שימוש בשרת MCP מרוחק של Database Migration Service

במאמר הזה נסביר איך להשתמש בשרת Model Context Protocol‏ (MCP) מרחוק של Database Migration Service כדי להתחבר לאפליקציות מבוססות-AI, כולל Gemini CLI, ‏ ChatGPT, ‏ Claude ואפליקציות בהתאמה אישית שאתם מפתחים. שרת ה-MCP המרוחק של Database Migration Service מאפשר לכם לנהל משימות העברה מאפליקציית ה-AI שלכם. אפשר להתחיל, לעצור, להפעיל מחדש או למחוק משימות העברה באמצעות שרת MCP מרוחק של Database Migration Service. שרת ה-MCP המרוחק של Database Migration Service מופעל כשמפעילים את ה-API של Database Migration Service.

Model Context Protocol‏ (MCP) הוא תקן שקובע איך מודלים גדולים של שפה (LLM) ואפליקציות או סוכני AI מתחברים למקורות נתונים חיצוניים. שרתי MCP מאפשרים להשתמש בכלים, במשאבים ובהנחיות שלהם כדי לבצע פעולות ולקבל נתונים מעודכנים משירות ה-Backend שלהם.

מה ההבדל בין שרתי MCP מקומיים לבין שרתי MCP מרחוק?

שרתי MCP מקומיים
בדרך כלל מריצים אותם במחשב המקומי ומשתמשים בזרמי הקלט והפלט הרגילים (stdio) לתקשורת בין שירותים באותו מכשיר.
שרתי MCP מרוחקים
פועל בתשתית של השירות ומציע נקודת קצה של HTTP לאפליקציות AI לצורך תקשורת בין לקוח ה-MCP של ה-AI לבין שרת ה-MCP. מידע נוסף על ארכיטקטורת MCP זמין במאמר ארכיטקטורת MCP.

ליבה בלי שמירת מצב

בגרסה MCP version 2026-07-28, פרוטוקול MCP משתנה מפרוטוקול דו-כיווני עם שמירת מצב לפרוטוקול בלי שמירת מצב. כל בקשת MCP מתארת את עצמה ואפשר לנתב אותה באמצעות כותרות. אין צורך ב-initialize/initialized handshake או ב-Mcp-Session-Id כי כל בקשה כוללת את כל המידע שנדרש בכותרות HTTP או בפרמטר _meta. שרתי MCP יכולים לבקש מידע נוסף שנדרש על ידי כלי מסוים באמצעות בקשות מרובות הלוך ושוב (MRTR).

כדי שנוכל לנתב ולעבד בקשות בלי לנתח את גוף הבקשה, צריך לכלול כמה כותרות של MCP, כולל הכותרות הבאות:

מידע נוסף על ארכיטקטורת MCP זמין במפרט ובשינויים העיקריים של MCP גרסה 2026-07-28.

לפני שמתחילים

  1. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  2. Verify that billing is enabled for your Google Cloud project.

  3. מפעילים את Database Migration Service API.

התפקידים הנדרשים

כדי לקבל את ההרשאות שדרושות לשימוש בשרת ה-MCP המרוחק של Database Migration Service, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט Google Cloud :

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

התפקידים המוגדרים מראש מכילים את ההרשאות שנדרשות לשימוש בשרת MCP מרוחק של Database Migration Service. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:

ההרשאות הנדרשות

כדי להשתמש בשרת MCP מרוחק של Database Migration Service, נדרשות ההרשאות הבאות:

  • ביצוע קריאות לכלי MCP: mcp.tools.call
  • מקורות מידע בנושא Database Migration Service:
    • datamigration.migrationjobs.create
    • datamigration.migrationjobs.delete
    • datamigration.migrationjobs.get
    • datamigration.migrationjobs.list
    • datamigration.migrationjobs.resume
    • datamigration.migrationjobs.start
    • datamigration.migrationjobs.stop
    • datamigration.operations.get

יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

אימות והרשאה

שרת ה-MCP המרוחק של Database Migration Service משתמש בפרוטוקול OAuth 2.0 עם ניהול זהויות והרשאות גישה (IAM) לאימות ולהרשאה. כל הזהויות שלGoogle Cloud נתמכות לצורך אימות לשרתי MCP.

אנחנו ממליצים ליצור זהות נפרדת לסוכנים שמשתמשים בכלים של MCP, כדי שיהיה אפשר לשלוט בגישה למשאבים ולעקוב אחריה. Database Migration Service לא מקבל מפתחות API לצורך אימות לשרתי MCP. מידע נוסף על אימות זמין במאמר אימות לשרתי MCP.

