Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Nástroje Foundry MCP Server (Preview) automatizují operace čtení a zápisu napříč prostředky Foundry, včetně nasazení, datových sad, vyhodnocení, monitorování a analýzy. Tyto pokyny vám pomůžou ověřit záměr, snížit riziko a použít postupy zabezpečení a zásad správného řízení před spuštěním nástrojů MCP.
V tomto článku se dozvíte o těchto tématech:
- Interpretace odpovědí serveru MCP a ověření přesnosti
- Dopad operací zápisu na prostředky Foundry
- Osvědčené postupy pro bezpečné spouštění nástrojů, správu prostředků a sledování změn
- Řízení zabezpečení a zásad správného řízení, včetně identit, řízení přístupu na základě role, podmíněného přístupu, izolace sítě a rezidence dat
- Řešení běžných problémů
Poznámka
Tato funkce je aktuálně ve verzi Public Preview. Tato verze Preview je poskytována bez smlouvy o úrovni služeb a nedoporučujeme ji pro produkční úlohy. Některé funkce nemusí být podporované nebo můžou mít omezené možnosti. Další informace najdete v tématu Supplementální podmínky použití pro Microsoft Azure Verze Preview.
Požadavky
- Účet Azure s aktivním předplatným.
- Projekt Foundry s rolí Přispěvatel nebo vyšší
- Ke konfiguraci zásad podmíněného přístupu potřebujete roli správce Conditional Access Administrator v Microsoft Entra ID.
-
Azure CLI (vyžaduje se pouze pro příkaz
az ad sp create).
Interpretace odpovědi
Server MCP poskytuje výstup předaný do jazykového modelu vybraného pro vašeho agenta (například Visual Studio Code s GitHub Copilot). Jazykový model kombinuje tento výstup s kontextem konverzace a vygeneruje konečnou odpověď na základě svých schopností. Vždy ověřte přesnost odpovědi jazykového modelu. Může obsahovat podrobnosti, které se odvozují nebo generují nad rámec původního výstupu serveru MCP.
Dopad operací zápisu
Operace zápisu mají kritický dopad na prostředky systému Foundry. Při interakci se serverem Foundry MCP postupujte opatrně a správně, stejně jako při používání portálu, sad SDK nebo rozhraní REST API. Příklad:
- Nasazení: Okamžitě ovlivní živé aplikace a fakturaci.
- Odstranění: Trvale odstraní prostředky a naruší závislé služby.
- Vyhodnocení: Spotřebovává kvótu výpočetních prostředků a účtují se náklady.
- Datové sady: Mohou přepsat existující verze.
Příklady dopadu na prostředky:
- Odstranění nasazení přeruší všechny aplikace používající tento koncový bod.
- Velká hodnocení mohou spotřebovávat významnou kvótu.
- Nová nasazení začnou fakturaci okamžitě.
- Přepsání datové sady ovlivňuje reprodukovatelnost vyhodnocení.
Osvědčené postupy pro bezpečné spouštění
Postupujte podle těchto postupů a ujistěte se, že operace zápisu běží podle vlastního plánu:
Ověření provádění nástrojů
Výběr nástroje pro ověření: Před spuštěním potvrďte správný nástroj MCP a parametry, které odpovídají vašemu záměru.
Kontrola parametrů: Zkontrolujte přesnost všech parametrů nástroje (ID prostředků, názvy nasazení, cesty datových sad). Mezi běžné formáty parametrů patří:
Typ parametru Formát Kde ji najít ID prostředku Foundry /subscriptions/{subscription_id}/resourceGroups/{resource_group_name}/providers/Microsoft.CognitiveServices/accounts/{account_name}Portál Azure vlastností stránka pro účet Projektový koncový bod https://{account_name}.services.ai.azure.com/api/projects/{project_name}Stránka s podrobnostmi projektu Foundry ID prostředku projektu /subscriptions/{subscription_id}/resourceGroups/{resource_group_name}/providers/Microsoft.CognitiveServices/accounts/{account_name}/projects/{project_name}Stránku vlastností Azure portálu Properties nebo stránku podrobností projektu Foundry Pokud zadáte ID zdroje projektu, jazykový model v hostiteli MCP extrahuje potřebné hodnoty a formuluje parametry pro předání nástrojům MCP. Před schválením ověřte, že se požadované hodnoty parametrů předávají nástrojům MCP.
