Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Un servizio MCP è un oggetto a protezione diretta di Unity Catalog che registra un server MCP esterno e disciplina il modo in cui gli agenti lo utilizzano. Lo si indirizza tramite il relativo nome a tre livelli, catalog.schema.mcp_service, e lo si richiama tramite Unity AI Gateway, il piano di controllo per gestire il traffico AI.
La registrazione di un server MCP come entità a protezione diretta del catalogo Unity significa gestirlo con le stesse primitive che proteggono gli altri asset del catalogo Unity. Queste includono concessioni per controllare chi può richiamarlo, la selezione degli strumenti per limitare gli strumenti esposti, i criteri di servizio per consentire o negare le singole chiamate agli strumenti e controllare e la registrazione dell'utilizzo per tenere traccia di ogni chiamata.
Esistono due modi per usare i servizi MCP:
| Avvicinarsi | Usa quando |
|---|---|
| Usare un servizio MCP fornito da Databricks | Vuoi uno strumento software come servizio (SaaS) comune come Slack, GitHub o Google Drive senza alcuna configurazione. Nessun server da ospitare e nessuna connessione da creare. |
| Registrare il proprio server MCP esterno | Hai un server MCP ospitato autonomamente o di terze parti da governare come oggetto proteggibile di Unity Catalog. |
Requisiti
- Un'area di lavoro abilitata per Unity Catalog.
- Area di lavoro in un'area in cui è supportata la gestione dei modelli. Vedere Disponibilità delle funzionalità di gestione dei modelli.
Come funziona
Un agente chiama un servizio MCP tramite l'URL del gateway di intelligenza artificiale unity e ogni chiamata passa attraverso lo stesso percorso regolamentato:
- Invoke: l'agente invia una richiesta MCP all'URL del gateway di intelligenza artificiale Unity del servizio, autenticato con l'identità Azure Databricks del chiamante.
-
Autorizzare e gestire: il gateway verifica che il chiamante disponga
EXECUTEdel servizio MCP nel catalogo Unity. Il servizio espone solo gli strumenti selezionati e valuta tutti i criteri del servizio associati, che possono consentire, negare o richiedere l'approvazione per la chiamata. - Proxy con credenziali gestite: la richiesta viene inoltrata al server MCP esterno tramite la connessione HTTP del servizio. Azure Databricks archivia le credenziali e gestisce i flussi OAuth e l'aggiornamento dei token, quindi l'agente non li vede mai.
- Utilizzo dei log, controllo e tracce: ogni chiamata viene registrata nelle tabelle di sistema, in modo da poter monitorare l'attività di utilizzo e controllo nel tempo.
Servizi MCP forniti da Databricks
Azure Databricks fornisce servizi MCP pronti all'uso system.ai nello schema per le applicazioni SaaS comuni, in modo che gli agenti possano raggiungere questi strumenti senza ospitare o registrare il proprio server MCP. Ognuno di essi è un servizio MCP predefinito a cui si fa riferimento in base al nome del catalogo Unity. Per dare accesso a un agente, concedere EXECUTE sul servizio (ad esempio, system.ai.github). Nessuna connessione necessaria. I servizi predefiniti vengono forniti con strumenti gestiti dalla piattaforma e criteri di servizio predefiniti, ad esempio uno per bloccare le operazioni di scrittura. È possibile gestirli con concessioni anziché con funzioni personalizzate di selezione o criteri degli strumenti.
| Servizio MCP | Si connette a |
|---|---|
system.ai.slack |
Slack |
system.ai.github |
GitHub |
system.ai.atlassian |
Jira e Confluence |
system.ai.google_drive |
Google Drive |
system.ai.google_calendar |
Google Calendar |
system.ai.gmail |
Gmail |
system.ai.microsoft_365 |
Microsoft 365 (SharePoint, Outlook e Teams) |
Per Google Drive, Gmail, Google Calendar o Microsoft 365, questi servizi predefiniti gestiscono automaticamente OAuth senza alcuna registrazione dell'app.
Registrare un server MCP esterno
Per qualsiasi server MCP esterno non coperto da OAuth gestito o dai servizi MCP forniti da Databricks, registralo come Servizio MCP per governarlo come sicuro Unity Catalog. Vedi Registra un server MCP esterno.
Autenticazione e sicurezza
Azure Databricks usa proxy MCP gestiti e connessioni HTTP del catalogo Unity per gestire in modo sicuro l'autenticazione ai server MCP esterni.
- Autenticazione condivisa del principale: Tutti gli utenti condividono le stesse credenziali quando accedono al servizio esterno. Sono inclusi token Bearer, OAuth Machine-to-Machine (M2M) e autenticazione condivisa OAuth User-to-Machine. Usare questa opzione quando il servizio esterno non richiede l'accesso specifico dell'utente o quando è sufficiente un singolo account del servizio.
- Autenticazione per utente (OAuth U2M per utente): ogni utente esegue l'autenticazione con le proprie credenziali. Il servizio esterno riceve richieste per conto del singolo utente, abilitando il controllo di accesso, il controllo e la responsabilità specifici dell'utente. Usare questa opzione quando si accede a risorse specifiche dell'utente, ad esempio i repository di GitHub di un utente, i messaggi Slack o il calendario.
Azure Databricks gestisce i flussi OAuth e l'aggiornamento dei token, quindi gli utenti finali non vedono i token. È possibile visualizzare e gestire le connessioni MCP esterne insieme agli endpoint LLM da Unity AI Gateway. Per istruzioni dettagliate sulla configurazione per ogni metodo di autenticazione, vedere Connessioni HTTP.
Limitazioni
Le seguenti limitazioni si applicano ai servizi MCP:
- DDL SQL per i servizi MCP (ad esempio ,
CREATE MCP SERVICE) non è disponibile. Creare e gestire i servizi MCP con l'interfaccia utente o l'API REST. - È possibile registrare solo server MCP esterni come servizio MCP. La registrazione di fonti di entità Genie, Apps o Unity Catalog come servizio MCP non è attualmente supportata. Azure Databricks fornisce anche servizi MCP predefiniti per le app SaaS comuni.
- La selezione degli strumenti supporta i prefissi (
get_*) e i modelli di corrispondenza esatta. I modelli di esclusione (ad esempio ,!delete_*) non sono supportati. - La ricerca globale di Unity Catalog non mostra i servizi MCP.
Le connessioni server MCP esterne presentano anche le limitazioni seguenti:
- I server MCP esterni sono disponibili solo nelle aree in cui è supportata la gestione dei modelli, tra cui l'uso in AI Playground, Genie Code e Chat in Genie. Vedere Disponibilità delle funzionalità di gestione dei modelli.
Passaggi successivi
- Registrare un server MCP esterno per registrare e richiamare un server MCP esterno.
- Gestire un servizio MCP per limitare gli strumenti e applicare i criteri di servizio.
- Usa i server MCP in Custom Agents per chiamare un servizio MCP in modo programmatico dal codice dell'agente, con esempi per l'SDK OpenAI Agents, LangGraph e Model Serving.
- Connetti gli MCP agli assistenti IA e agli agenti di codifica per connettere gli agenti di codifica e gli assistenti IA.
- Governance dell’IA con Unity AI Gateway per governare i server MCP e gli endpoint LLM da un’unica posizione centrale.