DEV Community 日本語 フォロー MCPクライアントはEntraとの認証が容易ではありません。ここにブリッジがあります。 AIとMCPを使用する企業は、認証のために単純なAPIキーから始めることがよくあります。しかし、この方法はキーがプレーンテキストで保存され、有効期限がなく、個別に失効できないため安全ではありません。MCP仕様では、セキュリティ向上のためにOAuth 2.1の使用を推奨しています。意図されたOAuthフローには、クライアントがURLを貼り付けるだけで認証サーバーに自動登録するDynamic Client Registration(DCR)が含まれます。Entra IDやCloudflare Accessのような多くのIDプロバイダーは、ネイティブでDCRをサポートしていません。これにより、手動でのOAuth設定を余儀なくされ、DCRの使いやすさとセルフオンボーディング機能が無効になります。これは「DCRウォール」として知られています。mcp-ssoツールはブリッジとして機能し、この問題を解決します。MCPクライアントのためにDCRサーバーをエミュレートし、PKCEと同意を使用してOAuthフローを促進します。同時に、Cloudflare AccessやEntra IDなどの既存のIDプロバイダーと統合してユーザーIDを検証し、ポリシーを強制します。その後、mcp-ssoは独自のスコープ付きトークンを発行し、IDプロバイダーのトークンがクライアントに到達しないようにします。このセットアップにより、クライアントはURLを貼り付けるだけで接続でき、認証は企業の確立されたIDプロバイダーによって管理される、安全でユーザーフレンドリーなエクスペリエンスが可能になります。このツールは、複数のMCPクライアントとIdPで正常にテストされており、その実用的な応用が実証されています。セキュリティ機能には、フェイルクローズドメカニズム、ハッシュ化された使い捨てコード、および公開された脅威モデルが含まれます。今後の開発計画には、より広範なOIDCサポートと、一般的なIDプロバイダー向けのプリセットが含まれます。 MCP clients can't easily authenticate with Entra. Here's the bridge. dev.to
mcp-ssoツールはブリッジとして機能し、この問題を解決します。MCPクライアントのためにDCRサーバーをエミュレートし、PKCEと同意を使用してOAuthフローを促進します。同時に、Cloudflare AccessやEntra IDなどの既存のIDプロバイダーと統合してユーザーIDを検証し、ポリシーを強制します。その後、mcp-ssoは独自のスコープ付きトークンを発行し、IDプロバイダーのトークンがクライアントに到達しないようにします。このセットアップにより、クライアントはURLを貼り付けるだけで接続でき、認証は企業の確立されたIDプロバイダーによって管理される、安全でユーザーフレンドリーなエクスペリエンスが可能になります。このツールは、複数のMCPクライアントとIdPで正常にテストされており、その実用的な応用が実証されています。セキュリティ機能には、フェイルクローズドメカニズム、ハッシュ化された使い捨てコード、および公開された脅威モデルが含まれます。今後の開発計画には、より広範なOIDCサポートと、一般的なIDプロバイダー向けのプリセットが含まれます。