Mengautentikasi server MCP

Saat agen Anda perlu terhubung ke server MCP atau alat yang dihosting di Cloud Run, Anda dapat mengamankan koneksi menggunakan Identity and Access Management dan Identity-Aware Proxy (IAP) bawaan.

Jika Anda menghubungkan agen yang berjalan di Cloud Run ke server MCP di Cloud Run, lihat Mengautentikasi agen AI Anda untuk mengetahui petunjuk tentang kebijakan run.invoker.

Alat dan klien CLI developer ke server MCP

Untuk menghubungkan alat developer, SDK lokal, dan klien MCP generik ke server MCP pribadi yang dihosting di Cloud Run secara aman, sebaiknya konfigurasikan Identity-Aware Proxy.

Mengaktifkan IAP

Aktifkan IAP untuk layanan MCP Cloud Run yang di-deploy:

gcloud run services update MCP_SERVICE_NAME \
    --iap \
    --region=REGION

Ganti kode berikut:

  • MCP_SERVICE_NAME: nama layanan server MCP Anda.
  • REGION: region tempat layanan Anda di-deploy.

Memberikan akses ke server MCP

Ikat identitas agen panggilan atau identitas pengguna developer ke peran pemanggil IAP di layanan backend:

gcloud iap web add-iam-policy-binding \
    --resource-type=cloud-run \
    --service=MCP_SERVICE_NAME \
    --member="PRINCIPAL" \
    --role="roles/iap.httpsResourceAccessor" \
    --region=REGION

Ganti kode berikut:

  • MCP_SERVICE_NAME: nama layanan server MCP Anda.
  • PRINCIPAL: ID untuk akun utama, atau anggota, yang biasanya memiliki formulir berikut: PRINCIPAL:ID. Misalnya, user:my-user@example.com. Untuk daftar lengkap nilai yang dapat dimiliki PRINCIPAL, lihat referensi Pengikatan Kebijakan.
  • REGION: region tempat layanan Anda di-deploy.

Mengonfigurasi akses dengan IAP

Secara default, IAP menggunakan klien OAuth yang dikelola Google yang hanya mendukung login pengguna berbasis browser. Untuk mengizinkan alat dan agen CLI mengakses server MCP secara terprogram, Anda harus mengonfigurasi Client ID OAuth Kustom.

  1. Buat klien OAuth di Google Cloud konsol di bagian APIs and Services > Credentials. Catat Client ID dan Client Secret.
    • Jika mengonfigurasi untuk alat developer lokal seperti Antigravity CLI, tambahkan http://localhost:7777/oauth/callback ke URL pengalihan yang diizinkan.
  2. Tambahkan klien OAuth ke daftar yang diizinkan untuk akses terprogram di setelan IAP Anda dengan mengikuti panduan untuk Membagikan klien OAuth.

Memperbarui setelan klien untuk terhubung

Setelah menyiapkan akses terprogram, perbarui konfigurasi klien Anda untuk memberikan detail koneksi dan kredensial Client ID OAuth Kustom.

Misalnya, untuk mengonfigurasi alat seperti Antigravity CLI agar terhubung ke server MCP yang dilindungi, perbarui blok mcpServers di setelan Anda:

{
  "mcpServers": {
    "my-mcp-server": {
      "httpUrl": "https://my-mcp-server-<PROJECT_NUMBER>.<REGION>.run.app",
      "oauth": {
        "enabled": "true",
        "clientId": "YOUR_CUSTOM_OAUTH_CLIENT_ID",
        "clientSecret": "YOUR_CLIENT_SECRET",
        "scopes": [
          "email",
          "openid"
        ],
        "redirectUri": "http://localhost:7777/oauth/callback"
      }
    }
  }
}