Cet article explique comment connecter votre serveur Model Context Protocol (MCP) hébergé sur Azure Functions au service Microsoft Foundry Agent. Une fois ce guide terminé, votre agent peut découvrir et appeler les outils exposés par votre serveur MCP.
Cet article suit ce processus de base pour configurer la connexion au serveur MCP depuis le service de l'Agent Foundry :
- Créez et déployez un serveur MCP sur votre application de fonction dans Azure.
- Obtenez l’URL du point de terminaison du serveur MCP.
- Obtenez les informations d’identification d’authentification (si nécessaire).
- Désactivez l’authentification basée sur des clés (lorsqu'elle n'est pas nécessaire).
- Ajoutez une connexion d’outil de serveur MCP à un agent existant.
Prerequisites
Avant de commencer, vérifiez que vous disposez de ces ressources en place :
Passer en revue les options de connexion
Ce tableau récapitule les options actuellement prises en charge pour authentifier votre connexion d’agent à un serveur MCP dans le service De l’agent Foundry :
| Méthode |
Descriptif |
Cas d’utilisation |
Configuration supplémentaire |
Prise en charge de fonctions |
|
Basé sur une clé (par défaut) |
L’agent s’authentifie en transmettant une clé d’accès de fonction partagée dans l’en-tête de requête. Cette méthode est l’authentification par défaut pour les points de terminaison HTTP dans Functions. |
Utiliser pendant le développement ou lorsque le serveur MCP ne nécessite pas d'authentification Microsoft Entra. |
Aucun |
Oui |
|
Microsoft Entra |
L’agent s’authentifie à l’aide de sa propre identité (identité de l’agent) ou de l’identité partagée du projet Foundry (identité managée du projet). |
Utilisez l’identité de l’agent pour les scénarios de production, mais limitez l’identité partagée au développement. |
Activez l’authentification MCP intégrée, qui désactive également l’authentification basée sur des clés. |
Identité managée du projet (partagée) |
|
Transmission d'identité OAuth |
L’agent invite les utilisateurs à se connecter et à autoriser l’accès à l’aide du jeton fourni pour s’authentifier. |
Utiliser en production lorsque chaque utilisateur doit s’authentifier avec son propre identité et le contexte utilisateur doit être conservé. |
Activez l’authentification MCP intégrée, qui désactive également l’authentification basée sur des clés. |
Oui |
|
Accès non authentifié |
L’agent effectue des appels non authentifiés. |
Utilisez pendant le développement ou lorsque votre serveur MCP accède uniquement aux informations publiques. |
Désactivez l’authentification basée sur des clés. |
Oui |
Pour en savoir plus sur les options d’authentification du serveur MCP que le service Foundry Agent prend en charge, consultez Configurer l’authentification pour les outils MCP.
Obtenir le point de terminaison du serveur MCP distant
Avant de pouvoir connecter l’agent à un serveur MCP hébergé par Functions, vous devez obtenir l’URL de l'endpoint du service. Le format d’URL spécifique dépend de la façon dont vous avez créé et déployé votre serveur MCP :
https://<FUNCTION_APP_NAME>.azurewebsites.net/runtime/webhooks/mcp
Pour plus d’informations, consultez les serveurs MCP distants dans Azure Functions.
Obtenir les informations d’identification
Les informations d’identification dont votre agent a besoin pour se connecter au serveur MCP dépendent de la façon dont vous prévoyez de sécuriser la connexion. Choisissez l’onglet qui indique votre option d’authentification de connexion.
Lorsque vous utilisez une clé d’accès pour vous connecter à votre point de terminaison de serveur MCP, vous utilisez une clé secrète partagée pour rendre les agents aléatoires plus difficiles à se connecter à votre serveur.
Important
Bien que les clés d’accès puissent empêcher l’accès indésirable par défaut aux points de terminaison indésirables, envisagez d’utiliser Microsoft Entra ID ou l’authentification d’identité OAuth pour fournir une sécurité renforcée à vos points de terminaison de serveur MCP en production.
Le nom de la clé d’accès dont vous avez besoin dépend de votre déploiement de serveur MCP :
| Type de serveur MCP |
Nom de clé |
Type de clé |
| Serveur basé sur l’extension MCP |
mcp_extension |
Clé système |
| Serveur MCP auto-hébergé |
default |
Clé hôte |
Pour obtenir la clé à partir du portail Azure :
- Accédez à votre ressource d’application de fonction dans le portail Azure.
- Développez la liste déroulante Functions dans le menu de gauche.
- Sélectionnez clés d’application.
- Copiez la
mcp_extension clé (sous clés système) ou la default clé (sous Clés hôtes), en fonction de votre type de serveur MCP.
