如果代理程式需要連線至 Cloud Run 上代管的 MCP 伺服器或工具,您可以使用內建的 Identity and Access Management 和 Identity-Aware Proxy (IAP) 保護連線。
如要將在 Cloud Run 上執行的代理程式連線至 Cloud Run 上的 MCP 伺服器,請參閱「驗證 AI 代理程式」一文,瞭解 run.invoker 政策的操作說明。
開發人員 CLI 工具和用戶端至 MCP 伺服器
如要將開發人員工具、本機 SDK 和一般 MCP 用戶端安全地連線至 Cloud Run 上代管的私有 MCP 伺服器,強烈建議您設定 Identity-Aware Proxy。
啟用 IAP
為已部署的 Cloud Run MCP 服務啟用 IAP:
gcloud run services updateMCP_SERVICE_NAME\ --iap \ --region=REGION
更改下列內容:
MCP_SERVICE_NAME:MCP 伺服器服務的名稱。REGION:服務部署的區域。
授予 MCP 伺服器存取權
將呼叫代理程式的身分或開發人員的使用者身分,繫結至後端服務的 IAP 叫用者角色:
gcloud iap web add-iam-policy-binding \ --resource-type=cloud-run \ --service=MCP_SERVICE_NAME\ --member="PRINCIPAL" \ --role="roles/iap.httpsResourceAccessor" \ --region=REGION
更改下列內容:
MCP_SERVICE_NAME:MCP 伺服器服務的名稱。PRINCIPAL:主體或成員的 ID,通常採用以下格式:PRINCIPAL:ID。例如:user:my-user@example.com。如需PRINCIPAL可用的完整值清單,請參閱政策繫結參考資料。REGION:服務部署的區域。
使用 IAP 設定存取權
根據預設,IAP 會使用 Google 代管的 OAuth 用戶端,僅支援瀏覽器型使用者登入。如要允許 CLI 工具和代理程式以程式輔助方式存取 MCP 伺服器,請務必設定自訂 OAuth 用戶端 ID。
- 在 Google Cloud 控制台的「API 和服務」>「憑證」下方,建立 OAuth 用戶端。記下「Client ID」(用戶端 ID) 和「Client Secret」(用戶端密鑰)。
- 如要設定本機開發人員工具 (例如 Antigravity CLI),請將
http://localhost:7777/oauth/callback新增至允許重新導向的網址。
- 如要設定本機開發人員工具 (例如 Antigravity CLI),請將
- 按照「共用 OAuth 用戶端」指南操作,在 IAP 設定中將 OAuth 用戶端新增至允許清單,以供程式輔助存取。
更新用戶端設定以連線
設定程式輔助存取權後,請更新用戶端設定,提供連線詳細資料和自訂 OAuth 用戶端 ID 憑證。
舉例來說,如要設定 Antigravity CLI 等工具,以便連線至受保護的 MCP 伺服器,請更新設定中的 mcpServers 區塊:
{
"mcpServers": {
"my-mcp-server": {
"httpUrl": "https://my-mcp-server-<PROJECT_NUMBER>.<REGION>.run.app",
"oauth": {
"enabled": "true",
"clientId": "YOUR_CUSTOM_OAUTH_CLIENT_ID",
"clientSecret": "YOUR_CLIENT_SECRET",
"scopes": [
"email",
"openid"
],
"redirectUri": "http://localhost:7777/oauth/callback"
}
}
}
}