Клиентам MCP трудно аутентифицироваться в Entra. Вот мост.
Компании, использующие ИИ и МКП, часто начинают с простых ключей API для аутентификации. Однако этот метод не является безопасным, поскольку ключи хранятся в открытом тексте, не имеют срока действия и не могут быть отозваны индивидуально. Спецификация МКП рекомендует использовать OAuth 2.1 для лучшей безопасности. Предполагаемый поток OAuth включает в себя динамическую регистрацию клиентов (DCR), при которой клиенты автоматически регистрируются на сервере авторизации, вставляя URL.Многие поставщики идентификации, такие как Entra ID и Cloudflare Access, не поддерживают DCR в родном режиме. Это заставляет выполнять ручную настройку OAuth, что отрицает простоту использования и функции самообучения DCR. Это известно как "стена DCR".Инструмент mcp-sso действует как мост, решая эту проблему. Он эмулирует сервер DCR для клиентов МКП, облегчая поток OAuth с помощью PKCE и согласия. Одновременно он интегрируется с существующими поставщиками идентификации, такими как Cloudflare Access или Entra ID, для проверки идентификации пользователей и применения политик. mcp-sso затем выдает свои собственные токены с ограниченным доступом, гарантируя, что токены поставщика идентификации никогда не доходят до клиента.Эта настройка позволяет обеспечить безопасный и удобный опыт, при котором клиенты могут подключаться, просто вставляя URL, при этом аутентификация управляется установленным поставщиком идентификации компании. Инструмент был успешно протестирован с несколькими клиентами МКП и поставщиками идентификации, демонстрируя его практическое применение. Функции безопасности включают механизмы закрытия при сбое, хешированные одноразовые коды и опубликованную модель угроз. Планы будущего развития включают более широкую поддержку OIDC и пресеты для популярных поставщиков идентификации.
mcp-ssoдействует как мост, решая эту проблему. Он эмулирует сервер DCR для клиентов МКП, облегчая поток OAuth с помощью PKCE и согласия. Одновременно он интегрируется с существующими поставщиками идентификации, такими как Cloudflare Access или Entra ID, для проверки идентификации пользователей и применения политик.mcp-ssoзатем выдает свои собственные токены с ограниченным доступом, гарантируя, что токены поставщика идентификации никогда не доходят до клиента.Эта настройка позволяет обеспечить безопасный и удобный опыт, при котором клиенты могут подключаться, просто вставляя URL, при этом аутентификация управляется установленным поставщиком идентификации компании. Инструмент был успешно протестирован с несколькими клиентами МКП и поставщиками идентификации, демонстрируя его практическое применение. Функции безопасности включают механизмы закрытия при сбое, хешированные одноразовые коды и опубликованную модель угроз. Планы будущего развития включают более широкую поддержку OIDC и пресеты для популярных поставщиков идентификации.