שימוש בשרת MCP מרוחק של Cloud CLI

במאמר הזה נסביר איך להשתמש בשרת Model Context Protocol‏ (MCP) מרוחק של Cloud CLI כדי להתחבר לאפליקציות מבוססות-AI, כולל Gemini CLI, ‏ ChatGPT, ‏ Claude ואפליקציות מותאמות אישית שאתם מפתחים.

שרת ה-MCP המרוחק של Cloud CLI מספק סביבה מאובטחת שמאפשרת לכם לשלוח הנחיות בשפה טבעית לאפליקציית ה-AI כדי להריץ פקודות בממשק שורת הפקודה (CLI) בשמכם. הפקודות gcloud ו-bq נתמכות.

ממשק ה-API של התכונה הזו נקרא Cloud CLI Execution.

שרת ה-MCP המרוחק של Cloud CLI מופעל כשמפעילים את Cloud CLI Execution API.

Model Context Protocol‏ (MCP) הוא תקן שקובע איך מודלים גדולים של שפה (LLM) ואפליקציות או סוכני AI מתחברים למקורות נתונים חיצוניים. שרתי MCP מאפשרים לכם להשתמש בכלים, במשאבים ובהנחיות שלהם כדי לבצע פעולות ולקבל נתונים מעודכנים משירות ה-Backend שלהם.

מה ההבדל בין שרתי MCP מקומיים לבין שרתי MCP מרחוק?

שרתי MCP מקומיים
בדרך כלל פועלים במחשב המקומי ומשתמשים בזרמי הקלט והפלט הרגילים (stdio) לתקשורת בין שירותים באותו מכשיר.
שרתי MCP מרוחקים
פועל בתשתית של השירות ומציע נקודת קצה של HTTP לאפליקציות AI לצורך תקשורת בין לקוח ה-MCP של ה-AI לבין שרת ה-MCP. מידע נוסף על ארכיטקטורת MCP זמין במאמר ארכיטקטורת MCP.

‫Google ושרתי MCP מרוחקים Google Cloud

לשרתי MCP של Google Google Cloud ושרתי MCP מרוחקים יש את התכונות והיתרונות הבאים:

  • גילוי פשוט ומרכזי
  • נקודות קצה (endpoints) מנוהלות של HTTP ברמה הגלובלית או האזורית
  • הרשאות פרטניות
  • אבטחת הנחיות ותשובות אופציונלית באמצעות הגנה מוגברת על המודל
  • רישום מרכזי ביומן הביקורת

מידע על שרתי MCP אחרים ועל אמצעי אבטחה ובקרה שזמינים לשרתי Google Cloud MCP מופיע במאמר סקירה כללית על שרתי Google Cloud MCP.

הגבלות והנחיות

לפני שמתחילים לעבוד עם שרת MCP מרוחק של Cloud CLI, חשוב לעיין בהנחיות ובמגבלות הבאות:

פקודות נתמכות

שרת ה-MCP של Cloud CLI לא תומך בפקודות מסוימות של gcloud ו-bq (כולל וריאציות של alpha או beta עבור gcloud) בגלל תקני אבטחה וחוסר התאמה.

ברשימה הבאה מוצגות כמה דוגמאות לפקודות gcloud שלא נתמכות. הרשימה הזו חלקית בלבד, ויכול להיות שפקודות יתווספו או יוסרו ממנה ללא הודעה מוקדמת:

  • gcloud auth
  • gcloud config
  • gcloud iam service-accounts
  • gcloud init
  • gcloud survey

בהמשך מופיעה רשימה מלאה של פקודות bq שלא נתמכות:

  • bq init
  • bq pyshell
  • bq shell

אכיפת מדיניות הארגון

פקודות שמופעלות דרך שרת ה-MCP המרוחק מופעלות עם ההרשאות של זהות המתקשר המאומת. ההרשאות הרגילות של IAM והמגבלות של שירות מדיניות הארגון נאכפות באופן מחמיר על משאבי יעד במורד הזרם.

