Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure MCP Server, yapay zekâ aracılarının Azure hizmetlerine bağlanmasını sağlar, sizin adınıza araçları çalıştırır ve her çağrıyı yetkilendiren belirteçler aracılığıyla Azure kaynaklarınıza erişime aracılık eder. Azure MCP Sunucusu aracılarınızla bulut kaynaklarınız arasında yer aldığı için, Azure MCP Sunucusu'nu, erişimi yetkilendirilen belirteçleri ve aracılarınız üzerinden akan araç girişlerini ve çıkışlarını korumanız gerekir.
Bu makalede, Azure MCP Server dağıtımınızın güvenliğini en iyi şekilde sağlamaya yönelik yönergeler sağlanır.
Kimlik doğrulaması ve yetkilendirme
Azure MCP Sunucusu, arayanların kimliğini doğrulamak için Azure Kimlik kitaplığı aracılığıyla Microsoft Entra ID kullanır. MCP yetkilendirme belirtimi OAuth 2.1 gerektirir, bu nedenle Azure MCP Sunucusu'nu OAuth 2.1 kaynak sunucusu olarak değerlendirin. İstemciler, yetkilendirme kodu akışlarını kullanırken PKCE'yi (Kod Değişimi için Kanıt Anahtarı) kullanmalıdır. Aşağıdaki uygulamaları uygulayın:
Her yetkilendirme belirtecini doğrulayın. Araç yürütmeye izin vermeden önce gelen her yetkilendirme belirtecinde vereni, hedef kitleyi ve süre sonunu doğrulayın. Gerekli talepleri eksik olan veya farklı bir kaynak için verilmiş belirteçlere güvenmeyin.
Yetkilendirme belirteçlerini hedeflenen hedef kitlelerine bağlayın. Bir hizmet için verilen bir belirtecin başka bir hizmette yeniden oynatılmaması için hedef kitleye bağlı belirteçleri kullanın.
Yönlendirme URI’si için sıkı eşleştirmeyi ve istemci bazında onayı zorunlu kılın. Yetkilendirme kodu akışları için, yalnızca önceden kayıtlı, tam yeniden yönlendirme URI'lerine izin verin ve istemci başına onay gerekli olduğundan, kesilen yetkilendirme kodu farklı bir istemci tarafından kullanılamaz.
En az ayrıcalıklı RBAC'yi izleyin. Her arayana yalnızca görevi için gereken Azure RBAC rollerini verin. Azure MCP Sunucusu, Azure abonelik izinlerinizi yansıtır. Geniş abonelik erişimine sahip arayanlar geniş bir araç kümesi çağırabilir. Rol atamalarını mümkün olduğunca dar kapsamlı yapın. Her erişilebilir araç saldırı yüzeyinizi genişlettiğinden, yalnızca her arayanın ihtiyaç duyduğu araçları etkinleştirin.
İş yükü kimliklerini tercih edin. Agent tabanlı senaryolarda, uzun ömürlü gizli anahtarlar veya paylaşılan kimlik bilgileri yerine yönetilen kimlikleri ya da iş yükü kimliklerini kullanın. Statik kimlik bilgileri kaçınılmaz olduğunda (örneğin, iş yükü kimliğini desteklemeyen üçüncü taraf hizmetler için API anahtarları) bunları Azure Key Vault depolayın ve dağıtım yapılandırmanızdan bunlara başvurun. Kimlik bilgilerini asla kaynak kodunda veya düz metin yapılandırma dosyalarında depolamayın ve bunları düzenli bir zamanlamaya göre döndürün.
Kafası karışmış yardımcı deseni kullanmaktan kaçının. Azure MCP Server’ın kendi Azure kimliğini ve izinlerini yalnızca çalışması için gereken asgari düzeyle sınırlandırın. Sunucunun, geniş ayrıcalıklarını daha düşük ayrıcalıklı bir arayana veren bir yardımcı olarak davranmasına izin vermeyin: sunucunun yürütme kimliğini çağıranın yetkilendirmesinden ayırın ve yalnızca sunucunun kendi kimlik bilgilerine güvenmek yerine arayan başına izin denetimlerini zorunlu kılın.
Uzaktan Azure MCP Sunucusu koruması
Azure MCP Server’ı uzak, self-hosted bir sunucu olarak dağıtırken, onu bir ilke uygulama ağ geçidi olarak Azure API Management (APIM) arkasına konumlandırmayı değerlendirin:
Azure MCP Sunucusunu bir denetim ağ geçidinin arkasına yerleştirin. APIM, istekler Azure MCP Sunucunuza ulaşmadan önce Entra ID belirteçleri doğrulayabilir ve bu da uygulama kodunuzun belirteçleri inceleme gereksinimini ortadan kaldırır.
Hız sınırlama ve denetim için ağ geçidi ilkeleri uygulayın. Arayanların istek yapma sıklıklarını sınırlamak, izin verilen araç yollarını kısıtlamak ve denetim amacıyla her isteği günlüğe kaydetmek için APIM ilkelerini kullanın.
