MCP 클라이언트는 Entra와 쉽게 인증할 수 없습니... 노트

MCP 클라이언트는 Entra와 쉽게 인증할 수 없습니다. 여기에 브리지가 있습니다.

AI와 MCP를 사용하는 기업들은 종종 인증을 위해 간단한 API 키로 시작합니다. 하지만 이 방법은 키가 평문으로 저장되고, 만료 기능이 없으며, 개별적으로 폐기할 수 없기 때문에 안전하지 않습니다. MCP 사양은 더 나은 보안을 위해 OAuth 2.1 사용을 권장합니다. 의도된 OAuth 흐름은 클라이언트가 URL을 붙여넣는 것만으로 인증 서버에 자동으로 등록하는 동적 클라이언트 등록(DCR)을 포함합니다.Entra ID 및 Cloudflare Access와 같은 많은 ID 공급자는 DCR을 네이티브로 지원하지 않습니다. 이로 인해 수동 OAuth 설정이 강제되어 DCR의 사용 편의성과 셀프 온보딩 기능을 무효화합니다. 이것은 "DCR 벽"으로 알려져 있습니다.mcp-sso 도구는 이 문제를 해결하는 브릿지 역할을 합니다. MCP 클라이언트를 위한 DCR 서버를 에뮬레이션하여 PKCE 및 동의를 사용하여 OAuth 흐름을 촉진합니다. 동시에 Cloudflare Access 또는 Entra ID와 같은 기존 ID 공급자와 통합하여 사용자 신원을 확인하고 정책을 시행합니다. mcp-sso는 자체 범위가 지정된 토큰을 발행하여 ID 공급자의 토큰이 클라이언트에 도달하지 않도록 합니다.이 설정은 클라이언트가 URL을 붙여넣는 것만으로 연결할 수 있고 인증은 회사의 기존 ID 공급자에 의해 관리되는 안전하고 사용자 친화적인 경험을 가능하게 합니다. 이 도구는 여러 MCP 클라이언트 및 IdP와 성공적으로 테스트되어 실질적인 적용을 입증했습니다. 보안 기능에는 실패 시 닫힘 메커니즘, 해시된 일회용 코드 및 게시된 위협 모델이 포함됩니다. 향후 개발 계획에는 더 광범위한 OIDC 지원 및 인기 있는 ID 공급자에 대한 사전 설정이 포함됩니다.