שימוש בשרת MCP מרוחק של Dataform

במאמר הזה נסביר איך להשתמש בשרת Model Context Protocol‏ (MCP) מרוחק של Dataform כדי להתחבר לאפליקציות מבוססות-AI, כולל Gemini CLI, ‏ ChatGPT, ‏ Claude ואפליקציות בהתאמה אישית שאתם מפתחים. אתם יכולים להשתמש בשרת ה-MCP המרוחק של Dataform כדי לבצע משימות כמו ניהול נכסים של קובץ יחיד, כתיבת קוד של צינורות עיבוד נתונים בסביבות עבודה לפיתוח, תזמון צינורות עיבוד נתונים ופתרון בעיות של כשלים בהרצה. שרת ה-MCP המרוחק של Dataform מופעל כשמפעילים את Dataform API.

Model Context Protocol‏ (MCP) הוא תקן שקובע איך מודלים גדולים של שפה (LLM) ואפליקציות או סוכני AI מתחברים למקורות נתונים חיצוניים. שרתי MCP מאפשרים להשתמש בכלים, במשאבים ובהנחיות שלהם כדי לבצע פעולות ולקבל נתונים מעודכנים משירות ה-Backend שלהם.

מה ההבדל בין שרתי MCP מקומיים לבין שרתי MCP מרחוק?

שרתי MCP מקומיים
בדרך כלל מריצים אותם במחשב המקומי ומשתמשים בזרמי הקלט והפלט הרגילים (stdio) לתקשורת בין שירותים באותו מכשיר.
שרתי MCP מרוחקים
פועל בתשתית של השירות ומציע נקודת קצה של HTTP לאפליקציות AI לצורך תקשורת בין לקוח ה-MCP של ה-AI לבין שרת ה-MCP. מידע נוסף על ארכיטקטורת MCP זמין במאמר ארכיטקטורת MCP.

ליבה בלי שמירת מצב

בגרסה MCP version 2026-07-28, פרוטוקול MCP משתנה מפרוטוקול דו-כיווני עם שמירת מצב לפרוטוקול בלי שמירת מצב. כל בקשת MCP מתארת את עצמה ואפשר לנתב אותה באמצעות כותרות. אין צורך ב-initialize/initialized handshake או ב-Mcp-Session-Id כי כל בקשה כוללת את כל המידע שנדרש בכותרות HTTP או בפרמטר _meta. שרתי MCP יכולים לבקש מידע נוסף שנדרש על ידי כלי מסוים באמצעות בקשות מרובות הלוך ושוב (MRTR).

כדי שנוכל לנתב ולעבד בקשות בלי לנתח את גוף הבקשה, צריך לכלול כמה כותרות של MCP, כולל הכותרות הבאות:

מידע נוסף על ארכיטקטורת MCP זמין במפרט ובשינויים העיקריים של MCP גרסה 2026-07-28.

‫Google ושרתי MCP מרוחקים Google Cloud

לשרתי MCP של Google Google Cloud ולשרתי MCP מרוחקים יש את התכונות והיתרונות הבאים:

  • גילוי פשוט ומרכזי
  • נקודות קצה (endpoints) מנוהלות של HTTP ברמה הגלובלית או האזורית
  • הרשאה פרטנית
  • אבטחת הנחיה ותשובה אופציונלית באמצעות הגנה מוגברת על המודל
  • רישום מרכזי ביומן הביקורת

מידע על שרתי MCP אחרים ועל אמצעי בקרה לאבטחה ולניהול שזמינים לשרתי MCP של Google Cloud מופיע במאמר סקירה כללית על שרתי MCP של Google Cloud.

לפני שמתחילים

  1. נכנסים לחשבון Google Cloud . אנחנו ממליצים למשתמשים חדשים ב- Google Cloud ליצור חשבון כדי שיוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  4. Verify that billing is enabled for your Google Cloud project.

  5. Enable the BigQuery and Dataform APIs, if any are not already enabled.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  6. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  7. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  8. Verify that billing is enabled for your Google Cloud project.

