Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure MCP Server připojuje agenty AI k Azure službám, spouští nástroje vaším jménem a zprostředkovávat přístup k vašim Azure prostředkům prostřednictvím tokenů, které autorizuje každé volání. Vzhledem k tomu, že Azure MCP Server se nachází mezi vašimi agenty a vašimi cloudovými prostředky, musíte chránit samotný Azure MCP Server, tokeny, které autorizuje přístup, a vstupy a výstupy nástrojů, které procházejí vašimi agenty.
Tento článek obsahuje pokyny, jak nejlépe zabezpečit nasazení Azure MCP Serveru.
Autentizace a autorizace
Server Azure MCP používá k ověřování volajících Microsoft Entra ID prostřednictvím knihovny identit Azure. Specifikace autorizace MCP vyžaduje OAuth 2.1, proto zachází se serverem Azure MCP jako s serverem prostředků OAuth 2.1. Klienti musí při provádění toků autorizačního kódu používat PKCE (proof key for Code Exchange). Použijte následující postupy:
Ověřte každý autorizační token. Před povolením provádění nástrojů ověřte vystavitele, cílovou skupinu a vypršení platnosti každého příchozího autorizačního tokenu. Nedůvěřujte tokenům, které chybí požadované deklarace identity nebo které byly vydány pro jiný prostředek.
Svázání autorizačních tokenů s zamýšlenou cílovou skupinou Používejte tokeny vázané na cílovou skupinu, aby se token vydaný pro jednu službu nemohl přehrát proti jiné.
Vynucujte striktní porovnávání identifikátorů URI přesměrování a souhlas jednotlivých klientů. U toků autorizačního kódu povolte pouze předem rezervované identifikátory URI přesměrování a vyžadují souhlas jednotlivých klientů, takže zachycený autorizační kód nemůže uplatnit jiný klient.
Postupujte podle RBAC s nejnižšími oprávněními. Udělte každému volajícímu jenom Azure role RBAC vyžadované pro svůj úkol. Server Azure MCP odráží vaše oprávnění Azure předplatného – volající, kteří mají široký přístup k předplatnému, můžou vyvolat širokou sadu nástrojů. Určení rozsahu přiřazení rolí co nejužším způsobem Povolte jenom nástroje, které volající potřebuje, protože každý dostupný nástroj přidá do prostoru pro útoky.
Upřednostněte identity úloh. Ve scénářích agentů používejte spravované identity nebo identity úloh místo dlouhodobých tajných kódů nebo sdílených přihlašovacích údajů. Pokud jsou statické přihlašovací údaje nepotřebné – například klíče rozhraní API pro služby třetích stran, které nepodporují identitu úloh – ukládají je do Azure Key Vault a odkazují na ně z konfigurace nasazení. Nikdy neukládejte přihlašovací údaje do konfiguračních souborů zdrojového kódu nebo prostého textu a pravidelně je obměňujte.
Vyhněte se zmatenému vzoru zástupce. Nastavte rozsah vlastní Azure identity a oprávnění serveru MCP Azure na minimum, které potřebuje k provozu. Nenechte server fungovat jako zástupce, který poskytuje široké oprávnění volajícímu s nižšími oprávněními: oddělte identitu spuštění serveru od autorizace volajícího a vynucujte kontroly oprávnění volajícího místo toho, aby se spoléhaly výhradně na vlastní přihlašovací údaje serveru.
Vzdálená Azure ochrana serveru MCP
Když nasadíte Azure MCP Server jako vzdálený server v místním prostředí, zvažte jeho umístění za Azure API Management (APIM) jako bránu vynucení:
Umístěte Azure MCP Server za bránu vynucení. APIM může ověřit Entra ID tokeny před tím, než se požadavky dostanou na váš Azure MCP Server, což eliminuje potřebu kódu aplikace ke kontrole tokenů.
Použijte zásady brány pro omezování rychlosti a auditování. Pomocí zásad APIM můžete omezit, jak často můžou volající provádět požadavky, omezit povolené cesty nástrojů a protokolovat všechny požadavky pro účely auditu.
Centralizované řízení přístupu v jediném bodě běhu. Brána poskytuje jeden bod pro řízení přístupu a pozorovatelnost napříč několika podřízenými nástroji MCP.