הנחיות למפתחים של סוכנים

  • הרשאות IAM וחשבון משתמש: חשבון המשתמש שמבצע אינטראקציה עם Cloud CLI Execution API הוא אותו חשבון משתמש שמבצע אינטראקציה עם Google Cloud ממשקי API במהלך ביצוע הפקודה gcloud או bq. מכיוון ששרת ה-MCP של Cloud CLI יכול לקרוא לממשקי API רבים של Google Cloud, מומלץ לפעול לפי עקרון האבטחה של מתן ההרשאות המינימליות ולהקצות למשתמש, לזהות הסוכן או לחשבון השירות שקוראים לשרת ה-MCP של Cloud CLI את ההרשאות המינימליות שנדרשות לתרחיש השימוש.

  • בחירת פרויקטים: project הוא פרמטר חובה לבקשות של שרת MCP ב-Cloud CLI, והוא מייצג את הפרויקט שמשמש לאינטראקציה עם Cloud CLI Execution API. שימו לב שהפרמטר project לא קשור לדגלים --project או --billing-project שמוגדרים בפקודה gcloud בפועל, או לדגלים --project_id ו---quota_project_id של פקודות bq שמופעלות על ידי Cloud CLI Execution API.

    מומלץ לעדכן את ההנחיות למערכת או את הכישורים של הסוכן כדי שהוא יבחר את הפרויקט הנכון להרצת בקשות לשרת Cloud CLI MCP.

לפני שמתחילים

  1. נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  4. Verify that billing is enabled for your Google Cloud project.

  5. Enable the Cloud CLI Execution API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  6. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  7. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  8. Verify that billing is enabled for your Google Cloud project.

  9. Enable the Cloud CLI Execution API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

התפקידים הנדרשים

כדי לקבל את ההרשאות שדרושות לשימוש בשרת MCP של Cloud CLI, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט שבו אתם רוצים להשתמש בשרת MCP של Cloud CLI:

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

התפקידים המוגדרים מראש האלה מכילים את ההרשאות שנדרשות לשימוש בשרת MCP של Cloud CLI. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:

ההרשאות הנדרשות

כדי להשתמש בשרת MCP של Cloud CLI, נדרשות ההרשאות הבאות:

  • ביצוע קריאות לכלי MCP: mcp.tools.call

יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

אימות והרשאה

שרת ה-MCP המרוחק של Cloud CLI משתמש בפרוטוקול OAuth 2.0 עם ניהול זהויות והרשאות גישה (IAM) לאימות ולהרשאה. כל Google Cloud הזהויות נתמכות לצורך אימות לשרתי MCP.

שרת ה-MCP המרוחק של Cloud CLI לא מקבל מפתחות API.

אנחנו ממליצים ליצור זהות נפרדת לסוכנים שמשתמשים בכלים של MCP, כדי שתוכלו לשלוט בגישה למשאבים ולעקוב אחריה. מידע נוסף על אימות זמין במאמר אימות לשרתי MCP.

היקפי הרשאות OAuth ב-Cloud CLI

ב-OAuth 2.0 משתמשים בהיקפי הרשאות ובפרטי כניסה כדי לקבוע אם לגורם מאומת יש הרשאה לבצע פעולה ספציפית במשאב. מידע נוסף על היקפי הרשאות של OAuth 2.0 ב-Google זמין במאמר שימוש ב-OAuth 2.0 כדי לגשת ל-Google APIs.

לשרת ה-MCP המרוחק של Cloud CLI יש את היקפי ההרשאות הבאים של OAuth:

‫URI של היקף תיאור
https://www.googleapis.com/auth/cloud-platform הצגה וניהול של הנתונים שלכם בשירותי Google Cloud .