  9. Enable the BigQuery and Dataform APIs, if any are not already enabled.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  10. מחברים את מאגר Dataform לספק Git כמו GitHub או GitLab. מידע נוסף זמין במאמר בנושא חיבור למאגר Git של צד שלישי.
  11. מגדירים את סוכן ה-AI עם אסימון OAuth תקין באמצעות היקף BigQuery.

התפקידים הנדרשים

כדי לקבל את ההרשאות שדרושות לשימוש בשרת Dataform MCP, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים ב Google Cloud פרויקט:

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

התפקידים המוגדרים מראש האלה כוללים את ההרשאות שנדרשות לשימוש בשרת Dataform MCP. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:

ההרשאות הנדרשות

כדי להשתמש בשרת Dataform MCP, צריך את ההרשאות הבאות:

  • ביצוע קריאות לכלי MCP: mcp.tools.call
  • יצירה של מאגרי Dataform, סביבות עבודה ועריכת קבצים:
    • dataform.workspaces.create
    • dataform.workspaces.get
    • dataform.workspaces.list
    • dataform.workspaces.delete
    • dataform.workspaces.readFile
    • dataform.workspaces.writeFile
    • dataform.workspaces.moveFile
    • dataform.workspaces.removeFile
    • dataform.workspaces.queryDirectoryContents
    • dataform.workspaces.searchFiles
    • dataform.workspaces.commit
    • dataform.workspaces.push
    • dataform.workspaces.pull
    • dataform.workspaces.fetchHistory
    • dataform.workspaces.fetchDiff
    • dataform.workspaces.fetchFileGitStatuses
    • dataform.compilationResults.create
    • dataform.compilationResults.get
    • dataform.compilationResults.list
    • dataform.workflowInvocations.create
    • dataform.workflowInvocations.get
    • dataform.workflowInvocations.list
    • dataform.repositories.get
    • dataform.repositories.list
    • dataform.repositories.update
    • dataform.folders.create
    • dataform.locations.get
    • dataform.locations.list
  • הפעלת משימות BigQuery:
    • bigquery.jobs.create
    • bigquery.config.get

יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

אימות והרשאה

שרת ה-MCP המרוחק של Dataform משתמש בפרוטוקול OAuth 2.0 עם ניהול זהויות והרשאות גישה (IAM) לאימות ולהרשאה. כל הזהויות שלGoogle Cloud נתמכות לצורך אימות לשרתי MCP.

שרת ה-MCP של Dataform מנהל את הגישה באמצעות מנגנוני האימות וההרשאה הבאים:

  • בקשות Discovery ‏ (tools/list) לא דורשות אימות, ולכן סוכנים יכולים לזהות את הכלים הזמינים של Dataform בלי צורך בהרשאה מראש.
  • האימות של בקשות להרצה (tools/call) מתבצע באמצעות OAuth, ולכן הסוכן צריך לספק טוקן OAuth תקין שמשתמש בהיקף ההרשאות של BigQuery. מידע נוסף מופיע במאמר בנושא היקפי הרשאות OAuth של Dataform MCP.

אנחנו ממליצים ליצור זהות נפרדת לסוכנים שמשתמשים בכלים של MCP, כדי שיהיה אפשר לשלוט בגישה למשאבים ולעקוב אחריה. מידע נוסף על אימות זמין במאמר בנושא אימות לשרתי MCP.

היקפי הרשאות OAuth ב-Dataform MCP

ב-OAuth 2.0 משתמשים בהיקפי הרשאות ובפרטי כניסה כדי לקבוע אם לחשבון מאומת מסוים מותר לבצע פעולה ספציפית במשאב. מידע נוסף על היקפי OAuth 2.0 ב-Google זמין במאמר שימוש ב-OAuth 2.0 כדי לגשת אל Google APIs.

כדי ליצור אינטראקציה עם שרת ה-MCP של Dataform, הסוכן צריך להשתמש בהיקף OAuth של BigQuery. ההיקף הזה מאפשר לסוכן לנהל קוד טרנספורמציה ולהפעיל ביצועים שפועלים כמשימות BigQuery.