Erişim denetimini tek bir kontrol noktasında merkezileştirin. Bir ağ geçidi, birden çok alt MCP aracı genelinde erişim denetimi ve gözlemlenebilirlik için tek bir kontrol noktası oluşturur.
MCP Server istemcilerinin bağlandığını Azure uç noktayı koruyun. Değiştirilmiş veya sahte bir URL, araç çalıştırma isteklerini alabilir ve kimlik bilgilerini veya Azure kaynak verilerini açığa çıkarabilir. Bu riski azaltmak için:
Yalnızca güvenilen Azure MCP Sunucusu uç noktalarına bağlanın. Yalnızca sağladığınız veya ekibinizin APIM aracılığıyla kullanıma sağladığı uç noktaları kullanın. kullanıcı tarafından sağlanan girişlerden veya kimliği doğrulanmamış bulma yanıtlarından Azure MCP Sunucusu URL'sini türetmayın.
Azure MCP Sunucusu'nun TLS sertifikasını doğrulayın. Uç noktanın beklenen konakla eşleştiğinden emin olun. APIM kullanırken, istemcileri ağ geçidi üzerinden yönlendirerek yedekleme uç noktasının sessizce yeniden yönlendirilememesini sağlayın.
Sertifika hatası durumunda kapalı kal. Doğrulanmamış veya tanınmayan bir Azure MCP Sunucusu sertifikasını, atlanacak bir uyarı olarak değil, bağlantı hatası olarak değerlendirin.
Kendi barındırma seçenekleri için bkz. Kendi barındırdığınız Azure MCP Sunucusunu dağıtma.
Yerel dağıtımın güçlendirilmesi
Yerel Azure MCP Sunucusu geliştirme amacıyla geliştirici ortamınızda çalışır. Azure kimliğinizle hareket ettiğinden, bir aracıyı Azure kaynaklara bağlamadan önce oturum açmış hesabınızın erişebileceği bilgileri gözden geçirin:
Azure izinlerinizi gözden geçirin. Geliştirici hesabınıza atanan Azure RBAC rollerini denetleyin ve görev için gerekli olmayan geniş abonelik veya yönetim grubu izinlerini kaldırın.
Yerel erişimi sınırlayın. Yerel Azure MCP Sunucusu'nu güvenilen bir iş istasyonundan veya kapsayıcıdan çalıştırın ve yerel uç noktayı güvenilmeyen ağlara veya makinedeki diğer kullanıcılara göstermeyin.
Yerel sunucuyu güncel tutun. Özellikle üretim dışı Azure kaynaklarıyla test yapmadan önce, güncel Azure MCP Server paketlerini ve yama uygulanmış bağımlılıkları kullanın.
Korumalı alanda yerel çalıştırma. Yerel Azure MCP Sunucusu'nu, dosya sistemi ve ağ erişimi kısıtlanmış bir kapsayıcıda veya korumalı alanda çalıştırın; araçlar alt işlemler başlattığında komut enjeksiyonu ve dizin geçişinin etkisini sınırlamak için araç zincirini yamalı ve güncel tutun.
Üretim verilerini veya üretim kimlik bilgilerini işlemek için yerel Azure MCP Sunucusu kullanmayın.
Araç zehirleme ve istem enjeksiyonu
MCP araç açıklamaları ve araç yanıtları, aracınızın bağlamı için girişlerdir. Araç meta verileri veya araç çıktısı kötü amaçlıysa, Azure MCP Sunucusu araçlarına erişimi olan bir aracıyı ve bunların arkasındaki Azure izinlerini etkileyebilir.
Azure MCP Sunucusu dağıtımlarında bu riski azaltmak için:
Microsoft tarafından sürdürülen resmi Azure MCP Server'ı tercih edin. Azure hizmetleri için, benzer Azure araçları sunan doğrulanmamış bir sunucu yerine birinci taraf Azure MCP Sunucusu'nu kullanın. Araç şeması değişikliklerini gözden geçirme gerektiren bağımlılık değişiklikleri olarak değerlendirin.
Araç bağlamına güvenin ama doğrulayın. Araç açıklamalarını ve yanıtları, ajan için güvenilir olmayan girdi olarak değerlendirin. Üretim kullanımından önce araç tanımlarını gözden geçirin ve araç yanıtlarının aracı bağlamlarına geri ilettiği verileri doğrulayın veya temizleyin.
Değişiklik denetimi aracı tanımları. Bilinen iyi araç şemalarını ve açıklamalarını gözden geçirip sabitleyin ve güncellenmiş araç meta verilerinin devreye girmeden önce yeniden onay gerektirin; böylece bir sunucu, onaydan sonra davranışını fark ettirmeden değiştiremez (tedarik zinciri "rug pull").
Mimarinize uygun olan yerlerde Azure güvenlik denetimlerini kullanın. Aracı bağlamını incelemek, hassas veri akışlarını algılamak ve Azure yapay zeka iş yüklerini izlemek için Microsoft güvenlik denetimlerindeki denetimleri değerlendirin. Üretimde kullanmadan önce tümleştirme yollarını doğrulayın.
