Saat agen Anda perlu terhubung ke server MCP atau alat yang dihosting di Cloud Run, Anda dapat mengamankan koneksi menggunakan Identity and Access Management dan Identity-Aware Proxy (IAP) bawaan.
Jika Anda menghubungkan agen yang berjalan di Cloud Run ke server MCP
di Cloud Run, lihat
Mengautentikasi agen AI Anda
untuk mengetahui petunjuk tentang kebijakan run.invoker.
Alat dan klien CLI developer ke server MCP
Untuk menghubungkan alat developer, SDK lokal, dan klien MCP generik ke server MCP pribadi yang dihosting di Cloud Run secara aman, sebaiknya konfigurasikan Identity-Aware Proxy.
Mengaktifkan IAP
Aktifkan IAP untuk layanan MCP Cloud Run yang di-deploy:
gcloud run services updateMCP_SERVICE_NAME\ --iap \ --region=REGION
Ganti kode berikut:
MCP_SERVICE_NAME: nama layanan server MCP Anda.REGION: region tempat layanan Anda di-deploy.
Memberikan akses ke server MCP
Ikat identitas agen panggilan atau identitas pengguna developer ke peran pemanggil IAP di layanan backend:
gcloud iap web add-iam-policy-binding \ --resource-type=cloud-run \ --service=MCP_SERVICE_NAME\ --member="PRINCIPAL" \ --role="roles/iap.httpsResourceAccessor" \ --region=REGION
Ganti kode berikut:
MCP_SERVICE_NAME: nama layanan server MCP Anda.PRINCIPAL: ID untuk akun utama, atau anggota, yang biasanya memiliki formulir berikut:PRINCIPAL:ID. Misalnya,user:my-user@example.com. Untuk daftar lengkap nilai yang dapat dimilikiPRINCIPAL, lihat referensi Pengikatan Kebijakan.REGION: region tempat layanan Anda di-deploy.
Mengonfigurasi akses dengan IAP
Secara default, IAP menggunakan klien OAuth yang dikelola Google yang hanya mendukung login pengguna berbasis browser. Untuk mengizinkan alat dan agen CLI mengakses server MCP secara terprogram, Anda harus mengonfigurasi Client ID OAuth Kustom.
- Buat klien OAuth di Google Cloud konsol di bagian
APIs and Services > Credentials. Catat Client ID dan Client Secret.
- Jika mengonfigurasi untuk alat developer lokal seperti
Antigravity CLI, tambahkan
http://localhost:7777/oauth/callbackke URL pengalihan yang diizinkan.
- Jika mengonfigurasi untuk alat developer lokal seperti
Antigravity CLI, tambahkan
- Tambahkan klien OAuth ke daftar yang diizinkan untuk akses terprogram di setelan IAP Anda dengan mengikuti panduan untuk Membagikan klien OAuth.
Memperbarui setelan klien untuk terhubung
Setelah menyiapkan akses terprogram, perbarui konfigurasi klien Anda untuk memberikan detail koneksi dan kredensial Client ID OAuth Kustom.
Misalnya, untuk mengonfigurasi alat seperti Antigravity CLI agar terhubung ke server MCP yang dilindungi, perbarui blok mcpServers di setelan Anda:
{
"mcpServers": {
"my-mcp-server": {
"httpUrl": "https://my-mcp-server-<PROJECT_NUMBER>.<REGION>.run.app",
"oauth": {
"enabled": "true",
"clientId": "YOUR_CUSTOM_OAUTH_CLIENT_ID",
"clientSecret": "YOUR_CLIENT_SECRET",
"scopes": [
"email",
"openid"
],
"redirectUri": "http://localhost:7777/oauth/callback"
}
}
}
}