאתם מפתחים. שרת ה-MCP המרוחק של Resource Manager מאפשר לכם לחפש ולזהות את כל Google Cloud הפרויקטים שיש לכם הרשאות גישה אליהם, כדי לוודא שיש לכם את המזהים הנכונים לפני שתנסו לבצע הגדרות ספציפיות יותר של משאבים.

הכלי מחזיר רשימה מובנית שמכילה את מזהה הפרויקט, מספר הפרויקט ומצב מחזור החיים של הפרויקט. שרת ה-MCP המרוחק של מנהל המשאבים מופעל כשמפעילים את Resource Manager API.

Model Context Protocol‏ (MCP) הוא תקן שקובע איך מודלים גדולים של שפה (LLM) ואפליקציות או סוכני AI מתחברים למקורות נתונים חיצוניים. שרתי MCP מאפשרים לכם להשתמש בכלים, במשאבים ובהנחיות שלהם כדי לבצע פעולות ולקבל נתונים מעודכנים משירות ה-Backend שלהם.

מה ההבדל בין שרתי MCP מקומיים לבין שרתי MCP מרחוק?

שרתי MCP מקומיים
בדרך כלל פועלים במחשב המקומי ומשתמשים בזרמי הקלט והפלט הרגילים (stdio) לתקשורת בין שירותים באותו מכשיר.
שרתי MCP מרוחקים
פועל בתשתית של השירות ומציע נקודת קצה של HTTP לאפליקציות AI לצורך תקשורת בין לקוח ה-MCP של ה-AI לבין שרת ה-MCP. מידע נוסף על ארכיטקטורת MCP זמין במאמר ארכיטקטורת MCP.

ליבה בלי שמירת מצב

בגרסה MCP version 2026-07-28, פרוטוקול ה-MCP משתנה מפרוטוקול דו-כיווני עם שמירת מצב לפרוטוקול ללא שמירת מצב. כל בקשת MCP מתארת את עצמה ואפשר לנתב אותה באמצעות כותרות. אין צורך ב-initialize/initialized או ב-Mcp-Session-Id כי כל בקשה כוללת את כל המידע שנדרש בכותרות HTTP או בפרמטר _meta. שרתי MCP יכולים לבקש מידע נוסף שנדרש על ידי כלי מסוים באמצעות בקשות מרובות הלוך ושוב (MRTR).

כדי שנוכל לנתב ולעבד בקשות בלי לנתח את גוף הבקשה, צריך לכלול כמה כותרות של MCP, כולל הכותרות הבאות:

מידע נוסף על ארכיטקטורת MCP זמין במפרט של MCP גרסה 2026-07-28 ובשינויים העיקריים.

‫Google ושרתי MCP מרוחקים Google Cloud

לשרתי MCP של Google Google Cloud ושרתי MCP מרוחקים יש את התכונות והיתרונות הבאים:

  • גילוי פשוט ומרכזי
  • נקודות קצה (endpoints) מנוהלות של HTTP ברמה הגלובלית או האזורית
  • הרשאות פרטניות
  • אבטחת הנחיות ותשובות אופציונלית באמצעות הגנה מוגברת על המודל
  • רישום מרכזי ביומן הביקורת

מידע על שרתי MCP אחרים ועל אמצעי אבטחה ובקרה שזמינים לשרתי Google Cloud MCP מופיע במאמר סקירה כללית על שרתי Google Cloud MCP.

מגבלות

אתם יכולים להשתמש במדיניות דחייה של IAM כדי לחסום תעבורת נתונים לשירות מנהל המשאבים ולשרת ה-MCP שלו. עם זאת, אי אפשר להשתמש במאפייני IAM ובהרשאות toolUser שספציפיים ל-MCP כדי להגביל את הגישה לכלי בשרת הזה.

לפני שמתחילים

    נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.

    In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

    If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

    Verify that billing is enabled for your Google Cloud project.

    Enable the Cloud Resource Manager API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

    התקינו את ה-CLI של Google Cloud. אחר כך, אתחלו את ה-CLI של Google Cloud באמצעות הפקודה הבאה:

    gcloud init

    אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

    In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

    If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

    Verify that billing is enabled for your Google Cloud project.