הגדרת לקוח MCP לשימוש בשרת MCP מרוחק של Cloud CLI

אפליקציות וסוכנים מבוססי-AI, כמו Claude או Antigravity, יכולים ליצור מופע של לקוח MCP שמתחבר לשרת MCP יחיד. לאפליקציית AI יכולים להיות כמה לקוחות שמתחברים לשרתי MCP שונים. אם האפליקציה שלכם לא מופיעה בהנחיות הספציפיות ללקוח, תוכלו להשתמש במידע הבא כדי להתחבר מרוב האפליקציות.

באפליקציית ה-AI, מחפשים דרך להוסיף או להתחבר לשרת MCP מרוחק. בשרת ה-MCP המרוחק של Cloud CLI, מזינים את הפרטים הבאים לפי הצורך:

  • שם השרת: שרת MCP מרוחק של Cloud CLI
  • כתובת URL של השרת או נקודת קצה: https://cloudcli.googleapis.com/mcp
  • Transport: HTTP
  • פרטי אימות: Google Cloud פרטי הכניסה שלכם, מזהה הלקוח והסוד של OAuth, או זהות ופרטי כניסה של סוכן

‫URI של הפניה אוטומטית

באפליקציות מבוססות-אינטרנט ובחלק מהאפליקציות למחשב, צריך להוסיף לרשימת ההיתרים URI להפניה אוטומטית כשיוצרים מזהה לקוח וסוד לאימות. שרת ההרשאות משתמש בכתובות ה-URI להפניה אוטומטית כדי לשלוח טוקנים לאפליקציה שלכם. במסמכי האפליקציה צריך לציין את ה-URI להפניה אוטומטית שבו צריך להשתמש. אין תמיכה בכתובות URI מותאמות אישית להפניה אוטומטית.

הנחיות ספציפיות לאפליקציות לגבי הגדרה וחיבור לשרת MCP מפורטות במאמר הנחיות ספציפיות ללקוחות.

הנחיות כלליות נוספות זמינות במקורות המידע הבאים:

כלים זמינים

שרת ה-MCP המרוחק של Cloud CLI חושף את הכלים הבאים:

  • run_gcloud_command
  • run_bq_command

כדי לראות פרטים על כלי MCP זמינים ותיאורים שלהם בשרת ה-MCP של Cloud CLI, אפשר לעיין בהפניה ל-MCP של Google Cloud SDK.

ההבדלים בין run_bq_command לבין שרת ה-MCP של BigQuery

run_bq_command חושף את השטח של BigQuery CLI ‏ (bq) בשרת ה-MCP המרוחק של Cloud CLI. הכלי יכול להריץ פקודות BigQuery SQL ולאפשר לבצע משימות אדמיניסטרטיביות ותפעוליות באמצעות הנחיות בשפה טבעית. ‫BigQuery גם מספק שרת MCP נפרד לניתוח נתונים רגיל. כל ממשק של כלי מיועד לתרחישי שימוש שונים:

  • run_bq_command: כדאי להשתמש ב-run_bq_command כשיוצרים סוכני AI לתהליכי עבודה מתקדמים של ניהול ותפעול, כמו ניהול הזמנות של משבצות זמן, תזמון שאילתות, ניהול תמונות מצב של טבלאות או פתרון בעיות וביטול משימות.
  • שרת BigQuery MCP: אפשר להשתמש בשרת BigQuery MCP כשיוצרים סוכני AI שמשתמשים בכלים סטנדרטיים להרצת SQL כדי להניע ניתוח נתונים, גילוי מטא-נתונים ושינוי נתונים.

