发布指南

管理员注册和管理 MCP Server,配置连接、认证与访问控制,让团队成员安全接入 MCP 服务

谁可以配置

MCP Server 的注册和管理需要租户管理员(tenant_admin)系统管理员(system_admin)权限。普通团队成员仅能浏览和使用已配置的 MCP Server,不具备管理权限。

MCP 网关密钥

在配置 MCP Server 之前,租户管理员需要先在系统设置 → 其它配置 → MCP 网关密钥中完成密钥对配置。该密钥对用于签发和验证 JWT id_token,是网关身份透传机制的基础。

1首次配置:进入「系统设置 → 其它配置」页面,点击「重新生成密钥对」,系统将生成 RSA 密钥对。下载公钥提供给 MCP Server 用于验证 JWT 签名。
2密钥轮换:如需更换密钥,点击「重新生成密钥对」即可。重新生成后旧密钥对将立即失效,MCP Server 需更新为新的公钥。
3公钥分发:下载的公钥文件需分发给所有 MCP Server 部署方,用于验证网关下发的 JWT id_token 签名。建议在首次配置完成后即完成分发。

配置步骤

1

进入 MCP 管理页面

  • 以租户管理员身份登录系统,在左侧菜单中选择「MCP 管理」,进入 MCP Server 列表页。
  • 列表展示所有已注册的 MCP Server,包含名称、路径、协议、连接状态、类型、启用状态等信息。
  • 如果列表为空,页面会展示空状态引导,点击「添加 MCP Server」按钮开始创建。
2

配置基本信息

  • 名称:MCP Server 的显示名称,便于识别和管理。
  • 服务编码(serverCode):URL 路径标识,仅支持小写字母、数字和连字符,全局唯一。Agent 通过 /{serverCode}/mcp 路径访问。创建后不可修改。
  • 描述:服务的功能说明,帮助团队成员了解该服务的用途。
  • 类型:从预设的服务器类型下拉列表中选择(如「工具型」「财务类」「人事类」等)。管理员可在系统设置 → 其它配置 → MCP 服务器类型中自定义增删类型选项。
3

配置连接与认证

  • 协议类型:根据 MCP Server 实际协议选择 HTTP、SSE 或 WebSocket。网关支持 SSE/HTTP 自动回退。
  • 端点地址:MCP Server 的实际访问地址,需确保网关可以访问该地址。
  • 超时设置:可分别配置连接超时、读取超时、写入超时(毫秒),默认值分别为 10000ms、30000ms、30000ms。
  • 认证类型:支持无认证、API Key、Bearer Token、Basic Auth、OAuth 2.0 五种模式。凭证信息经 AES-256-CBC 加密存储。
4

设置访问权限

  • 全员可见:所有租户成员均可通过 Agent 访问此服务(默认)。
  • 部门可见:仅指定部门的成员可访问,支持多选部门。
  • 指定用户:仅列表中的用户可访问,通过邮箱匹配。
5

连接与能力探测

  • 配置完成后,在 MCP Server 详情页点击「连接」按钮,网关将执行初始化握手(initialize)。
  • 握手成功后自动探测 MCP Server 的能力范围(tools、resources、prompts),结果展示在详情页的「能力范围」标签页中。
  • 连接建立后,网关每 30 秒自动心跳检测,连续错误 5 次触发自动重连。
图 1:MCP 管理列表页面

图 1:MCP 管理列表页面

图 2:创建 MCP Server 表单

图 2:创建 MCP Server 表单

请求链路

AI AgentMCP 网关MCP Server
1.AI Agent 携带 API Key 请求 https://mcp.gateway.ai/{serverCode}/mcp
2.网关校验 API Key,查找目标 MCP Server 配置
3.网关注入认证头(OAuth2 token / API Key / Basic Auth),生成 JWT id_token 透传用户身份
4.将请求转发至上游 MCP Server,MCP Server 通过 X-MCP-Id-Token 头获取用户身份
5.网关记录审计日志,返回响应给 AI Agent

配置说明

MCP 网关密钥

租户管理员可在「系统设置 → 其它配置」中管理 MCP 网关密钥对。下载公钥供 MCP Server 验证 JWT id_token 签名,必要时可重新生成密钥对(旧密钥对将立即失效)。

服务器类型管理

管理员可在系统设置中自定义 MCP 服务器类型标签(默认为「工具型」「财务类」「人事类」),创建 MCP Server 时从类型列表中选择。删除类型后使用该类型的服务器将重置为空。

状态监控

详情页提供连接状态卡片、心跳历史时间线、调用趋势图表。30 秒心跳检测,成功率、响应时间、在线率实时展示,异常状态突出显示。

启停管理

已配置的 MCP Server 支持启用/禁用、编辑(仅禁用状态可编辑)和删除操作。启用后服务才能被 Agent 访问,禁用后连接将断开。

最佳实践

  • 命名规范:服务编码(serverCode)创建后不可修改,建议使用有意义的英文标识,如 data-analysis、doc-generator
  • 凭证安全:API Key、Token、密码等经 AES-256-CBC 加密存储,编辑时留空表示不修改已有凭证
  • 网络安全:确保 MCP Server 端点地址网关可以访问,内网部署需配置网络连通性
  • 证书配置:网关支持 HTTPS 自签名证书,生产环境建议使用正式 CA 签发的证书

下一步

MCP Server 配置并启用后,团队成员即可在 MCP Hub 中查看并接入使用。