יכול להיות שיידרשו היקפי הרשאות נוספים במשאבים שאליהם ניגשים במהלך הפעלת כלי. כדי לראות רשימה של היקפי ההרשאות שנדרשים ל-Dataform, אפשר לעיין בDataform API.

הגדרת לקוח MCP לשימוש בשרת MCP של Dataform

אפליקציות וסוכנים מבוססי-AI, כמו Claude או Antigravity, יכולים ליצור מופע של לקוח MCP שמתחבר לשרת MCP יחיד. לאפליקציית AI יכולים להיות כמה לקוחות שמתחברים לשרתי MCP שונים. אם האפליקציה שלכם לא מופיעה בהנחיות הספציפיות ללקוח, תוכלו להשתמש במידע הבא כדי להתחבר מרוב האפליקציות.

באפליקציית ה-AI, מחפשים דרך להוסיף או להתחבר לשרת MCP מרוחק. לשרת ה-MCP של Dataform, מבצעים את הפעולות הבאות:

  • שם השרת: שרת Dataform MCP
  • כתובת ה-URL של השרת או נקודת הקצה: https://dataform.REGION.rep.googleapis.com/mcp

    מחליפים את REGION באזור שבו נמצא המאגר, לדוגמה, us-central1.

  • העברה: Streamable HTTP

  • פרטי אימות: בהתאם לשיטת האימות שרוצים להשתמש בה, אפשר להזין את Google Cloud פרטי הכניסה, מזהה לקוח וסוד לקוח של OAuth, או זהות ופרטי כניסה של סוכן. מידע נוסף על אימות זמין במאמר אימות לשרתי MCP.

  • היקף OAuth: היקף OAuth 2.0 שבו רוצים להשתמש כשמתחברים לשרת MCP של Dataform.

הנחיות ספציפיות לאפליקציות לגבי הגדרה והתחברות לשרת MCP מפורטות במאמר הנחיות ספציפיות ללקוחות.

הנחיות כלליות נוספות זמינות במקורות המידע הבאים:

יכולות של סוכן

שרת ה-MCP של Dataform מספק קבוצת כלים שמאפשרים לסוכני AI ליצור אינטראקציה עם תהליכי עבודה של טרנספורמציה של נתונים ולבצע בהם ניפוי באגים באמצעות תזמור של קריאות ל-Dataform API. השרת מספק כלים לביצוע הפעולות הבאות:

  • כתיבת קוד לצינור עיבוד הנתונים. סוכנים יכולים ליצור ולפרט סביבות עבודה לפיתוח, לחפש ולערוך כמה קבצים, ולבצע או לשלוח שינויים לספקי Git מרוחקים כמו GitHub או GitLab.
  • הגדרת נכסים של קובץ יחיד סוכנים מנהלים הגדרות בסיסיות של משאבים, כולל יצירת מאגר ושליחת שאילתות לגבי תוכן של ספריות.
  • ניהול פייפליינים וגרסאות הסוכנים מנהלים את תהליך העבודה ואת הגדרות הגרסה, יוצרים תוצאות של קומפילציה ומפעילים או מבטלים קריאות של תהליך העבודה.
  • פתרון בעיות ואימות הסוכנים מזהים למה צינורות נכשלים על ידי אחזור תוצאות ההידור ושאילתות של פעולות הפעלת תהליך העבודה.

במאגרים שמחוברים למארח Git מרוחק, הסוכן צריך להשתמש בכלים של סביבת העבודה כמו create_workspace ו-commit_workspace_changes לפיתוח צינורות. השימוש בכלים ישירים למאגרי קבצים נכשל במאגרים האלה, כי כלים כאלה מיועדים רק לנכסים של קובץ יחיד במאגרי קבצים שמתארחים ב-Google.

באילו כלים אפשר להשתמש

כדי לראות פרטים על כלי MCP זמינים ותיאורים שלהם בשרת ה-MCP של Dataform, אפשר לעיין במאמר הפניה ל-MCP של Dataform.