בטבלה הבאה מפורטים הבדלים נוספים בין שני ממשקי הכלים:

תכונה שרת BigQuery MCP run_bq_command
זמינות זמינות לכלל המשתמשים (GA) תצוגה מקדימה
Usage ניתוח נתונים ושינוי נתונים ניהול מתקדם של משימות ומשאבים
משתמשי היעד אנליסטים עסקיים, מדעני נתונים, מפתחי SQL אדמינים של BigQuery, אדמינים של מסדי נתונים, מהנדסי פלטפורמות נתונים ומהנדסי DevOps
פעולות ראשיות ביצוע SQL סטנדרטי (SELECT, ‏ INSERT, ‏ UPDATE, ‏ DELETE), חקר סכימות, בדיקת מטא-נתונים תזמון שאילתות (באמצעות DTS), ביטול משימות שיוצאות משליטה, ניהול משבצות והזמנות, מדיניות IAM של מערכי נתונים, פעולות של שכפול או יצירת תמונת מצב של טבלאות

כלים ליצירת רשימות

אפשר להשתמש בכלי לבדיקת MCP כדי להציג רשימה של כלים, או לשלוח tools/listבקשת HTTP ישירות לשרת MCP מרוחק של Cloud CLI. בשיטה tools/list לא נדרש אימות.

POST /mcp HTTP/1.1
Host: cloudcli.googleapis.com
Content-Type: application/json

{
  "jsonrpc": "2.0",
  "method": "tools/list",
}

תרחישים לדוגמה ל-run_gcloud_command

הדוגמאות הבאות מציגות תרחישי שימוש ב-run_gcloud_command בשרת MCP מרוחק של Cloud CLI:

הקצאת משאבים

כשמשתמש שולח הנחיה בשפה טבעית לסוכן, הסוכן יוצר פקודה באמצעות כלי ה-MCP המתאים (run_gcloud_command לפקודות gcloud או run_bq_command לפקודות bq). ממשק ה-CLI של Cloud מריץ את הפקודה.

פרומפט לדוגמה:

‫Create a new רשת VPC named my-network in the project projects/my-project. לאחר מכן, יוצרים כלל חומת אש שמאפשר תעבורת TCP פנימית ביציאה 8080.

תהליך עבודה:

  1. הסוכן קורא לכלי run_gcloud_command באמצעות הפקודה "gcloud compute networks create my-network --project=projects/my-project --subnet-mode=auto", "project": "projects/my-project".

  2. הסוכן קורא לכלי run_gcloud_command באמצעות הפקודה "gcloud compute firewall-rules create allow-internal-8080 --project=projects/my-project --network=my-network --allow=tcp:8080 --source-ranges=10.0.0.0/8.

ניראות (observability) ואבחון

סוכן יכול לבדוק את מצב הסביבה ולשאול שאלות לגבי יומני שגיאות מהזמן האחרון כדי לעזור בפתרון בעיות.

הנחיה לדוגמה: "מצא את 5 יומני השגיאות האחרונים של מכונת Compute Engine‏ my-web-server בפרויקט projects/my-project".

תהליך עבודה:

הסוכן קורא לכלי run_gcloud_command באמצעות הפקודה "gcloud logging read \"resource.type=gce_instance AND severity>=ERROR\" --limit=5 --order=DESC", project: "my-project".

תרחישים לדוגמה ל-run_bq_command

הדוגמאות הבאות מציגות תרחישי שימוש ב-run_bq_command בשרת MCP מרוחק של Cloud CLI:

ניהול מערכי נתונים ב-BigQuery

אפשר גם להשתמש בשרת MCP כדי להריץ שאילתות ולנהל מערכי נתונים ב-BigQuery.

הנחיה לדוגמה: "תפרט את כל מערכי הנתונים בפרויקט projects/my-project, ואז תיצור מערך נתונים חדש בשם my_new_dataset במיקום בארה"ב".

תהליך עבודה:

  1. הסוכן קורא לכלי run_bq_command באמצעות הפקודה "bq ls --datasets=true --project_id=my-project", "project": "projects/my-project".

  2. הסוכן קורא לכלי run_bq_command באמצעות הפקודה "bq mk --dataset --location=us --project_id=my-project my_new_dataset", "project": "projects/my-project".