    Enable the Cloud Resource Manager API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

    התקינו את ה-CLI של Google Cloud. אחר כך, אתחלו את ה-CLI של Google Cloud באמצעות הפקודה הבאה:

    gcloud init

    אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

אימות והרשאה

שרת ה-MCP המרוחק של Resource Manager משתמש בפרוטוקול OAuth 2.0 עם ניהול זהויות והרשאות גישה (IAM) לאימות ולמתן הרשאות. כל Google Cloud הזהויות נתמכות לצורך אימות לשרתי MCP.

שרת ה-MCP של מנהל המשאבים לא מקבל מפתחות API לצורך אימות.

אנחנו ממליצים ליצור זהות נפרדת לסוכנים באמצעות כלי MCP, כדי שיהיה אפשר לשלוט בגישה למשאבים ולעקוב אחריה. מידע נוסף על אימות זמין במאמר אימות לשרתי MCP.

היקפי הרשאות OAuth ב-Resource Manager MCP

ב-OAuth 2.0 משתמשים בהיקפי הרשאות ובפרטי כניסה כדי לקבוע אם לגורם מאומת יש הרשאה לבצע פעולה ספציפית במשאב. מידע נוסף על היקפי OAuth 2.0 ב-Google זמין במאמר שימוש ב-OAuth 2.0 לגישה ל-Google APIs.

למנהל המשאבים יש את היקפי ההרשאות הבאים של OAuth בכלי MCP:

היקף URI ל-CLI של gcloud תיאור
https://www.googleapis.com/auth/cloudresourcemanager.read-only היקף ההרשאות הזה מאפשר גישה רק לקריאת נתונים.
https://www.googleapis.com/auth/cloudresourcemanager.read-write היקף ההרשאות הזה מאפשר לקרוא ולשנות נתונים.

יכול להיות שיידרשו היקפי הרשאות נוספים במשאבים שאליהם ניגשים במהלך הפעלת כלי. כדי לראות רשימה של היקפי ההרשאות שנדרשים ל-מנהל המשאבים, אפשר לעיין במאמר בנושא Resource Manager API.

הגדרת לקוח MCP לשימוש בשרת MCP של מנהל המשאבים

אפליקציות וסוכנים מבוססי-AI, כמו Claude או Antigravity, יכולים ליצור מופע של לקוח MCP שמתחבר לשרת MCP יחיד. לאפליקציית AI יכולים להיות כמה לקוחות שמתחברים לשרתי MCP שונים. אם האפליקציה שלכם לא מופיעה בהנחיות הספציפיות ללקוח, תוכלו להשתמש במידע הבא כדי להתחבר מרוב האפליקציות.

באפליקציית ה-AI, מחפשים דרך להוסיף או להתחבר לשרת MCP מרוחק. עבור שרת ה-MCP של מנהל המשאבים, מזינים את הפרטים הבאים לפי הצורך:

  • שם השרת: שרת ה-MCP של מנהל המשאבים
  • כתובת URL של השרת או נקודת קצה: https://cloudresourcemanager.googleapis.com/mcp
  • העברה: HTTP עם סטרימינג
  • פרטי אימות: בהתאם לשיטת האימות שבה רוצים להשתמש, אפשר להזין את Google Cloud פרטי הכניסה, את מזהה הלקוח וסוד הלקוח של OAuth, או את הזהות ופרטי הכניסה של סוכן. מידע נוסף על אימות זמין במאמר אימות לשרתי MCP.
  • היקף OAuth: היקף OAuth 2.0 שבו רוצים להשתמש כשמתחברים לשרת ה-MCP של מנהל המשאבים.

‫URI של הפניה אוטומטית

באפליקציות מבוססות-אינטרנט ובחלק מהאפליקציות למחשב, צריך להוסיף לרשימת ההיתרים URI להפניה אוטומטית כשיוצרים מזהה לקוח וסוד לאימות. שרת ההרשאות משתמש בכתובות ה-URI להפניה אוטומטית כדי לשלוח טוקנים לאפליקציה שלכם. במסמכי האפליקציה צריך לציין את ה-URI להפניה אוטומטית שבו צריך להשתמש. אין תמיכה בכתובות URI מותאמות אישית להפניה אוטומטית.