כלים ליצירת רשימות

אפשר להשתמש בכלי לבדיקת MCP כדי לראות רשימה של כלים, או לשלוח בקשת HTTP‏ tools/list ישירות לשרת ה-MCP המרוחק של Dataform. בשיטה tools/list לא נדרש אימות.

curl -X POST https://dataform.googleapis.com/TOOLSET_ENDPOINT \
    -H 'Content-Type: application/json' \
    -H 'Accept: application/json' \
    -H 'MCP-Protocol-Version: MCP_PROTOCOL_VERSION' \
    -H 'Mcp-Method: tools/list' \
    -d '{
      "jsonrpc": "2.0",
      "id": 1,
      "method": "tools/list",
      "params": {
        "_meta": {
          "io.modelcontextprotocol/protocolVersion": "MCP_PROTOCOL_VERSION",
          "io.modelcontextprotocol/clientCapabilities": {
            "extensions": {
              "io.modelcontextprotocol/ui": {
                "mimeTypes": ["text/html;profile=mcp-app"]
              }
            }
          }
        }
      }
    }'

מחליפים את מה שכתוב בשדות הבאים:

  • ‫TOOLSET_ENDPOINT: החלק שנותר בנקודת הקצה של ה-MCP אחרי שם השירות. לדוגמה, ב-Dataform, זה יכול להיות mcp/toolset-name.
  • ‫MCP_PROTOCOL_VERSION: גרסת פרוטוקול ה-MCP. לדוגמה, 2026-07-28.

פרומפטים לדוגמה

אפשר להשתמש בהנחיות לדוגמה הבאות כדי לקבל מידע על משאבי Dataform, לכתוב קוד של צינורות עיבוד נתונים בסביבות עבודה, לתזמן תהליכי עבודה או לפתור בעיות בהרצות:

  • ‫"Create a new Dataform repository named REPOSITORY_ID in project PROJECT_ID."
  • ‫"Create a new folder named in my project" (צור תיקייה חדשה בשם FOLDER_NAME בפרויקט שלי).
  • ‫"Create a new workspace named WORKSPACE_NAME in my repository.‎" (תצור סביבת עבודה חדשה בשם WORKSPACE_NAME במאגר שלי)
  • ‫"Search for files named FILE_NAME in my workspace.‎"
  • ‫"Read the contents of FILE_NAME from my workspace" (קרא את התוכן של FILE_NAME ממרחב העבודה שלי).
  • ‫"Commit my workspace changes and push them to the remote Git branch" ‏(אישור השינויים בסביבת העבודה שלי ודחיפתם לענף Git מרוחק).
  • ‫"Create a new notebook asset in project PROJECT_ID."
  • ‫"שמור את השינויים בשאילתה השמורה שלי ב REPOSITORY_ID."
  • ‫"Create a workflow configuration that schedules my pipeline to run every day at 8:00 AM."
  • ‫"Trigger a new execution for the WORKFLOW_CONFIGURATION_ID workflow configuration."
  • "תבדוק את הסטטוס של ההרצות האחרונות של הפייפליין ותגיד לי אם יש הרצות שנכשלו, כולל פרטי השגיאה".
  • "תציג את הפרטים של ההפעלה הספציפית שנכשלה".
  • ‫"List all Dataform repositories in the REGION region of project PROJECT_ID."
  • ‫"Cancel the workflow invocation named WORKFLOW_INVOCATION_ID in repository REPOSITORY_ID, which is now running."

בפרומפטים, מחליפים את הערכים הבאים:

  • ‫FILE_NAME: שם הקובץ.
  • ‫FOLDER_NAME: שם התיקייה.
  • ‫PROJECT_ID: מזהה הפרויקט ב- Google Cloud .
  • ‫REGION: שם האזור.
  • ‫REPOSITORY_ID: המזהה הייחודי של מאגר Dataform, לדוגמה, quickstart-repository.
  • ‫WORKFLOW_CONFIGURATION_ID: המזהה הייחודי של תצורת תהליך העבודה.
  • ‫WORKFLOW_INVOCATION_ID: המזהה הייחודי של הרצה ספציפית של תהליך עבודה. אפשר לקבל את המזהה הזה מהתוצאות של בקשת workflowInvocations.list או מהשדה name של תגובת workflowInvocations.create.
  • ‫WORKSPACE_NAME: שם סביבת העבודה.