פתרון בעיות וביטול של עבודות שפועלות במשך זמן רב

הסוכן בודק משימות של BigQuery שפועלות כדי לזהות צווארי בקבוק במשאבים, לאבחן שאילתות שנכשלו, לבטל משימות שפועלות במשך זמן רב ולחלץ פרטי ביצוע להמלצות לשיפור הביצועים.

פרומפט לדוגמה:

"בדוק אם יש כרגע שאילתות ארוכות או שאילתות שדורשות הרבה משאבים שמופעלות בפרויקט my-data-project. אם bqujob_12345 פועל כבר יותר מ-30 דקות, בטל אותו והצג את הפרטים".

תהליך עבודה:

  1. הסוכן מתקשר אל run_bq_command עם הפקודה "bq ls -j --all --project_id=my-data-project", "project": "projects/my-data-project".

  2. הסוכן בודק את רשימת המשימות ושולח קריאה ל-run_bq_command עם הפקודה: "bq show -j bqujob_12345 --project_id=my-data-project", "project": "projects/my-data-project".

  3. הסוכן מריץ את הפקודה run_bq_command עם הפקודה: "bq cancel bqujob_12345 --project_id=my-data-project", "project": "projects/my-data-project".

תזמון שאילתות

סוכן מגדיר הפעלות מתוזמנות של שאילתות באמצעות השילוב של BigQuery Data Transfer Service ב-BigQuery CLI כדי לבצע אוטומציה של רענון הנתונים.

פרומפט לדוגמה:

‫"Schedule a daily query at 06:00 UTC to refresh the daily_sales_summary table in dataset sales_ds for project my-data-project." ‏(תזמון שאילתה יומית בשעה 06:00 UTC לרענון הטבלה daily_sales_summary ב-dataset sales_ds עבור פרויקט my-data-project)

תהליך עבודה:

  1. הסוכן מתקשר אל run_bq_command עם הפקודה: "bq query --project_id=my-data-project --use_legacy_sql=false --destination_table=sales_ds.daily_sales_summary --display_name='Daily Sales Refresh' --schedule='every 24 hours' 'SELECT date, SUM(amount) as total FROM sales_ds.transactions GROUP BY date'", "project": "projects/my-data-project".

ניתוח הקיבולת והתאמת ההזמנה

סוכן מנתח הזמנות קיימות של משבצות בפרויקטים עם צריכה גבוהה, ומעדכן את הקצאות המשבצות כדי לנהל את קיבולת החישוב.

פרומפט לדוגמה:

"תציג את כל ההזמנות ב-BigQuery באזור us-central1 לפרויקט my-admin-project ותעדכן את הקצאת הסלוטים להזמנה prod-analytics ל-500 סלוטים".

תהליך עבודה:

  1. הסוכן מריץ את הפקודה run_bq_command עם הפקודה: "bq ls --reservation --project_id=my-admin-project --location=us-central1", "project": "projects/my-admin-project".

  2. הסוכן מריץ את הפקודה run_bq_command עם הפקודה: "bq update --project_id=my-admin-project --reservation --slots=500 prod-analytics --location=us-central1", "project": "projects/my-admin-project".

ניהול של תמונות מצב ושיבוטים של טבלאות

סוכן יוצר תמונות מצב של טבלאות ייצור קריטיות בנקודת זמן מסוימת, או מספק שיבוטים של טבלאות לפיתוח ולבדיקה.

פרומפט לדוגמה:

‫"Create a table snapshot of production_db.orders named production_db.orders_snapshot_20260720 in project my-data-project."

תהליך עבודה:

הסוכן מתקשר אל run_bq_command עם הפקודה: "bq cp --project_id=my-data-project --snapshot production_db.orders production_db.orders_snapshot_20260720", "project": "projects/my-data-project".