Üçüncü taraf MCP sunucu güveni
Birçok geliştirici ortamı aynı anda birden çok MCP sunucusu çalıştırır. Azure çalışma için, Azure hizmetleri için topluluk alternatifleri yerine resmi Microsoft bakımlı Azure MCP Server'ı tercih edin.
Azure MCP Sunucusu'na bir üçüncü taraf MCP sunucusu eklerseniz:
Yayımcıyı ve güncelleştirme yolunu doğrulayın. Kamuya açık bir güvenlik iletişim noktası bulunan güvenilir yayıncıların sunucularını kullanın. Üçüncü taraf sunucunun Azure MCP Server araçlarına da ulaşabilen bir aracı ortamına geçmesine izin vermeden önce değişiklik günlüklerini ve paket güncelleştirmelerini gözden geçirin.
Kimlik bilgisi bağlamlarını ayrı tutun. Azure MCP Sunucusu tarafından kullanılan kimlik bilgilerini, dosya sistemini veya ağ erişimini, onaylanmamış bir sunucunun paylaşmasına izin vermeyin. Yalıtılmış bir ortamda en az ayrıcalığı olan güvenilmeyen sunucuları çalıştırın.
Ajanın tüm bağlamı genelinde araçları gözden geçirin. Kötü amaçlı bir sunucu, aracı davranışını Azure MCP Sunucusu da dahil olmak üzere aynı bağlamdaki diğer güvenilir sunuculara karşı etkilemek için araç açıklamalarını kullanabilir. Yalnızca Azure araçları için değil, yapılandırdığınız her sunucu için araç açıklamalarını denetleyin.
İdare ve izleme
Ortamınızda hangi Azure MCP Sunucusu örneklerinin çalıştığını izleyin ve etkinliklerini izleyin:
Onaylanan sunucuları envantere alma. Kayıtlı Azure MCP Sunucusu uç noktalarının bilinen iyi bir temelini koruyun, örneğin Azure API Center ile, böylece idare dışında kalan kaydedilmemiş "gölge" sunucuları algılayabilirsiniz.
Etkinliği izleyin ve kanıt tutun. Microsoft Sentinel içinde Azure MCP Sunucusu etkinliğini ilişkilendirin ve şüpheli araç çağrılarını araştırabilmeniz için Microsoft Purview denetim günlüklerini saklayın.
Microsoft güvenlik kontrolleri
Azure MCP Server iş yükleri için derinlemesine savunma eklemek üzere aşağıdaki Microsoft güvenlik hizmetlerini kullanın. Her denetimin kendi dağıtımınıza uygulanabilirliği mimarinize bağlıdır. Her denetimi kendi ortamınız bağlamında değerlendirin:
prompt Shields ile aracı bağlamını inceleyin. Aracınızın bağlamına giren içeriği (araç açıklamaları ve araç çıktıları dahil) incelemek ve olası istem enjeksiyonu girişimlerini tespit etmek için Azure Yapay Zeka İçerik Güvenliği Prompt Shields'i kullanın. Dinamik olarak yüklenen araç meta verilerini kullanırken prompt Shields'ı aracı işlem hattınızla tümleştirmeyi göz önünde bulundurun. Daha fazla bilgi için bkz. İstem Kalkanları.
Purview DLP ile hassas veri akışlarını algılama. İş yükünüzün Microsoft Purview ile açıkça tümleştirildiği durumlarda, aracılarınızla ilişkili veri akışlarındaki hassas verileri algılamaya ve işaretlemeye yardımcı olmak için Purview Veri Kaybı Önleme ilkelerini kullanın. Rastgele araç arama parametrelerinin kapsamı otomatik değildir; dağıtım mimarinize ve iş yükünüzün hangi Purview bağlayıcılarını kullandığına bağlıdır. Aracı iş yükleri için DLP'ye güvenmeden önce belirli tümleştirme yolunuzun ihtiyacınız olan denetimleri destekleyip desteklemediğini değerlendirin. Daha fazla bilgi için Microsoft Purview belgelerine bakın.
Defender for Cloud ile yapay zeka iş yüklerini izleyin. Azure OpenAI'deki şüpheli etkinliklerle ilgili uyarılar ve Azure Yapay Zeka Modeli Çıkarım hizmeti API çağrıları dahil olmak üzere yapay zeka iş yüklerinde çalışma zamanı tehdit algılaması için Microsoft Defender for Cloud yapay zeka tehdit koruması kullanın. Kapsam, rastgele MCP araç çıkışlarına otomatik olarak genişletilmez; mimarinizdeki Azure yapay zeka hizmet katmanı için geçerlidir. Daha fazla bilgi için bkz. Yapay zeka tehdit koruması.
Note
Daha önce listelenen denetimler genel Azure güvenlik hizmetleridir. Üretimde etkinleştirmeden önce her denetimin tümleştirme yolunun belirli Azure MCP Server dağıtım mimariniz için desteklendiğini doğrulayın.