הגדרות אבטחה ובטיחות אופציונליות

השימוש ב-MCP כרוך בסיכוני אבטחה חדשים ובשיקולים חדשים, בגלל המגוון הרחב של הפעולות שאפשר לבצע באמצעות כלי ה-MCP. כדי למזער את הסיכונים האלה ולנהל אותם,Google Cloud מציע הגדרות ברירת מחדל ומדיניות שניתנת להתאמה אישית כדי לשלוט בשימוש בכלים של MCP בארגון או בפרויקט שלכם ב- Google Cloud .

מידע נוסף על אבטחה וניהול של MCP זמין במאמר בנושא אבטחה ובטיחות של AI.

שימוש בהגנה מוגברת על המודל

‫Model Armor הואGoogle Cloud שירות שנועד לשפר את האבטחה והבטיחות של אפליקציות ה-AI שלכם. ההגנה פועלת על ידי סינון יזום של הנחיות ותשובות של מודלים גדולים של שפה (LLM), כדי להגן מפני סיכונים שונים ולתמוך בשיטות עבודה אחראיות של AI. בין אם אתם פורסים AI בסביבת הענן שלכם או אצל ספקי שירותי ענן חיצוניים, הגנה מוגברת על המודל יכול לעזור לכם למנוע קלט זדוני, לאמת את בטיחות התוכן, להגן על מידע אישי רגיש, לשמור על תאימות ולאכוף את מדיניות הבטיחות והאבטחה של ה-AI באופן עקבי בסביבת ה-AI המגוונת שלכם.

כשמפעילים את Model Armor עם הפעלת רישום ביומן, המערכת רושמת ביומן את כל מטען הנתונים. יכול להיות שהפעולה הזו תחשוף מידע רגיש ביומנים שלכם.

ניתוב בקשות של MCP ל-Model Armor

שרת ה-MCP של Dataform משתמש בניתוב חוצה גבולות. כשמפעילים את Model Armor, שרת ה-MCP שולח את כל הבקשות ל-Model Armor לצורך סינון. ניתוב בין סמכויות שיפוט שונות עלול לפגוע בהתחייבויות קיימות לעמידה בדרישות בנושא מיקום אחסון הנתונים, לגבי נתונים שנמצאים בשימוש ונתונים בהעברה. מידע נוסף על ההתנהגות של שרתי MCP אחרים זמין במאמר מוצרים שנתמכים על ידי הגנה מוגברת על המודל.

הפעלת הגנה מוגברת על המודל

כדי להשתמש בהגנה מוגברת על המודל, צריך להפעיל את ממשקי API של הגנה מוגברת על המודל.

המסוף

  1. מפעילים את הגנה מוגברת על המודל API, אם הוא עדיין לא מופעל.

    תפקידים שנדרשים להפעלת ממשקי API

    כדי להפעיל ממשקי API, צריך את ההרשאה serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים

    להפעלת ה-API

  2. בוחרים את הפרויקט שבו רוצים להפעיל את הגנה מוגברת על המודל.

gcloud

לפני שמתחילים, צריך לבצע את השלבים הבאים באמצעות Google Cloud CLI עם Model Armor API:

  1. במסוף Google Cloud , מפעילים את Cloud Shell.

    הפעלת Cloud Shell

    בחלק התחתון של Google Cloud המסוף יתחיל סשן של Cloud Shell ותופיע הודעה של שורת הפקודה. Cloud Shell היא סביבת מעטפת שבה ה-CLI של Google Cloud מותקן ומוגדרים ערכים לפרויקט הקיים. הסשן יופעל תוך כמה שניות.

  2. מריצים את הפקודה הבאה כדי להגדיר את נקודת קצה ל-API לשירות הגנה מוגברת על המודל.

    gcloud config set api_endpoint_overrides/modelarmor "https://modelarmor.LOCATION.rep.googleapis.com/"

    מחליפים את LOCATION באזור שבו רוצים להשתמש בהגנה מוגברת על המודל.