שליטה בגישה למערכי נתונים ובהרשאות IAM

סוכן בודק את אמצעי הבקרה על הגישה למערך הנתונים ומעדכן את ההרשאות למערך הנתונים כדי להעניק או לבטל את הגישה לחשבונות משתמשים ספציפיים.

פרומפט לדוגמה:

‫"Show the current access configuration for dataset finance_ds in project my-data-project."

תהליך עבודה:

  1. הסוכן מתקשר אל run_bq_command עם הפקודה: "bq show --format=prettyjson my-data-project:finance_ds", "project": "projects/my-data-project".

  2. הסוכן מעדכן את הגדרת הגישה ב-JSON ומפעיל את הפקודה run_bq_command: "bq update --source=access_update.json my-data-project:finance_ds", "project": "projects/my-data-project".

הגדרות אבטחה ובטיחות אופציונליות

השימוש ב-MCP כרוך בסיכוני אבטחה חדשים ובשיקולים חדשים, בגלל המגוון הרחב של הפעולות שאפשר לבצע באמצעות כלי ה-MCP. כדי למזער את הסיכונים האלה ולנהל אותם,Google Cloud מציע הגדרות ברירת מחדל ומדיניות שניתנת להתאמה אישית כדי לשלוט בשימוש בכלי MCP בארגון או בפרויקט שלכם ב- Google Cloud.

מידע נוסף על אבטחה וניהול של MCP זמין במאמר בנושא אבטחה ובטיחות של AI.

שימוש בהגנה מוגברת על המודל

Model Armor הואGoogle Cloud שירות שנועד לשפר את האבטחה והבטיחות של אפליקציות ה-AI שלכם. הכלי פועל על ידי סינון יזום של הנחיות ותשובות של מודלים גדולים של שפה (LLM), הגנה מפני סיכונים שונים ותמיכה בשיטות עבודה אחראיות של AI. בין אם אתם פורסים AI בסביבת הענן שלכם או אצל ספקי שירותי ענן חיצוניים, הגנה מוגברת על המודל יכול לעזור לכם למנוע קלט זדוני, לאמת את בטיחות התוכן, להגן על מידע אישי רגיש, לשמור על תאימות ולאכוף את מדיניות הבטיחות והאבטחה של ה-AI באופן עקבי בסביבת ה-AI המגוונת שלכם.

כשמפעילים את Model Armor עם הפעלת רישום ביומן, המערכת רושמת ביומן את כל מטען הנתונים. הפעולה הזו עלולה לחשוף מידע רגיש ביומני הרישום.

ניתוב בקשות של MCP אל Model Armor

‫Model Armor זמין באזורים מסוימים. כש-Model Armor מופעל ואתם משתמשים בשרת MCP בתחום שיפוט ש-Model Armor לא תומך בו, יכול להיות שהתנהגות הניתוב של השיחה תהיה שונה עבור שרתי MCP שונים, ושהיא תפגע בתאימות של נתוני השימוש והנתונים במעבר לדרישות של שמירת נתונים. מידע נוסף על ההתנהגות של שרתי MCP בודדים זמין במאמר בנושא הגנה מוגברת על המודל: מוצרים נתמכים.

הפעלת הגנה מוגברת על המודל

כדי להשתמש בהגנה מוגברת על המודל, צריך להפעיל קודם את ממשקי ה-API של הגנה מוגברת על המודל.

המסוף

  1. מפעילים את הגנה מוגברת על המודל API.

    תפקידים שנדרשים להפעלת ממשקי API

    כדי להפעיל ממשקי API, נדרשת ההרשאה serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים

    להפעלת ה-API

  2. בוחרים את הפרויקט שבו רוצים להפעיל את הגנה מוגברת על המודל.

gcloud

לפני שמתחילים, מבצעים את השלבים הבאים באמצעות Google Cloud CLI עם Model Armor API:

  1. במסוף Google Cloud , מפעילים את Cloud Shell.

