Connecter un serveur MCP avec Azure Functions à un agent du service Foundry Agent

Cet article explique comment connecter votre serveur Model Context Protocol (MCP) hébergé sur Azure Functions au service Microsoft Foundry Agent. Une fois ce guide terminé, votre agent peut découvrir et appeler les outils exposés par votre serveur MCP.

Cet article suit ce processus de base pour configurer la connexion au serveur MCP depuis le service de l'Agent Foundry :

  • Créez et déployez un serveur MCP sur votre application de fonction dans Azure.
  • Obtenez l’URL du point de terminaison du serveur MCP.
  • Obtenez les informations d’identification d’authentification (si nécessaire).
  • Désactivez l’authentification basée sur des clés (lorsqu'elle n'est pas nécessaire).
  • Ajoutez une connexion d’outil de serveur MCP à un agent existant.

Prerequisites

Avant de commencer, vérifiez que vous disposez de ces ressources en place :

Passer en revue les options de connexion

Ce tableau récapitule les options actuellement prises en charge pour authentifier votre connexion d’agent à un serveur MCP dans le service De l’agent Foundry :

Méthode Descriptif Cas d’utilisation Configuration supplémentaire Prise en charge de fonctions
Basé sur une clé (par défaut) L’agent s’authentifie en transmettant une clé d’accès de fonction partagée dans l’en-tête de requête. Cette méthode est l’authentification par défaut pour les points de terminaison HTTP dans Functions. Utiliser pendant le développement ou lorsque le serveur MCP ne nécessite pas d'authentification Microsoft Entra. Aucun Oui
Microsoft Entra L’agent s’authentifie à l’aide de sa propre identité (identité de l’agent) ou de l’identité partagée du projet Foundry (identité managée du projet). Utilisez l’identité de l’agent pour les scénarios de production, mais limitez l’identité partagée au développement. Activez l’authentification MCP intégrée, qui désactive également l’authentification basée sur des clés. Identité managée du projet (partagée)
Transmission d'identité OAuth L’agent invite les utilisateurs à se connecter et à autoriser l’accès à l’aide du jeton fourni pour s’authentifier. Utiliser en production lorsque chaque utilisateur doit s’authentifier avec son propre identité et le contexte utilisateur doit être conservé. Activez l’authentification MCP intégrée, qui désactive également l’authentification basée sur des clés. Oui
Accès non authentifié L’agent effectue des appels non authentifiés. Utilisez pendant le développement ou lorsque votre serveur MCP accède uniquement aux informations publiques. Désactivez l’authentification basée sur des clés. Oui

Pour en savoir plus sur les options d’authentification du serveur MCP que le service Foundry Agent prend en charge, consultez Configurer l’authentification pour les outils MCP.

Obtenir le point de terminaison du serveur MCP distant

Avant de pouvoir connecter l’agent à un serveur MCP hébergé par Functions, vous devez obtenir l’URL de l'endpoint du service. Le format d’URL spécifique dépend de la façon dont vous avez créé et déployé votre serveur MCP :

https://<FUNCTION_APP_NAME>.azurewebsites.net/runtime/webhooks/mcp

Pour plus d’informations, consultez les serveurs MCP distants dans Azure Functions.

Obtenir les informations d’identification

Les informations d’identification dont votre agent a besoin pour se connecter au serveur MCP dépendent de la façon dont vous prévoyez de sécuriser la connexion. Choisissez l’onglet qui indique votre option d’authentification de connexion.

Lorsque vous utilisez une clé d’accès pour vous connecter à votre point de terminaison de serveur MCP, vous utilisez une clé secrète partagée pour rendre les agents aléatoires plus difficiles à se connecter à votre serveur.

Important

Bien que les clés d’accès puissent empêcher l’accès indésirable par défaut aux points de terminaison indésirables, envisagez d’utiliser Microsoft Entra ID ou l’authentification d’identité OAuth pour fournir une sécurité renforcée à vos points de terminaison de serveur MCP en production.

Le nom de la clé d’accès dont vous avez besoin dépend de votre déploiement de serveur MCP :

Type de serveur MCP Nom de clé Type de clé
Serveur basé sur l’extension MCP mcp_extension Clé système
Serveur MCP auto-hébergé default Clé hôte

Pour obtenir la clé à partir du portail Azure :

  1. Accédez à votre ressource d’application de fonction dans le portail Azure.
  2. Développez la liste déroulante Functions dans le menu de gauche.
  3. Sélectionnez clés d’application.
  4. Copiez la mcp_extension clé (sous clés système) ou la default clé (sous Clés hôtes), en fonction de votre type de serveur MCP.

Pour plus d'informations, référez-vous à Travailler avec des clés d'accès dans Azure Functions.

Ajouter votre serveur MCP

Le processus de création de la connexion de l’agent au serveur MCP dépend de vos options d’authentification de point de terminaison spécifiques.

Lorsque vous utilisez l’authentification basée sur des clés, l’agent s’authentifie en transmettant une clé d’accès de fonction dans l’en-tête de requête à votre serveur MCP.

Pour vous connecter à votre point de terminaison de serveur MCP :

  1. Accédez au portail Foundry (nouveau Foundry).

  2. Sélectionnez l’onglet Build en haut de la page et sélectionnez un agent pour vous connecter à votre serveur MCP.

  3. Sous l’onglet Playground , développez la liste déroulante Outils , puis sélectionnez Ajouter.

  4. Dans l’onglet Personnalisé de l’outil Sélectionner un outil, sélectionnez Modèle Context Protocol (MCP)>Create.

  5. Dans l’outil Add Model Content Protocol, fournissez des informations à partir de ce tableau pour configurer une connexion basée sur des clés d’accès :

    Champ Descriptif Example
    Nom Identificateur unique pour votre serveur MCP. Utilisez le nom de votre application de fonction comme valeur par défaut. contoso-mcp-tools
    Point de terminaison du serveur MCP distant Point de terminaison d’URL de votre serveur MCP. https://contoso-mcp-tools.azurewebsites.net/runtime/webhooks/mcp
    Authentification Méthode d’authentification à utiliser. Key-based
    Informations d'identification La paire clé-valeur pour authentifier votre application de fonction. x-functions-key : aaaaaaaa-0b0b-1c1c-2d2d-333333333333
  6. Sélectionnez Se connecter pour créer une connexion à votre point de terminaison de serveur MCP. Vous voyez le nom de votre serveur répertorié sous Outils.

  7. Sélectionnez Enregistrer pour enregistrer la configuration de l’outil MCP dans votre agent.

Tester vos outils MCP

Après avoir connecté votre serveur MCP à votre agent, vérifiez que les outils fonctionnent correctement.

  1. Dans le Générateur d’agents, recherchez la fenêtre de conversation sous Playground.
  2. Entrez une invite qui déclenche l’un de vos outils MCP. Par exemple, si votre serveur MCP a un outil de salutation, essayez : Use the greeting tool to say hello.
  3. Si vous utilisez la passe d’identité OAuth, sélectionnez Ouvrir le consentement et connectez-vous avec votre compte Entra.
  4. Lorsque l’agent demande d’appeler un outil MCP, passez en revue le nom et les arguments de l’outil, puis sélectionnez Approuver pour autoriser l’appel.
  5. Vérifiez que l’outil retourne le résultat attendu.

Votre agent peut désormais utiliser les outils exposés par votre serveur MCP hébergé sur Azure Functions.

Ces articles supplémentaires peuvent vous aider à créer vos fonctionnalités d’agent et d’application de fonction :