Pour plus d'informations, référez-vous à Travailler avec des clés d'accès dans Azure Functions.
Les deux Agent Identity et Project Managed Identity utilisent l’authentification Microsoft Entra. Actuellement, Functions prend uniquement en charge l’identité managée Project, ce qui nécessite que votre serveur utilise l’authentification et l’autorisation intégrées.
Si votre application serveur n’a pas d’identité managée affectée par l’utilisateur, commencez par en créer une.
Connectez l’identité managée affectée par l’utilisateur à partir de votre application serveur à votre projet Foundry :
Dans le portail Azure, recherchez Foundry. Dans Microsoft Foundry, sélectionnez votre ressource Foundry dans toutes les ressources.
Dans Gestion des ressources>Identité>Affecté par l'utilisateur, sélectionnez + Ajouter. Sélectionnez l’identité managée affectée par l’utilisateur utilisée par votre application serveur, puis sélectionnez Ajouter.
Sélectionnez l’identité nouvellement ajoutée et copiez la valeur de l’ID client .
Ajoutez l’identité managée affectée par l’utilisateur en tant qu’application cliente autorisée dans votre application serveur :
Accédez à votre ressource d’application dans le portail Azure.
Sélectionnez Paramètres>Authentification dans le menu de gauche.
Sélectionnez l’icône Modifier pour votre fournisseur d’identité Entra inscrit.
Dans votre fournisseur, définissez l’exigence de l’application cliente sur Autoriser les demandes provenant d’applications clientes spécifiques et sélectionnez le bouton Modifier en regard des applications clientes autorisées.
Ajoutez l’ID client de votre identité managée affectée par l’utilisateur, puis sélectionnez OK , puis Enregistrez.
Obtenez l’URI d’ID d’application à partir de l’inscription de l’application Entra de votre application serveur, dont vous aurez besoin pour terminer l’inscription d’authentification Entra dans votre agent :
De retour dans la page Authentification de votre application, sélectionnez le nom du fournisseur d’identité Entra inscrit. Cette sélection vous permet d’accéder à la page de ressource de l’application Entra.
Dans le menu de gauche, sélectionnez Gérer l’exposition>d’une API.
Copiez l’URI de l’ID d’application en haut de la page. Cette valeur d'ID ressemble à api://00001111-aaaa-2222-bbbb-3333cccc4444.
Le passage d’identité OAuth invite les utilisateurs à se connecter et à autoriser l’accès à votre serveur MCP. Pour un serveur MCP hébergé par Functions avec l’authentification intégrée, utilisez un OAuth personnalisé avec une inscription d’application Microsoft Entra.
Pour obtenir les informations d’identification requises à partir du portail Azure :
Accédez à votre ressource d’application de fonction dans le portail Azure.
Sélectionnez Paramètres>Authentification dans le menu de gauche.
Sélectionnez le nom de l’application Entra en regard de Microsoft. Cette sélection vous amène à la ressource de l’application Entra.
À partir de Essentials dans la page Vue d’ensemble , copiez les valeurs de ces champs :
-
ID d’application (client)
-
ID de l’annuaire (locataire)
-
URI de l'ID de l'application
Utilisez l’ID de locataire pour construire ces URL OAuth requises :
| Type d’URL |
Format |
|
URL d’authentification |
https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/authorize |
|
URL du jeton |
https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/token |
|
URL d’actualisation |
https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/token |
Remplacez par <TENANT_ID> votre valeur d’ID de locataire réelle. Enregistrez ces valeurs ultérieurement.
Sélectionnez Gérer les>certificats et les secrets. Créez un secret client s’il n’y en a pas déjà un et copiez sa valeur pour une utilisation ultérieure.
Sélectionnez Gérer l’exposition>d’une API et copiez l’étendue existante.
Après avoir configuré la passe d’identité OAuth dans le portail Foundry, vous recevez une URL de redirection. Vous devez revenir à votre inscription d’application Entra pour ajouter cette URL de redirection à l’inscription de l’application Microsoft Entra.
Étant donné que l’accès non authentifié ne nécessite aucun secret ou authentification partagé, vous n’avez pas besoin de collecter d’informations d’identification. Toutefois, vous devez désactiver l’authentification basée sur des clés afin que votre point de terminaison de serveur autorise l’accès anonyme.
Important
Cette option permet à n’importe quel client ou agent d’accéder à votre point de terminaison de serveur MCP. Utilisez-le exclusivement pour les outils qui retournent des informations publiques consultables seulement ou pendant le développement privé.
Ajouter votre serveur MCP
Le processus de création de la connexion de l’agent au serveur MCP dépend de vos options d’authentification de point de terminaison spécifiques.