היקפי ההרשאות של OAuth ב-Database Migration Service MCP

ב-OAuth 2.0 משתמשים בהיקפי הרשאות ובפרטי כניסה כדי לקבוע אם לחשבון מאומת מסוים מותר לבצע פעולה ספציפית במשאב. מידע נוסף על היקפי OAuth 2.0 ב-Google זמין במאמר שימוש ב-OAuth 2.0 לגישה ל-Google APIs.

לכלי MCP של Database Migration Service יש את היקפי ההרשאות הבאים של OAuth:

היקף URI ל-CLI של gcloud תיאור
https://www.googleapis.com/auth/cloud-platform מאפשר גישה לכל Google Cloud המשאבים, כולל Database Migration Service.
https://www.googleapis.com/auth/cloud-datamigration מאפשרת צפייה בנתונים ב-Database Migration Service וניהול שלהם.

יכול להיות שיידרשו היקפי הרשאות נוספים במשאבים שאליהם ניגשים במהלך הפעלת כלי. כדי לראות רשימה של היקפי ההרשאות שנדרשים ל-Database Migration Service, אפשר לעיין במאמר Database Migration Service API.

הגדרת לקוח MCP לשימוש בשרת MCP של Database Migration Service

אפליקציות וסוכנים מבוססי-AI, כמו Claude או Antigravity, יכולים ליצור מופע של לקוח MCP שמתחבר לשרת MCP יחיד. לאפליקציית AI יכולים להיות כמה לקוחות שמתחברים לשרתי MCP שונים. אם האפליקציה שלכם לא מופיעה בהנחיות הספציפיות ללקוח, תוכלו להשתמש במידע הבא כדי להתחבר מרוב האפליקציות.

באפליקציית ה-AI, מחפשים דרך להוסיף או להתחבר לשרת MCP מרוחק. עבור שרת ה-MCP של Database Migration Service, מזינים את הפרטים הבאים לפי הצורך:

  • שם השרת: שרת MCP של Database Migration Service
  • כתובת ה-URL של השרת או נקודת הקצה: datamigration.googleapis.com/mcp
  • העברה: Streamable HTTP
  • פרטי אימות: בהתאם לשיטת האימות שרוצים להשתמש בה, אפשר להזין את Google Cloud פרטי הכניסה, מזהה לקוח וסוד לקוח של OAuth, או זהות ופרטי כניסה של סוכן. מידע נוסף על אימות זמין במאמר אימות לשרתי MCP.
  • היקף הרשאות OAuth: היקף ההרשאות של OAuth 2.0 שבו רוצים להשתמש כשמתחברים לשרת MCP של Database Migration Service.

הנחיות ספציפיות לאפליקציות לגבי הגדרה והתחברות לשרת MCP מפורטות במאמר הנחיות ספציפיות ללקוחות.

הנחיות כלליות נוספות זמינות במקורות המידע הבאים:

באילו כלים אפשר להשתמש

כדי לראות פרטים על כלי MCP זמינים והתיאורים שלהם בשרת ה-MCP של Database Migration Service, אפשר לעיין במאמר הפניה ל-MCP של Database Migration Service.

כלים ליצירת רשימות

אפשר להשתמש בכלי לבדיקת MCP כדי להציג רשימה של כלים, או לשלוח בקשת HTTP של tools/list ישירות לשרת ה-MCP המרוחק של Database Migration Service. בשיטה tools/list לא נדרש אימות.

curl -X POST https://datamigration.googleapis.com/TOOLSET_ENDPOINT \
    -H 'Content-Type: application/json' \
    -H 'Accept: application/json' \
    -H 'MCP-Protocol-Version: MCP_PROTOCOL_VERSION' \
    -H 'Mcp-Method: tools/list' \
    -d '{
      "jsonrpc": "2.0",
      "id": 1,
      "method": "tools/list",
      "params": {
        "_meta": {
          "io.modelcontextprotocol/protocolVersion": "MCP_PROTOCOL_VERSION",
          "io.modelcontextprotocol/clientCapabilities": {
            "extensions": {
              "io.modelcontextprotocol/ui": {
                "mimeTypes": ["text/html;profile=mcp-app"]
              }
            }
          }
        }
      }
    }'

מחליפים את מה שכתוב בשדות הבאים:

  • ‫TOOLSET_ENDPOINT: החלק שנותר בנקודת הקצה של ה-MCP אחרי שם השירות. לדוגמה, עבור Database Migration Service, יכול להיות שזה יהיה mcp/toolset-name.
  • ‫MCP_PROTOCOL_VERSION: גרסת פרוטוקול ה-MCP. לדוגמה, 2026-07-28.