Zkontrolujte cílení na prostředí: Ujistěte se, že koncové body prostředků a adresy URL projektu odkazují na zamýšlené prostředí.
Správa prostředků prostřednictvím serveru MCP
- Kontrola závislostí: Pomocí monitorovacích nástrojů se ujistěte, že žádná aplikace před odstraněním nezávisí na prostředku.
- Zkontrolujte kvótu: Zkontrolujte stav kvóty před vytvořením nových nasazení nebo spuštěním rozsáhlých vyhodnocení.
- Zjišťování prostředků: Před provedením změn vypíšete existující nasazení a datové sady.
- Plánování kapacity: Před operacemi náročnými na prostředky zkontrolujte dostupné metriky kvót a využití.
Postupy bezpečného provozu MCP
- Testování v neprodukčním prostředí: Nejprve použijte koncové body vývojového projektu.
- Proveďte přírůstkové změny: Místo hromadné aktualizace změňte jeden prostředek najednou.
- Ověření změn: Pomocí nástrojů jen pro čtení potvrďte, že se změny projeví.
- Zpracování chyb: Monitorujte odpovědi na chyby nebo neočekávané výsledky.
Dokumentace a sledování
- Protokolovací operace: K sledování ovlivněných zdrojů použijte Protokoly aktivit prostředků Azure.
- Zálohování konfigurace: Před úpravou exportujte aktuální konfigurace nasazení a datové sady.
- Sledování změn: Zaznamenávejte podrobnosti o operacích MCP pro odstraňování problémů a obnovení.
Zabezpečení a zásady správného řízení
Tato část shrnuje informace o identitě, řízení přístupu, zásadách, izolaci sítě a rezidenci dat, které vám pomůžou použít zásady správného řízení před operacemi MCP.
Správa identit a přístupu
Ověřte se u serveru Foundry MCP pomocí tokenu Microsoft Entra s vymezeným oborem https://mcp.ai.azure.com.
Azure řízení přístupu na základě role (RBAC) se vztahuje na všechny operace s prostředky Foundry podporované serverem Foundry MCP. Operace se spouštějí podle oprávnění ověřeného uživatele. Následující tabulka shrnuje, jak se role RBAC mapují na typy operací MCP:
| Typ operace | Minimální požadovaná role | Příklady |
|---|---|---|
| Čtení (seznam, získání, dotaz) | Čtenář | Výpis nasazení, získání podrobností o modelu, výsledky vyhodnocení dotazů |
| Psát (vytvořit, aktualizovat) | Přispěvatel | Nasadit, aktualizujte datové sady, spusťte vyhodnocení |
| Odstranit | Přispěvatel | Odstraňte nasazení, odstraňte datové sady |
| Správa přístupu | Vlastník nebo správce uživatelských přístupů | Přiřazení rolí, správa oprávnění |
Další informace o přiřazeních rolí najdete v tématu Řízení přístupu na základě role pro Microsoft Foundry.
Řízení přístupu pomocí zásad podmíněného přístupu
Správci tenantů můžou pomocí zásad podmíněného přístupu udělovat nebo blokovat přístup k serveru Foundry MCP pro vybrané uživatele nebo identity úloh.
Materializace instančního objektu pro ID aplikace Serveru Foundry MCP spuštěním následujícího příkazu:
az ad sp create --id fcdfa2de-b65b-4b54-9a1c-81c8a18282d9ID aplikace v tomto příkazu představuje Foundry MCP Server. Toto ID aplikace můžete ověřit tak, že v seznamu Entra ID podnikových aplikací vyhledáte "Foundry MCP Server".
Najděte podnikovou aplikaci pro Foundry MCP Server pomocí ID aplikace. Otevřete Entra ID stránku portálu Azure a vyhledejte ID aplikace
fcdfa2de-b65b-4b54-9a1c-81c8a18282d9.
V levém podokně vybrané aplikace vyberte Podmíněný přístup pod Zabezpečení a pak vyberte Nová zásada pro konfiguraci řízení přístupu.
- V části Uživatelé vyberte zahrnuté konkrétní uživatele a přidejte uživatele nebo skupiny, které chcete omezit.
- V části Cílové prostředky potvrďte, že je vybraná aplikace Foundry MCP Server.
Vyberte možnost Udělit, potom zvolte možnost Blokovat přístup.
Po vytvoření zásady nemůžou určení uživatelé a skupiny získat token Entra potřebný k připojení.
