![]()
作者 | Matt Saunders
譯者 | 明知山
Model Context Protocol 團隊 已將其 企業(yè)托管授權(quán)擴展 提升至穩(wěn)定狀態(tài),為企業(yè)通過身份提供商集中控制對 MCP 服務(wù)器 的訪問提供了一種方式。該項目的目標(biāo)是取代每個服務(wù)器的單獨授權(quán)提示,實現(xiàn)零接觸訪問流程:用戶只需登錄一次即可訪問已獲批準(zhǔn)的服務(wù)器,無需進行額外的設(shè)置。
在 發(fā)布聲明 中,MCP 團隊表示該擴展現(xiàn)已穩(wěn)定,并已被 Anthropic、Microsoft、Okta 以及越來越多的 MCP 服務(wù)器采用。文章指出,社區(qū)普遍反饋重復(fù)的授權(quán)提示是企業(yè) MCP 部署中的一大痛點,因為標(biāo)準(zhǔn)模型是以用戶為范圍的,且與交互式身份驗證慣例綁定,這在大型企業(yè)中難以規(guī)模化落地。
![]()
實際的效果是將授權(quán)決策轉(zhuǎn)移到企業(yè)身份提供商,而非留給每位員工和每個服務(wù)器單獨處理。文章指出,該方案可實現(xiàn)連接各類服務(wù)端時的“單點登錄”體驗,同時配置為用戶自動繼承企業(yè)已審批通過的服務(wù)端訪問權(quán)限。該流程采用 身份斷言 JWT 授權(quán)授予機制(簡稱 ID-JAG),由 MCP 服務(wù)器的授權(quán)服務(wù)器將其兌換為訪問令牌。
文章著重強調(diào)了這一架構(gòu)的重要性:它將身份策略與工具調(diào)用本身分離。企業(yè)托管層決定用戶是否可以將客戶端連接到服務(wù)器,以及對應(yīng)的權(quán)限范圍,但在令牌頒發(fā)后不會檢查 MCP 流量。指南中明確提示,這并非針對單步操作的運行時授權(quán),這意味著企業(yè)仍需自行搭建管控體系,用于約束智能代理接入系統(tǒng)后的各類操作行為。
“企業(yè)可集中統(tǒng)一管理 MCP 服務(wù)端的授權(quán)權(quán)限,終端用戶僅需一次登錄,即可訪問全部已對接的 MCP 服務(wù)端。” —— Model Context Protocol 博客
本次發(fā)布稱該擴展是針對 MCP 實際落地使用痛點推出的解決方案。文中表示,過去面向單用戶的舊模式會產(chǎn)生大量人工接入配置工作,安全團隊難以統(tǒng)一實現(xiàn)權(quán)限策略,還會混淆個人賬戶與工作賬號的邊界。與之相反,全新擴展支持管理員一次性配置權(quán)限策略,并通過其現(xiàn)有的身份控制措施應(yīng)用該策略。
多篇第三方文章也得出了相同結(jié)論。Ehsan Hosseini 將 EMA 視為 解決由每用戶、每服務(wù)器 OAuth 機制造成的“混亂”的解決方案,并認為企業(yè)身份提供商將成為決定哪些客戶端可以訪問哪些服務(wù)器的主體。文章還提出了連接級控制與操作級控制之間的一個關(guān)鍵區(qū)別,認為 EMA 并不能取代針對敏感運行時行為的獨立策略。Okta 是本次發(fā)布中提到的第一個適配身份提供商,其跨應(yīng)用訪問方案是企業(yè)可選的首條接入路徑。本次上線雖具備重要意義,但仍只是階段性舉措,因為該機制需要身份提供商與 MCP 服務(wù)端雙方同時支持此擴展才能生效。Hosseini 指出,該協(xié)議仍然是附加性的,因此不使用支持身份提供商的企業(yè)仍然需要備用方案。
社區(qū)整體反響積極,大家尤為認可該擴展能夠大幅降低使用門檻。Jiquan Ngiam 在 LinkedIn 上寫道,該擴展有助于解決使用智能體處理數(shù)據(jù)時最棘手的一大痛點,并且可以通過避免尷尬的身份驗證流程來改善安全性和可觀測性。其他文章稱 EMA 是 MCP 服務(wù)器訪問的結(jié)構(gòu)性修復(fù),核心變革在于將逐用戶彈窗授權(quán)模式切換為統(tǒng)一的企業(yè)控制平面。
“我們從社區(qū)了解到,來自已連接 MCP 服務(wù)器的授權(quán)和重復(fù)同意提示是企業(yè)管理連接性時最大的痛點之一。” —— Model Context Protocol 博客
本次發(fā)布還強調(diào)了適配該擴展的生態(tài)系統(tǒng)。公告稱,Anthropic 已在其面向 Claude、Claude Code 以及 Cowork 的通用 MCP 層中實現(xiàn)支持,Visual Studio Code 也新增了相關(guān)支持。在服務(wù)器端,Asana、Atlassian、Canva、Figma、Granola、Linear、Supabase 均已支持企業(yè)托管授權(quán)擴展,Slack 等產(chǎn)品的適配工作正在推進中。如此廣泛的適配范圍表明,該項目旨在讓企業(yè)集中式授權(quán)成為標(biāo)配能力,而不是需要額外定制對接的特殊功能。此次更新消除了企業(yè)落地 MCP 過程中最突出的運維阻礙之一,對于需要大規(guī)模將 AI 助手對接內(nèi)部工具的團隊而言,意義重大。
查看英文原文:
https://www.infoq.com/news/2026/07/mcp-ema-enterprise-auth/
聲明:本文由 InfoQ 翻譯,未經(jīng)許可禁止轉(zhuǎn)載。
![]()
特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.