Cuando tu agente necesite conectarse a un servidor o herramienta de MCP alojado en Cloud Run, puedes proteger la conexión con Identity and Access Management y Identity-Aware Proxy (IAP) integrados.
Si conectas un agente que se ejecuta en Cloud Run a un servidor de MCP
en Cloud Run, consulta
Autentica tus agentes de IA
para obtener instrucciones sobre las políticas de run.invoker.
Herramientas y clientes de la CLI para desarrolladores en el servidor de MCP
Para conectar de forma segura las herramientas para desarrolladores, los SDK locales y los clientes de MCP genéricos a un servidor de MCP privado alojado en Cloud Run, te recomendamos que configures Identity-Aware Proxy.
Habilitar IAP
Habilita IAP para tu servicio de MCP de Cloud Run implementado:
gcloud run services updateMCP_SERVICE_NAME\ --iap \ --region=REGION
Reemplaza lo siguiente:
MCP_SERVICE_NAME: El nombre de tu servicio de servidor de MCP.REGION: La región en la que se implementa tu servicio.
Otorga acceso al servidor de MCP
Vincula la identidad del agente que llama o la identidad de usuario de un desarrollador al rol de invocador de IAP en el servicio de backend:
gcloud iap web add-iam-policy-binding \ --resource-type=cloud-run \ --service=MCP_SERVICE_NAME\ --member="PRINCIPAL" \ --role="roles/iap.httpsResourceAccessor" \ --region=REGION
Reemplaza lo siguiente:
MCP_SERVICE_NAME: El nombre de tu servicio de servidor de MCP.PRINCIPAL: Un identificador para las principales o los miembros, que suele tener el siguiente formato:PRINCIPAL:ID. Por ejemplo,user:my-user@example.com. Si deseas obtener una lista completa de los valores quePRINCIPALpuede tener, consulta la referencia sobre la vinculación de políticas.REGION: La región en la que se implementa tu servicio.
Configura el acceso con IAP
De forma predeterminada, IAP usa un cliente de OAuth administrado por Google que solo admite accesos de usuarios basados en el navegador. Para permitir que las herramientas y los agentes de la CLI accedan al servidor de MCP de manera programática, debes configurar un ID de cliente de OAuth personalizado.
- Crea un cliente de OAuth en la Google Cloud consola de en
APIs y servicios > Credenciales. Toma nota del ID de cliente y el Secreto del cliente.
- Si realizas la configuración para herramientas para desarrolladores locales, como la
CLI de Antigravity, agrega
http://localhost:7777/oauth/callbacka tus URLs de redireccionamiento permitidas.
- Si realizas la configuración para herramientas para desarrolladores locales, como la
CLI de Antigravity, agrega
- Agrega el cliente de OAuth a la lista de entidades permitidas para el acceso programático en la configuración de IAP . Para ello, sigue la guía para compartir clientes de OAuth.
Actualiza la configuración del cliente para conectarte
Después de configurar el acceso programático, actualiza la configuración del cliente para proporcionar los detalles de conexión y las credenciales del ID de cliente de OAuth personalizado.
Por ejemplo, para configurar una herramienta como la CLI de Antigravity para que se conecte a tu servidor de MCP protegido, actualiza el bloque mcpServers en la configuración:
{
"mcpServers": {
"my-mcp-server": {
"httpUrl": "https://my-mcp-server-<PROJECT_NUMBER>.<REGION>.run.app",
"oauth": {
"enabled": "true",
"clientId": "YOUR_CUSTOM_OAUTH_CLIENT_ID",
"clientSecret": "YOUR_CLIENT_SECRET",
"scopes": [
"email",
"openid"
],
"redirectUri": "http://localhost:7777/oauth/callback"
}
}
}
}