Chraňte koncový bod, ke kterému se Azure klienti MCP Serveru připojují. Nahrazená nebo falšovaná adresa URL může přijímat žádosti o spuštění nástrojů a zpřístupňuje přihlašovací údaje nebo Azure data prostředků. Snížení rizika:
Připojte se jenom k důvěryhodným koncovým bodům serveru AZURE MCP. Používejte pouze koncové body, které jste zřídili nebo které váš tým zveřejňuje prostřednictvím SLUŽBY APIM. Neodvozujte Azure adresu URL serveru MCP ze vstupních nebo neověřených odpovědí na zjišťování zadané uživatelem.
Ověřte certifikát TLS serveru Azure MCP. Ujistěte se, že koncový bod odpovídá očekávanému hostiteli. Při použití služby APIM směrujte klienty přes bránu, aby se backing koncový bod nemohl bezobslužně přesměrovat.
Selhání zavřené u chyb certifikátu. Zacházet s neověřeným nebo nerozpoznaným certifikátem serveru MCP Azure jako s chybou připojení, nikoli s upozorněním na obejití.
Možnosti samoobslužného hostování najdete v tématu Nasazení místního Azure serveru MCP.
Posílení zabezpečení místního nasazení
Místní Azure MCP Server běží ve vašem vývojovém prostředí pro účely vývoje. Vzhledem k tomu, že může fungovat s vaší identitou Azure, zkontrolujte, k čemu má váš přihlášený účet přístup, než připojíte agenta k Azure prostředkům:
Zkontrolujte oprávnění Azure. Zkontrolujte Azure role RBAC přiřazené k vašemu vývojářskému účtu a odeberte obecná oprávnění k předplatnému nebo skupině pro správu, která nejsou pro danou úlohu potřeba.
Omezte místní přístup. Spusťte místní Azure MCP Server z důvěryhodné pracovní stanice nebo kontejneru a nezpřístupňujte místní koncový bod nedůvěryhodným sítím nebo jiným uživatelům na počítači.
Ponechte místní server aktuální. Používejte aktuální Azure balíčky serveru MCP a opravené závislosti, zejména před testováním neprodukčních prostředků Azure prostředků.
Místní spuštění sandboxu Spusťte místní Azure MCP Server v kontejneru nebo sandboxu s omezeným systémem souborů a síťovým přístupem a nechte sadu nástrojů opravenou, abyste omezili dopad injektáže příkazů a procházení cest při vytváření podprocesů nástrojů.
Nepoužívejte místní Azure MCP Server ke zpracování produkčních dat nebo produkčních přihlašovacích údajů.
Otrava nástrojem a injektáž výzvy
Popisy a odpovědi nástrojů MCP jsou vstupy do kontextu vašeho agenta. Pokud jsou metadata nástroje nebo výstup nástroje škodlivé, může ovlivnit agenta, který má přístup k nástrojům serveru MCP Azure a oprávněním Azure za nimi.
Chcete-li snížit toto riziko pro nasazení serveru MCP Azure:
Preferujte oficiální Microsoft udržovaný Azure MCP Server. Místo neověřených serverů, které zpřístupňují podobné nástroje Azure, použijte Azure MCP Server pro Azure služby. Zacházet se změnami schématu nástrojů jako se změnami závislostí, které vyžadují kontrolu.
Důvěřovat kontextu nástroje, ale ověřit ho. Považovat popisy a odpovědi nástroje za nedůvěryhodný vstup agenta. Zkontrolujte definice nástrojů před produkčním použitím a ověřte nebo sanicializujete data, která odpovědi nástroje předávají zpět do kontextu agenta.
Definice nástrojů pro řízení změn Zkontrolujte a připněte známá schémata a popisy nástrojů a před provedením aktualizovaných metadat nástrojů vyžadují opětovné schválení, takže server nemůže bezobslužně měnit chování po schválení (dodavatelské řetězce "rug pull").
Použijte Azure kontrolní mechanismy zabezpečení, ve kterých odpovídají vaší architektuře. Vyhodnoťte ovládací prvky v Microsoft kontrolních mechanismů zabezpečení za účelem kontroly kontextu agenta, zjišťování citlivých toků dat a monitorování Azure úloh umělé inteligence. Před tím, než se na ni spoléháte v produkčním prostředí, ověřte každou cestu integrace.