Lorsque vous utilisez l’authentification basée sur des clés, l’agent s’authentifie en transmettant une clé d’accès de fonction dans l’en-tête de requête à votre serveur MCP.
Pour vous connecter à votre point de terminaison de serveur MCP :
Accédez au portail Foundry (nouveau Foundry).
Sélectionnez l’onglet Build en haut de la page et sélectionnez un agent pour vous connecter à votre serveur MCP.
Sous l’onglet Playground , développez la liste déroulante Outils , puis sélectionnez Ajouter.
Dans l’onglet Personnalisé de l’outil Sélectionner un outil, sélectionnez Modèle Context Protocol (MCP)>Create.
Dans l’outil Add Model Content Protocol, fournissez des informations à partir de ce tableau pour configurer une connexion basée sur des clés d’accès :
| Champ |
Descriptif |
Example |
|
Nom |
Identificateur unique pour votre serveur MCP. Utilisez le nom de votre application de fonction comme valeur par défaut. |
contoso-mcp-tools |
|
Point de terminaison du serveur MCP distant |
Point de terminaison d’URL de votre serveur MCP. |
https://contoso-mcp-tools.azurewebsites.net/runtime/webhooks/mcp |
|
Authentification |
Méthode d’authentification à utiliser. |
Key-based |
|
Informations d'identification |
La paire clé-valeur pour authentifier votre application de fonction. |
x-functions-key : aaaaaaaa-0b0b-1c1c-2d2d-333333333333 |
Sélectionnez Se connecter pour créer une connexion à votre point de terminaison de serveur MCP. Vous voyez le nom de votre serveur répertorié sous Outils.
Sélectionnez Enregistrer pour enregistrer la configuration de l’outil MCP dans votre agent.
Lorsque vous utilisez Microsoft Entra authentification, l’agent s’authentifie à l’aide d’une identité managée pour vous connecter à votre serveur MCP.
Pour vous connecter à votre point de terminaison de serveur MCP :
Accédez au portail Foundry (nouveau Foundry).
Sélectionnez l’onglet Build en haut de la page et sélectionnez un agent pour vous connecter à votre serveur MCP.
Sous l’onglet Playground , développez la liste déroulante Outils , puis sélectionnez Ajouter.
Dans l’onglet Personnalisé de l’outil Sélectionner un outil, sélectionnez Modèle Context Protocol (MCP)>Create.
Dans l’outil Add Model Content Protocol, entrez les informations de ce tableau pour configurer une connexion basée sur Microsoft Entra :
| Champ |
Descriptif |
Example |
|
Nom |
Identificateur unique pour votre serveur MCP. Vous pouvez utiliser le nom de votre application de fonction. |
contoso-mcp-tools |
|
Point de terminaison du serveur MCP distant |
Point de terminaison d’URL de votre serveur MCP. |
https://contoso-mcp-tools.azurewebsites.net/runtime/webhooks/mcp |
|
Authentification |
Méthode d’authentification à utiliser. |
Microsoft Entra |
|
Type |
Type d’identité utilisé par l’agent pour s’authentifier. |
Project Managed Identity |
|
Public ciblé |
URI de l’ID de l’application de l’inscription Entra de votre application de fonction. Cette valeur indique au fournisseur d’identité l’application pour laquelle le jeton est destiné. |
api://00001111-aaaa-2222-bbbb-3333cccc4444 |
Sélectionnez Se connecter pour créer une connexion à votre point de terminaison de serveur MCP. Vous voyez le nom de votre serveur répertorié sous Outils.
Sélectionnez Enregistrer pour enregistrer la configuration de l’outil MCP dans votre agent.
Lorsque vous utilisez le passage d’identité OAuth, l’agent invite l’utilisateur à se connecter, puis utilise le jeton d’accès retourné lors de la connexion au serveur.
Accédez au portail Foundry (nouveau Foundry).
Sélectionnez l’onglet Build en haut de la page et sélectionnez un agent pour vous connecter à votre serveur MCP.
Sous l’onglet Playground , développez la liste déroulante Outils , puis sélectionnez Ajouter.
Dans l’onglet Personnalisé de l’outil Sélectionner un outil, sélectionnez Modèle Context Protocol (MCP)>Create.
