Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Questa funzionalità è in versione beta. Gli amministratori dell'account possono controllare l'accesso a questa funzionalità dalla pagina Anteprime della console dell'account. Vedere Gestire le anteprime di Azure Databricks.
Un servizio MCP è un oggetto a protezione diretta di Unity Catalog che registra un server MCP esterno e disciplina il modo in cui gli agenti lo utilizzano. Lo si indirizza tramite il relativo nome a tre livelli, catalog.schema.mcp_service, e lo si richiama tramite Unity AI Gateway, il piano di controllo per gestire il traffico AI.
La registrazione di un server MCP come entità a protezione diretta del catalogo Unity significa gestirlo con le stesse primitive che proteggono gli altri asset del catalogo Unity. Queste includono concessioni per controllare chi può richiamarlo, la selezione degli strumenti per limitare gli strumenti esposti, i criteri di servizio per consentire o negare le singole chiamate agli strumenti e controllare e la registrazione dell'utilizzo per tenere traccia di ogni chiamata.
Esistono due modi per usare i servizi MCP:
| Avvicinarsi | Usa quando |
|---|---|
| Usare un servizio MCP fornito da Databricks | Si vuole uno strumento saaS (Software-as-a-Service) comune, ovvero Slack, GitHub, Google Drive e altro ancora, con zero installazione. Nessun server da ospitare e nessuna connessione da creare. |
| Registrare il proprio server MCP esterno | Hai un server MCP ospitato autonomamente o di terze parti da governare come oggetto proteggibile di Unity Catalog. |
I servizi MCP connettono gli agenti ai servizi esterni. Per Azure Databricks dati, usare server MCP gestiti; per ospitare strumenti personalizzati, usare un server MCP personalizzato.
Per registrare e richiamare un server MCP esterno, vedere Registrare un server MCP esterno. Per limitare gli strumenti e le chiamate, vedere Gestire un servizio MCP.
Tip
Per un esempio completo, registrare il server MCP GitHub, limitarne gli strumenti, bloccare le chiamate distruttive con un criterio di servizio e controllare l'utilizzo, seguire Esercitazione: Gestire l'accesso MCP GitHub di un agente di codifica.
Come funziona
Un agente chiama un servizio MCP tramite l'URL del gateway di intelligenza artificiale unity e ogni chiamata passa attraverso lo stesso percorso regolamentato:
- Invoke: l'agente invia una richiesta MCP all'URL del gateway di intelligenza artificiale Unity del servizio, autenticato con l'identità Azure Databricks del chiamante.
-
Autorizzare e gestire: il gateway verifica che il chiamante disponga
EXECUTEdel servizio MCP nel catalogo Unity. Il servizio espone solo gli strumenti selezionati e valuta tutti i criteri del servizio associati, che possono consentire, negare o richiedere l'approvazione per la chiamata. - Proxy con credenziali gestite: la richiesta viene inoltrata al server MCP esterno tramite la connessione HTTP del servizio. Azure Databricks archivia le credenziali e gestisce i flussi OAuth e l'aggiornamento dei token, quindi l'agente non li vede mai.
- Utilizzo dei log, controllo e tracce: ogni chiamata viene registrata nelle tabelle di sistema, in modo da poter monitorare l'attività di utilizzo e controllo nel tempo.
Requirements
- Un'area di lavoro abilitata per Unity Catalog.
- Per gestire un server MCP esterno come servizio MCP, devi avere Unity AI Gateway Beta e l'anteprima di Managed MCP Servers abilitati per il tuo account. Vedere Gestire le anteprime di Azure Databricks.
- Area di lavoro in un'area in cui è supportata la gestione dei modelli. Vedere Disponibilità delle funzionalità di gestione dei modelli.
