Lorsque votre agent doit se connecter à un serveur MCP ou un outil hébergé sur Cloud Run, vous pouvez sécuriser la connexion à l'aide d'Identity and Access Management et d'Identity-Aware Proxy (IAP) intégrés.
Si vous connectez un agent exécuté sur Cloud Run à un serveur MCP
sur Cloud Run, consultez
Authentifier vos agents d'IA
pour obtenir des instructions sur les stratégies run.invoker.
Outils et clients CLI pour les développeurs sur le serveur MCP
Pour connecter de manière sécurisée des outils de développement, des SDK locaux et des clients MCP génériques à un serveur MCP privé hébergé sur Cloud Run, nous vous recommandons vivement de configurer Identity-Aware Proxy.
Activer IAP
Activez IAP pour votre service MCP Cloud Run déployé :
gcloud run services updateMCP_SERVICE_NAME\ --iap \ --region=REGION
Remplacez les éléments suivants :
MCP_SERVICE_NAME: nom de votre service de serveur MCP.REGION: région dans laquelle votre service est déployé.
Accorder l'accès au serveur MCP
Associez l'identité de l'agent appelant ou l'identité utilisateur d'un développeur au rôle d'appelant IAP sur le service de backend :
gcloud iap web add-iam-policy-binding \ --resource-type=cloud-run \ --service=MCP_SERVICE_NAME\ --member="PRINCIPAL" \ --role="roles/iap.httpsResourceAccessor" \ --region=REGION
Remplacez les éléments suivants :
MCP_SERVICE_NAME: nom de votre service de serveur MCP.PRINCIPAL: identifiant des comptes principaux ou membres, qui se présente généralement sous la forme suivante :PRINCIPAL:ID. Exemple :user:my-user@example.com. Pour obtenir la liste complète des valeurs possibles pourPRINCIPAL, consultez la documentation de référence sur les liaisons de stratégie.REGION: région dans laquelle votre service est déployé.
Configurer l'accès avec IAP
Par défaut, IAP utilise un client OAuth géré par Google qui n'est compatible qu'avec les connexions utilisateur basées sur un navigateur. Pour autoriser les outils et agents CLI à accéder au serveur MCP par programmation, vous devez configurer un ID client OAuth personnalisé.
- Créez un client OAuth dans la Google Cloud console sous
API et services > Identifiants. Notez l'ID client et le code secret du client.
- Si vous configurez des outils de développement locaux tels que la
CLI Antigravity, ajoutez
http://localhost:7777/oauth/callbackà vos URL de redirection autorisées.
- Si vous configurez des outils de développement locaux tels que la
CLI Antigravity, ajoutez
- Ajoutez le client OAuth à la liste d'autorisation pour l'accès par programmation dans vos paramètres IAP en suivant le guide Partager des clients OAuth.
Mettre à jour les paramètres du client pour se connecter
Après avoir configuré l'accès par programmation, mettez à jour la configuration de votre client pour fournir les détails de connexion et les identifiants de l'ID client OAuth personnalisé.
Par exemple, pour configurer un outil tel que la CLI Antigravity afin qu'il se connecte à votre serveur MCP protégé, mettez à jour le bloc mcpServers dans vos paramètres :
{
"mcpServers": {
"my-mcp-server": {
"httpUrl": "https://my-mcp-server-<PROJECT_NUMBER>.<REGION>.run.app",
"oauth": {
"enabled": "true",
"clientId": "YOUR_CUSTOM_OAUTH_CLIENT_ID",
"clientSecret": "YOUR_CLIENT_SECRET",
"scopes": [
"email",
"openid"
],
"redirectUri": "http://localhost:7777/oauth/callback"
}
}
}
}