הגדרת הגנה לשרתי MCP של Google ושרתי Google Cloud MCP מרוחקים

כדי להגן על הקריאות והתגובות של כלי ה-MCP, אפשר להשתמש בהגדרות של Model Armor. הגדרת רמת הבסיס מגדירה את מסנני האבטחה המינימליים שחלים על הפרויקט. ההגדרה הזו מחילה קבוצה עקבית של מסננים על כל הקריאות והתשובות של כלי MCP בפרויקט.

הגדרת סף תחתון של הגנה מוגברת על המודל עם הפעלת ניקוי נתונים ב-MCP. מידע נוסף זמין במאמר בנושא הגדרת ערכי סף ב-Model Armor.

דוגמה לפקודה:

gcloud model-armor floorsettings update \
--full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
--enable-floor-setting-enforcement=TRUE \
--add-integrated-services=GOOGLE_MCP_SERVER \
--google-mcp-server-enforcement-type=INSPECT_AND_BLOCK \
--enable-google-mcp-server-cloud-logging \
--malicious-uri-filter-settings-enforcement=ENABLED \
--add-rai-settings-filters='[{"confidenceLevel": "MEDIUM_AND_ABOVE", "filterType": "DANGEROUS"}]'

מחליפים את PROJECT_ID במזהה הפרויקט ב- Google Cloud .

שימו לב להגדרות הבאות:

  • ‫INSPECT_AND_BLOCK: סוג האכיפה שבודק את התוכן בשרת MCP של Google וחוסם הנחיות ותשובות שתואמות למסננים.
  • ‫ENABLED: ההגדרה שמפעילה מסנן או אכיפה.
  • ‫MEDIUM_AND_ABOVE: רמת המהימנות של ההגדרות של המסנן 'AI אחראי – מסוכן'. אפשר לשנות את ההגדרה הזו, אבל ערכים נמוכים יותר עלולים להוביל ליותר תוצאות חיוביות כוזבות. מידע נוסף זמין במאמר בנושא רמות הסמך של Model Armor.

השבתת סריקת תנועת נתונים של MCP באמצעות Model Armor

כדי להפסיק את הסריקה האוטומטית של התנועה אל השרתים של Google MCP וממנה על ידי Model Armor, על סמך הגדרות הרצפה של הפרויקט, מריצים את הפקודה הבאה:

gcloud model-armor floorsettings update \
  --full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
  --remove-integrated-services=GOOGLE_MCP_SERVER

מחליפים את PROJECT_ID במזהה הפרויקט ב- Google Cloud . ‫הגנה מוגברת על המודל לא מחילה באופן אוטומטי את הכללים שמוגדרים בהגדרות אבטחה מינימליות של הפרויקט על תעבורת נתונים בשרת MCP של Google.

ההגדרות של הסף התחתון של Model Armor וההגדרות הכלליות יכולות להשפיע על יותר דברים מאשר רק על MCP. ‫Model Armor משולב עם שירותים כמו Vertex AI, ולכן כל שינוי שתבצעו בהגדרות של רמת הבסיס יכול להשפיע על סריקת התנועה ועל התנהגויות הבטיחות בכל השירותים המשולבים, ולא רק ב-MCP.

שליטה בשימוש ב-MCP באמצעות כללי מדיניות דחייה ב-IAM

כללי מדיניות הדחייה וכללי מדיניות ההרשאה של ניהול הזהויות והרשאות הגישה (IAM) עוזרים לכם לאבטח את שרתי Google Cloud ו-Google MCP.

אתם יכולים לשלב כמה קריטריונים כדי ליצור מדיניות אבטחה ומדיניות ניהול בהתאמה אישית, על ידי מתן או דחייה של גישה על סמך הקריטריונים הבאים:

  • הקרן.
  • מאפייני כלי כמו מאפיין הקריאה בלבד.
  • שם השירות או שם הכלי.
  • מזהה הלקוח של האפליקציה ב-OAuth.

מידע נוסף זמין במאמר שליטה בשימוש ב-MCP באמצעות ניהול זהויות וגישה.

המאמרים הבאים