Servizi MCP forniti da Databricks
Azure Databricks fornisce servizi MCP pronti all'uso system.ai nello schema per le applicazioni SaaS comuni, in modo che gli agenti possano raggiungere questi strumenti senza ospitare o registrare il proprio server MCP. Ognuno di essi è un servizio MCP predefinito a cui si fa riferimento in base al nome del catalogo Unity. Per concedere a un agente l'accesso, concedere EXECUTE al servizio (ad esempio) system.ai.github- nessuna configurazione della connessione necessaria. I servizi predefiniti vengono forniti con strumenti gestiti dalla piattaforma e criteri di servizio predefiniti, ad esempio uno per bloccare le operazioni di scrittura. È possibile gestirli con concessioni anziché con funzioni personalizzate di selezione o criteri degli strumenti.
| Servizio MCP | Si connette a |
|---|---|
system.ai.slack |
Slack |
system.ai.github |
GitHub |
system.ai.atlassian |
Jira e Confluence |
system.ai.google_drive |
Google Drive |
system.ai.google_calendar |
Google Calendar |
system.ai.gmail |
Gmail |
system.ai.microsoft_365 |
Microsoft 365 (SharePoint, Outlook e Teams) |
Per Google Drive, Gmail, Google Calendar o Microsoft 365, questi servizi predefiniti gestiscono automaticamente OAuth senza alcuna registrazione dell'app.
Autenticazione e sicurezza
Azure Databricks usa proxy MCP gestiti e connessioni HTTP del catalogo Unity per gestire in modo sicuro l'autenticazione ai server MCP esterni.
- Autenticazione condivisa del principale: Tutti gli utenti condividono le stesse credenziali quando accedono al servizio esterno. Sono inclusi token Bearer, OAuth Machine-to-Machine (M2M) e autenticazione condivisa OAuth User-to-Machine. Usare questa opzione quando il servizio esterno non richiede l'accesso specifico dell'utente o quando è sufficiente un singolo account del servizio.
- Autenticazione per utente (OAuth U2M per utente): ogni utente esegue l'autenticazione con le proprie credenziali. Il servizio esterno riceve richieste per conto del singolo utente, abilitando il controllo di accesso, il controllo e la responsabilità specifici dell'utente. Usare questa opzione quando si accede a risorse specifiche dell'utente, ad esempio i repository di GitHub di un utente, i messaggi Slack o il calendario.
Azure Databricks gestisce i flussi OAuth e l'aggiornamento dei token, quindi gli utenti finali non vedono i token. È possibile visualizzare e gestire le connessioni MCP esterne insieme agli endpoint LLM da Unity AI Gateway. Per istruzioni dettagliate sulla configurazione per ogni metodo di autenticazione, vedere Connessioni HTTP.
Limitations
Durante la versione beta, le limitazioni seguenti si applicano ai servizi MCP:
- DDL SQL per i servizi MCP (ad esempio ,
CREATE MCP SERVICE) non è disponibile. Creare e gestire i servizi MCP con l'interfaccia utente o l'API REST. - È possibile registrare solo server MCP esterni come servizio MCP. La registrazione di fonti di entità Genie, Apps o Unity Catalog come servizio MCP non è attualmente supportata. Azure Databricks fornisce anche servizi MCP predefiniti per le app SaaS comuni.
- La selezione degli strumenti supporta i prefissi (
get_*) e i modelli di corrispondenza esatta. I modelli di esclusione (ad esempio ,!delete_*) non sono supportati. - La ricerca globale di Unity Catalog non mostra i servizi MCP.
Le connessioni server MCP esterne presentano anche le limitazioni seguenti:
- I server MCP esterni sono disponibili solo nelle aree in cui è supportata la gestione dei modelli, tra cui l'uso in AI Playground, Genie Code e Chat in Genie. Vedere Disponibilità delle funzionalità di gestione dei modelli.
Passaggi successivi
- Registrare un server MCP esterno per registrare e richiamare un server MCP esterno.
- Gestire un servizio MCP per limitare gli strumenti e applicare i criteri di servizio.
- Usa i server MCP negli agenti per chiamare a livello di programmazione un servizio MCP dal codice dell'agente.
- Connetti gli MCP agli assistenti IA e agli agenti di codifica per connettere gli agenti di codifica e gli assistenti IA.
- Governance dell’IA con Unity AI Gateway per governare i server MCP e gli endpoint LLM da un’unica posizione centrale.