Izolace sítě
Foundry MCP Server v současné době nepodporuje izolaci sítě. Zveřejňuje veřejný koncový bod https://mcp.ai.azure.com , který může používat jakýkoli klient MCP. Připojí se k vašemu prostředku Foundry prostřednictvím svého veřejného koncového bodu. Pokud vaše prostředky Foundry používají Azure privátní propojení, server se k nim nemůže spojit a operace selžou s chybou připojení.
Poznámka
Toto omezení platí pro hostovaný server Foundry MCP (mcp.ai.azure.com). Pokud sestavíte vlastní server MCP a připojíte ho ke službě Foundry Agent Service, služba agenta podporuje privátní koncové body serveru MCP prostřednictvím nastavení standardního agenta s privátními sítěmi.
Umístění dat
Foundry MCP Server používá globální architekturu bezstavového proxy serveru. Data vytvořená backendovými službami, které komunikují se serverem MCP, zůstanou zašifrovaná v klidovém stavu v regionu, který vyberete. Samotný server MCP neukládá data. V případě výkonu a dostupnosti je možné žádosti a odpovědi zpracovávat v datových centrech v Evropské unii (EU) nebo v USA (USA) se všemi daty zašifrovanými při přenosu.
Důležité
Použitím této funkce Ve verzi Preview berete na vědomí a souhlasíte s veškerým zpracováním mezi oblastmi, ke kterému může dojít. Například prostředek EU přístupný uživatelem USA by mohl být směrován přes infrastrukturu USA. Pokud vaše organizace vyžaduje přísné zpracování v oblasti, nepoužívejte Foundry MCP Server nebo omezte jeho použití na scénáře, které zůstanou ve vybrané oblasti.
Řešení potíží
V této části můžete rychle diagnostikovat běžné problémy se serverem MCP.
Selhání ověřování
Pokud se zobrazí 401 Unauthorized chyba nebo se nezobrazí výzva k přihlášení:
- Odhlaste se ze svého účtu Azure ve Visual Studio Code nebo v nástroji, který používáte.
- Přihlaste se zpět pomocí účet Microsoft, který má přístup k vašemu předplatnému Azure.
- Ověřte platnost přístupového tokenu spuštěním
az account get-access-token --resource https://mcp.ai.azure.comv terminálu.
Pokud žádost o token selže, ověřte, že váš účet má požadovaná oprávnění Entra ID. Další informace najdete v tématu Spravování uživatelů a ověřování v Entra ID.
Chyby oprávnění
Pokud se při spouštění nástrojů MCP zobrazí 403 Forbidden chyby odepření přístupu:
- Otevřete portál Azure a přejděte do projektu Foundry.
- Vyberte Řízení přístupu (IAM) a ověřte, že váš účet má roli Přispěvatel nebo vyšší.
- Pokud jste nedávno obdrželi přiřazení role, počkejte několik minut na šíření a zkuste to znovu.
Další informace najdete v tématu Řízení přístupu na základěrole pro Microsoft Foundry.
Problémy s připojením k serveru
Pokud se serveru MCP nepodaří spustit nebo vyprší časový limit:
- Ověřte, že vaše síť umožňuje odchozí připojení HTTPS k
https://mcp.ai.azure.com. - Zkontrolujte pravidla proxy serveru nebo brány firewall, která můžou koncový bod blokovat.
- Zkuste otevřít
https://mcp.ai.azure.comv prohlížeči, abyste potvrdili dostupnost.
Pokud vaše prostředky Foundry používají Azure Private Links, hostovaný Foundry MCP Server se k nim nemůže připojit přes veřejný koncový bod. Zakažte Private Link, použijte sady SDK nebo rozhraní REST API nebo použijte server custom MCP s privátními sítěmi prostřednictvím služby agenta Foundry.
Problémy se zjišťováním nástrojů
Pokud se nástroje Foundry nezobrazují v seznamu nástrojů režimu agenta:
- Otevřete zobrazení Output v Visual Studio Code a vyberte kanál protokolu serveru MCP.
- Ověřte, že server zobrazuje úspěšné připojení a registraci nástroje.
- Restartujte Visual Studio Code nebo znovu načtěte pracovní prostor.
- Pokud se nástroje stále nezobrazují, odeberte a znovu přidejte konfiguraci serveru.
Související obsah
- Kontrola dostupných nástrojů a ukázkových výzev k serveru Foundry MCP
- Začínáme s Foundry MCP Serverem
- Zjistěte, jak vytvořit vlastní server MCP.