Vztah důvěryhodnosti serveru MCP třetích stran
Mnoho vývojových prostředí spouští současně několik serverů MCP. Pro Azure práci upřednostňujte oficiální Microsoft udržovat Azure MCP Server oproti komunitním alternativám pro Azure služby.
Pokud přidáte server MCP třetí strany vedle Azure MCP Serveru:
Ověřte vydavatele a aktualizujte cestu. Používejte servery od důvěryhodných vydavatelů s kontaktem na veřejné zabezpečení. Zkontrolujte protokoly změn a aktualizace balíčků, než povolíte serveru třetí strany v prostředí agenta, které se může také spojit s nástroji serveru MCP Azure.
Udržujte kontexty přihlašovacích údajů oddělené. Nedovolte, aby neověřený server sdílel přihlašovací údaje, systém souborů nebo síťový přístup používaný Azure serverem MCP. Spusťte nedůvěryhodné servery s nejnižšími oprávněními v izolovaném prostředí.
Projděte si nástroje v celém kontextu agenta. Škodlivý server může použít popisy nástrojů k ovlivnění chování agenta vůči jiným důvěryhodným serverům ve stejném kontextu, včetně Azure MCP Serveru. Auditujte popisy nástrojů pro každý server, který konfigurujete, nejen Azure nástroje.
Zásady správného řízení a monitorování
Sledujte, které Azure instance serveru MCP běží ve vašem prostředí, a sledujte jejich aktivitu:
Inventarizační schválené servery. Udržujte známý dobrý směrný plán registrovaných koncových bodů serveru AZURE MCP, například pomocí centra rozhraní API Azure, abyste mohli detekovat neregistrované "stínové" servery, které spadají mimo zásady správného řízení.
Monitorovat aktivitu a uchovávat důkazy. Korelujte Azure aktivitě serveru MCP v Microsoft Sentinel a zachovejte protokoly auditu Microsoft Purview, abyste mohli vyšetřovat podezřelá volání nástrojů.
Microsoft bezpečnostních prvků
Pomocí následujících Microsoft bezpečnostních služeb přidejte hloubkovou ochranu pro úlohy Azure MCP Serveru. Použitelnost jednotlivých ovládacích prvků pro vaše konkrétní nasazení závisí na vaší architektuře. Vyhodnoťte každý ovládací prvek v kontextu vlastního prostředí:
Zkontrolujte kontext agenta pomocí prompt shields. Pomocí nástroje Bezpečnost obsahu Azure AI Prompt Shields můžete zkontrolovat obsah, který zadá do kontextu vašeho agenta – včetně popisů nástrojů a výstupů nástrojů – a zjistit potenciální pokusy o injektáž výzvy. Pokud používáte dynamicky načtená metadata nástrojů, zvažte integraci štítů výzvy do kanálu agenta. Další informace naleznete v tématu Prompt Shields.
Detekce citlivých toků dat pomocí Ochrany před únikem informací v Purview Pokud je vaše úloha explicitně integrovaná s Microsoft Purview, použijte zásady ochrany před únikem informací Purview, které pomáhají zjišťovat a označit citlivá data v tocích dat přidružených k vašim agentům. Pokrytí libovolných parametrů volání nástrojů není automatické – závisí na architektuře nasazení a na konektorech Purview, které vaše úlohy používají. Než se budete spoléhat na ochrany před únikem informací pro úlohy agenta, vyhodnoťte, jestli vaše konkrétní cesta integrace podporuje potřebné ovládací prvky. Další informace najdete v dokumentaci k Microsoft Purview.
Monitorování úloh AI pomocí Defender for Cloud Používejte Microsoft Defender for Cloud ochranu před hrozbami AI pro detekci hrozeb za běhu u úloh umělé inteligence, včetně upozornění na podezřelou aktivitu v Azure OpenAI a Azure volání rozhraní API pro odvozování modelů AI. Pokrytí se automaticky nerozšířuje na libovolné výstupy nástroje MCP – vztahuje se na vrstvu služby Azure AI ve vaší architektuře. Další informace najdete v tématu Ochrana před internetovými útoky AI.
Note
Výše uvedené ovládací prvky jsou obecné Azure služby zabezpečení. Před povolením v produkčním prostředí ověřte, že je pro vaši konkrétní Azure architekturu nasazení serveru MCP podporována cesta integrace jednotlivých ovládacích prvků.