אם הסוכן צריך להתחבר לשרת או לכלי MCP שמתארחים ב-Cloud Run, אפשר לאבטח את החיבור באמצעות ניהול זהויות והרשאות גישה (IAM) ושרת proxy לאימות זהויות (IAP) מובנים.
אם אתם מחברים סוכן שפועל ב-Cloud Run לשרת MCP ב-Cloud Run, תוכלו לעיין בהוראות להגדרת מדיניות run.invoker במאמר אימות סוכני AI.
כלים ולקוחות למפתחים ב-CLI לשרת MCP
כדי לחבר בצורה מאובטחת כלי פיתוח, ערכות SDK מקומיות ולקוחות MCP כלליים לשרת MCP פרטי שמתארח ב-Cloud Run, מומלץ מאוד להגדיר שרת proxy לאימות זהויות (IAP).
הפעלת IAP
מפעילים את IAP בשירות Cloud Run MCP שנפרס:
gcloud run services updateMCP_SERVICE_NAME\ --iap \ --region=REGION
מחליפים את מה שכתוב בשדות הבאים:
-
MCP_SERVICE_NAME: השם של שירות שרת ה-MCP. -
REGION: האזור שבו השירות שלכם נפרס.
הענקת גישה לשרת ה-MCP
קישור הזהות של הסוכן המתקשר או הזהות של משתמש מפתח לתפקיד של מפעיל IAP בשירות הקצה העורפי:
gcloud iap web add-iam-policy-binding \ --resource-type=cloud-run \ --service=MCP_SERVICE_NAME\ --member="PRINCIPAL" \ --role="roles/iap.httpsResourceAccessor" \ --region=REGION
מחליפים את מה שכתוב בשדות הבאים:
-
MCP_SERVICE_NAME: השם של שירות שרת ה-MCP. -
PRINCIPAL: המזהה של החשבון הראשי או של המשתמש בקבוצה. בדרך כלל בצורה הבאה:PRINCIPAL:ID. לדוגמה:user:my-user@example.com. בדף העזר בנושא קישורי מדיניות תוכלו למצוא רשימה מלאה של הערכים שיכולים להיות ל-PRINCIPAL. -
REGION: האזור שבו השירות שלכם נפרס.
הגדרת גישה באמצעות IAP
כברירת מחדל, IAP משתמש בלקוח OAuth שמנוהל על ידי Google ותומך רק בכניסות משתמשים מבוססות-דפדפן. כדי לאפשר לכלים ולסוכנים של CLI לגשת לשרת ה-MCP באופן פרוגרמטי, צריך להגדיר מזהה לקוח מותאם אישית ב-OAuth.
- יוצרים לקוח OAuth ב Google Cloud מסוף בקטע APIs and Services > Credentials. רושמים בצד את מזהה הלקוח ואת הסוד של הלקוח.
- אם אתם מגדירים כלים מקומיים למפתחים כמו Antigravity CLI, צריך להוסיף את
http://localhost:7777/oauth/callbackלכתובות ה-URL של ההפניה האוטומטית שמופיעות ברשימת ההיתרים.
- אם אתם מגדירים כלים מקומיים למפתחים כמו Antigravity CLI, צריך להוסיף את
- מוסיפים את לקוח ה-OAuth לרשימת ההיתרים לגישה פרוגרמטית בהגדרות של IAP, לפי המדריך בנושא שיתוף לקוחות OAuth.
עדכון הגדרות הלקוח כדי להתחבר
אחרי שמגדירים גישה פרוגרמטית, מעדכנים את הגדרות הלקוח כדי לספק את פרטי החיבור ואת פרטי הכניסה של מזהה לקוח OAuth מותאם אישית.
לדוגמה, כדי להגדיר כלי כמו Antigravity CLI להתחבר לשרת MCP מוגן, צריך לעדכן את הבלוק mcpServers בהגדרות:
{
"mcpServers": {
"my-mcp-server": {
"httpUrl": "https://my-mcp-server-<PROJECT_NUMBER>.<REGION>.run.app",
"oauth": {
"enabled": "true",
"clientId": "YOUR_CUSTOM_OAUTH_CLIENT_ID",
"clientSecret": "YOUR_CLIENT_SECRET",
"scopes": [
"email",
"openid"
],
"redirectUri": "http://localhost:7777/oauth/callback"
}
}
}
}