Dans l’outil Ajouter un protocole de contenu de modèle, entrez les informations de ce tableau pour configurer la connexion directe d’identité OAuth :
| Champ |
Descriptif |
Example |
|
Nom |
Identificateur unique pour votre serveur MCP. Vous pouvez utiliser le nom de votre application de fonction. |
contoso-mcp-tools |
|
Point de terminaison du serveur MCP distant |
Point de terminaison d’URL de votre serveur MCP. |
https://contoso-mcp-tools.azurewebsites.net/runtime/webhooks/mcp |
|
Authentification |
Méthode d’authentification à utiliser. |
OAuth Identity Passthrough |
|
ID du client |
ID client de l’inscription Entra de votre application fonctionnelle |
00001111-aaaa-2222-bbbb-3333cccc4444 |
|
Secret client |
Le secret client de l’enregistrement Entra de votre application de fonction |
abcEFGhijkLMNopqRST |
|
URL du jeton |
Point de terminaison que votre application serveur appelle pour échanger un code d’autorisation ou des informations d’identification pour un jeton d’accès. |
https://login.microsoftonline.com/aaaabbbb-0000-cccc-1111-dddd2222eeee/oauth2/v2.0/token |
|
URL d’authentification |
Point de terminaison vers lequel les utilisateurs sont redirigés pour authentifier et accorder l’autorisation à votre application serveur. |
https://login.microsoftonline.com/aaaabbbb-0000-cccc-1111-dddd2222eeee/oauth2/v2.0/authorize |
|
URL d’actualisation |
Point de terminaison utilisé pour obtenir un nouveau jeton d’accès lorsque celui-ci expire. |
https://login.microsoftonline.com/aaaabbbb-0000-cccc-1111-dddd2222eeee/oauth2/v2.0/token |
|
Étendues |
Autorisations spécifiques ou niveaux d’accès aux ressources que votre application serveur demande auprès du serveur d’autorisation |
api://00001111-aaaa-2222-bbbb-3333cccc4444/user_impersonation |
Sélectionnez Se connecter pour créer une connexion à votre point de terminaison de serveur MCP.
Après avoir créé votre fournisseur d’informations d’identification, vous recevez une URL de redirection. Avant de fermer cette fenêtre, veillez à copier la valeur de l’URL. Vous devez ajouter cette URL de redirection à votre inscription d’application Entra.
Revenez à votre inscription d’application Entra et, sous Gérer>l’authentification , sélectionnez + Ajouter un URI de redirection. Sélectionnez Web, collez la valeur de l’URI de redirection copiée, puis sélectionnez Configurer.
Revenez à la fenêtre de l’agent, sélectionnez Fermer> puis Enregistrer pour enregistrer la configuration de l’outil MCP dans votre agent.
Utilisez un accès non authentifié uniquement lorsque votre serveur MCP ne nécessite pas d’authentification et d’accès uniquement aux informations publiques.
Pour vous connecter à votre point de terminaison de serveur MCP :
Accédez au portail Foundry (nouveau Foundry).
Sélectionnez l’onglet Build en haut de la page et sélectionnez un agent pour vous connecter à votre serveur MCP.
Sous l’onglet Playground , développez la liste déroulante Outils , puis sélectionnez Ajouter.
Dans l’onglet Personnalisé de l’outil Sélectionner un outil, sélectionnez Modèle Context Protocol (MCP)>Create.
Dans l’outil Add Model Content Protocol, fournissez des informations de cette table pour configurer une connexion non authentifiée :
| Champ |
Descriptif |
Example |
|
Nom |
Identificateur unique pour votre serveur MCP. Vous pouvez utiliser le nom de votre application de fonction. |
contoso-mcp-tools |
|
Point de terminaison du serveur MCP distant |
Point de terminaison d’URL de votre serveur MCP. |
https://contoso-mcp-tools.azurewebsites.net/runtime/webhooks/mcp |
|
Authentification |
Méthode d’authentification à utiliser. |
Unauthenticated |
Sélectionnez Se connecter pour créer une connexion non authentifiée à votre point de terminaison de serveur MCP. Vous devez maintenant voir le nom de votre serveur répertorié sous Outils.
Sélectionnez Enregistrer pour enregistrer la configuration de l’outil MCP dans votre agent.
Après avoir connecté votre serveur MCP à votre agent, vérifiez que les outils fonctionnent correctement.
- Dans le Générateur d’agents, recherchez la fenêtre de conversation sous Playground.
- Entrez une invite qui déclenche l’un de vos outils MCP. Par exemple, si votre serveur MCP a un outil de salutation, essayez :
Use the greeting tool to say hello.
- Si vous utilisez la passe d’identité OAuth, sélectionnez Ouvrir le consentement et connectez-vous avec votre compte Entra.
- Lorsque l’agent demande d’appeler un outil MCP, passez en revue le nom et les arguments de l’outil, puis sélectionnez Approuver pour autoriser l’appel.
- Vérifiez que l’outil retourne le résultat attendu.
Votre agent peut désormais utiliser les outils exposés par votre serveur MCP hébergé sur Azure Functions.
Articles connexes
Ces articles supplémentaires peuvent vous aider à créer vos fonctionnalités d’agent et d’application de fonction :