    הפעלת Cloud Shell

    בחלק התחתון של Google Cloud המסוף יתחיל סשן של Cloud Shell ותופיע הודעה של שורת הפקודה. Cloud Shell היא סביבת מעטפת שבה ה-CLI של Google Cloud מותקן ומוגדרים ערכים לפרויקט הקיים. הסשן יופעל תוך כמה שניות.

  2. מריצים את הפקודה הבאה כדי להגדיר את נקודת קצה ל-API לשירות הגנה מוגברת על המודל.

    gcloud config set api_endpoint_overrides/modelarmor "https://modelarmor.LOCATION.rep.googleapis.com/"

    מחליפים את LOCATION באזור שבו רוצים להשתמש בהגנה מוגברת על המודל.

הגדרת הגנה לשרתי MCP של Google ושרתי Google Cloud MCP מרוחקים

כדי להגן על הקריאות והתגובות של כלי ה-MCP, אפשר להשתמש בהגדרות של Model Armor. הגדרת רמת בסיס מגדירה את מסנני האבטחה המינימליים שחלים על הפרויקט. ההגדרה הזו מחילה קבוצה עקבית של מסננים על כל הקריאות והתשובות של כלי MCP בפרויקט.

הגדרת סף תחתון של הגנה מוגברת על המודל עם הפעלת ניקוי נתונים ב-MCP. מידע נוסף זמין במאמר בנושא הגדרת ערכי סף ב-Model Armor.

דוגמה לפקודה:

gcloud model-armor floorsettings update \
--full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
--enable-floor-setting-enforcement=TRUE \
--add-integrated-services=GOOGLE_MCP_SERVER \
--google-mcp-server-enforcement-type=INSPECT_AND_BLOCK \
--enable-google-mcp-server-cloud-logging \
--malicious-uri-filter-settings-enforcement=ENABLED \
--add-rai-settings-filters='[{"confidenceLevel": "MEDIUM_AND_ABOVE", "filterType": "DANGEROUS"}]'

מחליפים את PROJECT_ID במזהה הפרויקט ב- Google Cloud .

שימו לב להגדרות הבאות:

  • INSPECT_AND_BLOCK: סוג האכיפה שבודק את התוכן בשרת MCP של Google וחוסם הנחיות ותשובות שתואמות למסננים.
  • ENABLED: ההגדרה שמפעילה מסנן או אכיפה.
  • MEDIUM_AND_ABOVE: רמת המהימנות של ההגדרות של המסנן 'AI אחראי – מסוכן'. אפשר לשנות את ההגדרה הזו, אבל ערכים נמוכים יותר עלולים להוביל ליותר תוצאות חיוביות כוזבות. מידע נוסף זמין במאמר בנושא רמות הסמך של הגנה מוגברת על המודל.

השבתת סריקת תעבורת נתונים של MCP באמצעות הגנה מוגברת על המודל

כדי להפסיק את הסריקה האוטומטית של התנועה אל השרתים של Google MCP וממנה על ידי Model Armor על סמך הגדרות הרצפה של הפרויקט, מריצים את הפקודה הבאה:

gcloud model-armor floorsettings update \
  --full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
  --remove-integrated-services=GOOGLE_MCP_SERVER

מחליפים את PROJECT_ID במזהה הפרויקט ב- Google Cloud . התכונה הגנה מוגברת על המודל לא מחילה באופן אוטומטי את הכללים שמוגדרים בהגדרות אבטחה מינימליות של הפרויקט הזה על תעבורת נתונים של שרת MCP.

ההגדרות של הסף התחתון של Model Armor וההגדרות הכלליות יכולות להשפיע על יותר דברים מאשר רק על MCP. ‫Model Armor משולב עם שירותים כמו Vertex AI, ולכן כל שינוי שתבצעו בהגדרות של רמת הבסיס יכול להשפיע על סריקת התנועה ועל התנהגויות הבטיחות בכל השירותים המשולבים, ולא רק ב-MCP.

המאמרים הבאים