תרחישים לדוגמה

אלה תרחישי שימוש לדוגמה עבור Database Migration Service שרת MCP:

  • פירוט, קבלה, הפעלה ומחיקה של משימות העברה בפרויקט.
  • מפרטים את כתובות ה-IP הסטטיות שמהן Database Migration Service מתחבר למסד הנתונים של המקור במהלך העברות הטרוגניות.
  • אפשר להשתמש בכלי get_operation כדי לבדוק את הסטטוס של פעולות כמו הפעלה או מחיקה של משימת העברה.

פרומפטים לדוגמה:

  • ‫"List all running migration jobs in project PROJECT_ID and location LOCATION."
  • ‫"List all migration jobs that encountered errors in project PROJECT_ID and location LOCATION."
  • ‫"What's the status of the migration job MIGRATION_JOB_ID in LOCATION?‎" (מה הסטטוס של עבודת ההעברה MIGRATION_JOB_ID ב-LOCATION?)
  • ‫"Stop the migration job MIGRATION_JOB_ID in LOCATION" (הפסק את עבודת ההעברה MIGRATION_JOB_ID ב-LOCATION).
  • ‫"Resume all stopped migration jobs MIGRATION_JOB_ID in LOCATION" (המשך של כל עבודות ההעברה שהופסקו MIGRATION_JOB_ID ב-LOCATION).

בפרומפטים, מחליפים את הערכים הבאים:

  • PROJECT_ID במזהה הפרויקט ב- Google Cloud .
  • ‫LOCATION עם המיקום של עבודת ההעברה.
  • MIGRATION_JOB_ID עם מזהה משימת ההעברה שלכם ב-Database Migration Service.

הגדרות אבטחה ובטיחות אופציונליות

השימוש ב-MCP כרוך בסיכוני אבטחה חדשים ובשיקולים חדשים, בגלל המגוון הרחב של הפעולות שאפשר לבצע באמצעות כלי ה-MCP. כדי למזער את הסיכונים האלה ולנהל אותם,Google Cloud מציע הגדרות ברירת מחדל ומדיניות שניתנת להתאמה אישית כדי לשלוט בשימוש בכלי MCP בארגון או בפרויקט שלכם ב- Google Cloud.

מידע נוסף על אבטחה וניהול של MCP זמין במאמר בנושא אבטחה ובטיחות של AI.

שימוש בהגנה מוגברת על המודל

‫Model Armor הואGoogle Cloud שירות שנועד לשפר את האבטחה והבטיחות של אפליקציות ה-AI שלכם. ההגנה פועלת על ידי סינון יזום של הנחיות ותשובות של מודלים גדולים של שפה (LLM), כדי להגן מפני סיכונים שונים ולתמוך בשיטות עבודה אחראיות של AI. בין אם אתם פורסים AI בסביבת הענן שלכם או אצל ספקי שירותי ענן חיצוניים, הגנה מוגברת על המודל יכול לעזור לכם למנוע קלט זדוני, לאמת את בטיחות התוכן, להגן על מידע אישי רגיש, לשמור על תאימות ולאכוף את מדיניות הבטיחות והאבטחה של ה-AI באופן עקבי בסביבת ה-AI המגוונת שלכם.

כשמפעילים את Model Armor עם הפעלת רישום ביומן, המערכת רושמת ביומן את כל מטען הנתונים. יכול להיות שהפעולה הזו תחשוף מידע רגיש ביומנים שלכם.

ניתוב בקשות של MCP ל-Model Armor

‫Model Armor זמין באזורים מסוימים. אם הגנה מוגברת על המודל מופעלת ואתם משתמשים בשרת MCP בתחום שיפוט שהגנה מוגברת על המודל לא תומכת בו, יכול להיות שהתנהגות הניתוב של השיחה תהיה שונה עבור שרתי MCP שונים, ושהיא תפגע בתאימות של מיקום אחסון הנתונים לנתונים שנמצאים בשימוש ולנתונים שנמצאים במעבר. מידע נוסף על ההתנהגות של שרתי MCP בודדים זמין במאמר הגנה מוגברת על המודל: מוצרים נתמכים.

הפעלת הגנה מוגברת על המודל

כדי להשתמש בהגנה מוגברת על המודל, צריך להפעיל את ממשקי API של הגנה מוגברת על המודל.

המסוף

  1. מפעילים את הגנה מוגברת על המודל API, אם הוא עדיין לא מופעל.