הנחיות ספציפיות לאפליקציות לגבי הגדרה וחיבור לשרת MCP מפורטות במאמר הנחיות ספציפיות ללקוחות.

הנחיות כלליות נוספות זמינות במקורות המידע הבאים:

כלים זמינים

כדי לראות פרטים על כלי MCP זמינים ותיאורים שלהם בשרת ה-MCP של מנהל המשאבים, אפשר לעיין בהפניה ל-MCP של מנהל המשאבים.

כלים ליצירת רשימות

אפשר להשתמש בכלי לבדיקת MCP כדי להציג רשימה של כלים, או לשלוח בקשת HTTP‏ tools/list ישירות לשרת MCP המרוחק של מנהל המשאבים. בשיטה tools/list לא נדרש אימות.

POST /mcp HTTP/1.1
Host: cloudresourcemanager.googleapis.com
Content-Type: application/json

{
  "jsonrpc": "2.0",
  "method": "tools/list",
}

תרחישים לדוגמה

הכלי search_projects בשרת ה-MCP המרוחק של מנהל המשאבים מאפשר לסוכני AI לגלות ולזהות באופן דינמי את כל הפרויקטים ב- Google Cloud שיש לכם את ההרשאות הנדרשות לגשת אליהם, כדי שהם יוכלו להריץ פקודות בכלים אחרים.

הכלי מחזיר רשימה מובנית שמכילה את מזהה הפרויקט, מספר הפרויקט ומצב מחזור החיים של הפרויקט. הנה כמה תרחישי שימוש לדוגמה עבור מנהל המשאבים שרת MCP:

  • ביקורות על מלאי המשאבים והנגישות: רשימה וסיכום של הפרויקטים הפעילים בענן שיש לכם גישה אליהם.

    הנחיית משתמש: "תציג לי רשימה של כל הפרויקטים הפעילים שלי Google Cloud ".

    פעולת הסוכן: הסוכן שולח שאילתת חיפוש לשרת ה-MCP כדי לאחזר ולהציג רשימה מסוכמת של כל הפרויקטים הפעילים שמשויכים לפרטי הכניסה שלכם.

  • חיפושים ממוקדים שמבוססים על הורה: אחזור פרויקטים שנמצאים בתיקייה או בארגון ספציפיים כדי לצמצם את היקף הבקשה.

    הנחיית משתמש: "תמצא את כל הפרויקטים בתיקייה 223".

    פעולת הסוכן: הסוכן מפעיל קריאה לכלי עם השאילתה parent:folders/223 כדי להחזיר רשימה של פרויקטים בגבול האדמיניסטרטיבי הזה.

  • פתרון הקשר המרומז: כשמבקשים מידע על משאב בלי לציין מזהה פרויקט ספציפי, הסוכן יכול לפתור את ההקשר באופן אוטומטי.

    הנחיית משתמש: "בדוק את הסטטוס של השירות 'payment-processor'".

    פעולה של הסוכן: הסוכן מזהה שחסר project_id בכלי Cloud Run. הוא משתמש בכלי search_projects כדי למצוא פרויקטים עם payment בשם, מזהה פרויקטים סבירים (כמו payment-prod-123) ומבקש אישור לפני שממשיך.

  • גילוי פרויקטים לפי סביבה: אתם יכולים למצוא פרויקטים שסוננו לפי סביבות ספציפיות או מבנים ארגוניים ספציפיים בלי לצאת מממשק הצ'אט.

    הנחיית משתמש: "אילו פרויקטים יש לי גישה אליהם בסביבת הבדיקה?"

    פעולה של הסוכן: הסוכן מבצע פעולת חיפוש של כל הפרויקטים שסומנו או שנקראים staging שיש לכם הרשאה לצפות בהם, ומחזיר את מזהי הפרויקטים הספציפיים.

התאמה אישית של התנהגות ה-LLM

הכלי search_projects הוא רב-תכליתי, אבל יכול להיות שמודלים של שפה גדולה לא תמיד ידעו מתי לשלוח שאילתה להיררכיה שלכם ב- Google Cloud . כדי להפעיל את הכלי בתרחישים ספציפיים, צריך לספק הקשר מותאם אישית בקובץ Markdown, למשל ~/.gemini/GEMINI.md או AGENTS.md ברמת הפרויקט.

המאמרים הבאים