    תפקידים שנדרשים להפעלת ממשקי API

    כדי להפעיל ממשקי API, צריך את ההרשאה serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים

    להפעלת ה-API

  2. בוחרים את הפרויקט שבו רוצים להפעיל את הגנה מוגברת על המודל.

gcloud

לפני שמתחילים, צריך לבצע את השלבים הבאים באמצעות Google Cloud CLI עם Model Armor API:

  1. התקינו את ה-CLI של Google Cloud ואז היכנסו ל-CLI של gcloud באמצעות הזהות המאוחדת שלכם. אחרי שנכנסתם לחשבון, אתחלו את ה-CLI של Google Cloud באמצעות הפקודה הבאה:

    gcloud init

  2. מריצים את הפקודה הבאה כדי להגדיר את נקודת קצה ל-API לשירות הגנה מוגברת על המודל.

    gcloud config set api_endpoint_overrides/modelarmor "https://modelarmor.LOCATION.rep.googleapis.com/"

    מחליפים את LOCATION באזור שבו רוצים להשתמש בהגנה מוגברת על המודל.

הגדרת הגנה לשרתי MCP של Google ושרתי Google Cloud MCP מרוחקים

כדי להגן על הקריאות והתגובות של כלי ה-MCP, אפשר להשתמש בהגדרות של Model Armor. הגדרת רמת הבסיס מגדירה את מסנני האבטחה המינימליים שחלים על הפרויקט. ההגדרה הזו מחילה קבוצה עקבית של מסננים על כל הקריאות והתשובות של כלי MCP בפרויקט.

הגדרת סף תחתון של הגנה מוגברת על המודל עם הפעלת ניקוי נתונים ב-MCP. מידע נוסף זמין במאמר בנושא הגדרת ערכי סף ב-Model Armor.

דוגמה לפקודה:

gcloud model-armor floorsettings update \
--full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
--enable-floor-setting-enforcement=TRUE \
--add-integrated-services=GOOGLE_MCP_SERVER \
--google-mcp-server-enforcement-type=INSPECT_AND_BLOCK \
--enable-google-mcp-server-cloud-logging \
--malicious-uri-filter-settings-enforcement=ENABLED \
--add-rai-settings-filters='[{"confidenceLevel": "MEDIUM_AND_ABOVE", "filterType": "DANGEROUS"}]'

מחליפים את PROJECT_ID במזהה הפרויקט ב- Google Cloud .

שימו לב להגדרות הבאות:

  • ‫INSPECT_AND_BLOCK: סוג האכיפה שבודק את התוכן בשרת MCP של Google וחוסם הנחיות ותשובות שתואמות למסננים.
  • ‫ENABLED: ההגדרה שמפעילה מסנן או אכיפה.
  • ‫MEDIUM_AND_ABOVE: רמת המהימנות של ההגדרות של המסנן 'AI אחראי – מסוכן'. אפשר לשנות את ההגדרה הזו, אבל ערכים נמוכים יותר עלולים להוביל ליותר תוצאות חיוביות כוזבות. מידע נוסף זמין במאמר בנושא רמות הסמך של Model Armor.

השבתת סריקת תנועת נתונים של MCP באמצעות Model Armor

כדי להפסיק את הסריקה האוטומטית של התנועה אל השרתים של Google MCP וממנה על ידי Model Armor, על סמך הגדרות הרצפה של הפרויקט, מריצים את הפקודה הבאה:

gcloud model-armor floorsettings update \
  --full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
  --remove-integrated-services=GOOGLE_MCP_SERVER

מחליפים את PROJECT_ID במזהה הפרויקט ב- Google Cloud . ‫הגנה מוגברת על המודל לא מחילה באופן אוטומטי את הכללים שמוגדרים בהגדרות אבטחה מינימליות של הפרויקט על תעבורת נתונים בשרת MCP של Google.

ההגדרות של הסף התחתון של Model Armor וההגדרות הכלליות יכולות להשפיע על יותר דברים מאשר רק על MCP. ‫Model Armor משולב עם שירותים כמו Vertex AI, ולכן כל שינוי שתבצעו בהגדרות של רמת הבסיס יכול להשפיע על סריקת התנועה ועל התנהגויות הבטיחות בכל השירותים המשולבים, ולא רק ב-MCP.

שליטה בשימוש ב-MCP באמצעות מדיניות IAM

כללי מדיניות הדחייה וכללי מדיניות ההרשאה של ניהול הזהויות והרשאות הגישה (IAM) עוזרים לכם לאבטח את שרתי Google Cloud ו-Google MCP.

אתם יכולים לשלב כמה קריטריונים כדי ליצור מדיניות אבטחה ומדיניות ניהול בהתאמה אישית, על ידי מתן או דחייה של גישה על סמך הקריטריונים הבאים:

  • הקרן.
  • מאפייני כלי כמו מאפיין הקריאה בלבד.
  • שם השירות או שם הכלי.
  • מזהה הלקוח של האפליקציה ב-OAuth.

מידע נוסף זמין במאמר שליטה בשימוש ב-MCP באמצעות ניהול זהויות וגישה.

המאמרים הבאים