Pular para o conteúdo principal

Registro de um servidor MCP externo

Esta página descreve como registrar um servidor MCP auto-hospedado ou de terceiros como um serviço MCP no Unity Catalog e, em seguida, invocá-lo a partir do AI Playground, da linha de comando ou do código do seu agente. Registrar o servidor como um objeto protegido do Unity Catalog permite que o Unity Gateway faça proxy de cada chamada com credenciais gerenciadas, para que os agentes nunca manipulem os tokens do servidor. Para restringir quais ferramentas o serviço expõe e governar chamadas individuais, consulte Governar um serviço MCP.

Para um workspace ou ferramenta SaaS pronto para uso sem servidor para hospedar, use um Serviço MCP fornecido pela Databricks.

Requisitos

  • Um workspace habilitado para o Unity Catalog.

  • Um servidor MCP que pode ser acessado a partir do plano de compute serverless do seu workspace, seja pela internet ou por meio de conectividade privada. Se o workspace usar uma política de rede serverless no modo de acesso restrito, o nome de domínio totalmente qualificado do servidor deve ser um destino permitido nessa política. Consulte Rede.

  • Um workspace em uma região onde o Model Serving é compatível. Consulte disponibilidade de recursos de serviço de modelo.

Registro de um servidor MCP externo

Registre seu próprio servidor MCP externo como um Serviço MCP em cinco passos:

  1. Crie uma conexão do Unity Catalog com o servidor MCP.
  2. Crie o serviço MCP dessa conexão.
  3. Autentique-se, se a conexão usar OAuth por usuário.
  4. Conceda acesso a seus colegas de equipe.
  5. Invoque o serviço, então governe-o com seleção de ferramentas e políticas de serviço.

O servidor MCP externo deve usar o mecanismo de transporte HTTP streaming. São necessárias as seguintes permissões:

  • Para criar a conexão , CREATE CONNECTION no esquema onde a criar.
  • Para criar um serviço MCP, USE CATALOG e USE SCHEMA no catálogo e esquema pai, CREATE SERVICE no esquema e USE CONNECTION na conexão que o serviço MCP referencia.
  • Para invocar um serviço MCP, EXECUTE no serviço MCP, USE CATALOG e USE SCHEMA em seu catálogo e esquema pai, e atribuição ao workspace onde você emite a solicitação.
atenção

A invocação de um serviço MCP exige **nenhum privilégio na conexão subjacente** —EXECUTE no serviço MCP é suficiente. Não conceda USE CONNECTION aos usuários finais: isso permite que eles chamem o servidor externo diretamente pela conexão, ou façam o registro do seu próprio serviço MCP nele, ignorando a seleção de ferramentas, políticas de serviço e auditoria do seu serviço MCP. Reserve o acesso à conexão para autores de serviço e administradores.

Passo 1. Criar uma conexão

Um Serviço MCP faz referência a uma conexão HTTP do Unity Catalog que armazena com segurança o endpoint e as credenciais do servidor externo. O Databricks executa um proxy gerenciado à frente dele para lidar com a autenticação e o refresh de tokens, para que você não incorpore credenciais no seu agente ou código de cliente.

Crie a conexão no nível de esquema para que seja governada juntamente com o Serviço MCP. Você pode configurá-lo com antecedência com os passos abaixo, ou criar um enquanto você cria o Serviço MCP clicando em Criar nova conexão . As conexões em nível de metastore são suportadas, mas não recomendadas.

Escolha uma das duas maneiras:

Para qualquer servidor MCP, incluindo servidores próprios ou de terceiros:

  1. Vá para Catálogo > Conexões > Criar conexão .
  2. Selecione **HTTP** como o tipo de conexão.
  3. Digite a URL do servidor MCP.
  4. Escolha um tipo de autenticação: bearer token, OAuth M2M, OAuth U2M ou Dynamic Client Registration. Para obter detalhes de configuração, consulte Crie uma conexão com o serviço externo.

Para provedores de OAuth gerenciados—Glean, GitHub, Atlassian e Slack—o Databricks gerencia as credenciais, então você não registra seu próprio aplicativo OAuth. Consulte Provedores de OAuth gerenciados.

Passo 2. Criar o serviço MCP

Você pode criar um serviço MCP a partir da interface do usuário ou com a API REST, a CLI do Databricks, os SDKs do Databricks ou o Terraform. DDL SQL para serviços MCP não é suportado.

  1. Em seu workspace Databricks, vá para AI Gateway > MCPs > Registro Servidor MCP , ou vá para Catálogo , selecione um esquema e clique em Criar > Serviço MCP .
  2. Insira o catálogo, o esquema e um nome para o serviço MCP. O nome não pode ser alterado após a criação.
  3. Selecione uma conexão HTTP existente para o servidor MCP, ou clique em **Criar nova conexão** para criar uma. Navegue sob um esquema para selecionar uma conexão em nível de esquema; para usar uma conexão em nível de metastore, desative **Navegar sob um esquema**.
  4. Em **Ferramentas**, selecione quais ferramentas disponibilizar. Consulte Selecionar quais ferramentas são expostas.
  5. Opcionalmente, adicione um comentário que descreva o Serviço MCP.
  6. Clique em Criar . O Serviço MCP é publicado no catálogo e esquema que o senhor especificou.

Etapa 3. Autenticar

Se o Serviço MCP referencia uma conexão que usa OAuth por usuário, conclua um login único antes da primeira chamada:

  1. Abra a página de detalhes do serviço MCP no Catalog Explorer.
  2. Clique em Fazer login e conclua o fluxo de consentimento OAuth do provedor.
  3. Após o login, a página de detalhes exibe automaticamente a lista de ferramentas descobertas.

O Unity Catalog armazena os tokens associados à sua identidade. Se você chamar o Serviço MCP antes de fazer login, o AI Gateway retornará um erro solicitando que você se autentique.

nota

Usuários com Acesso do consumidor não podem usar o login OAuth por usuário, que requer Acesso ao Workspace . Consulte Gerenciar direitos.

Etapa 4. Conceder acesso a um serviço MCP

By default, apenas o proprietário do serviço MCP pode invocá-lo. Para permitir que outros invoquem um serviço MCP, conceda a eles EXECUTE nele, além de USE CATALOG e USE SCHEMA em seu catálogo e esquema. Uma única concessão EXECUTE cobre todas as ferramentas do serviço.

  1. Abra o serviço MCP no Catalog Explorer, ou vá para AI Gateway > MCPs e selecione o serviço.
  2. Vá para a Permissões tab.
  3. Clique em Conceder .
  4. Selecione os usuários, grupos ou entidades de serviço aos quais conceder acesso.
  5. Selecione o privilégio de EXECUÇÃO .
  6. Clique em Conceder .

O passo 5. Invocar um serviço MCP

Experimente um serviço MCP no AI Playground, da linha de comando, ou do código do seu agente ou cliente.

nota

Usuários com Acesso de consumidor podem invocar um serviço MCP compartilhado com eles, mas não podem registrar um serviço MCP. Consulte Gerenciar direitos.

Teste o serviço MCP

Teste as ferramentas de um serviço MCP na UI sem escrever código:

  1. Acesse o AI Playground em seu workspace da Databricks.
  2. Selecione um modelo com o rótulo Ferramentas ativadas .
  3. Clique em Ferramentas > + Adicionar ferramenta e selecione Servidores MCP .
  4. Selecione Servidores MCP externos e, em seguida, selecione o Serviço MCP.
  5. Converse com o modelo para ver como ele chama as ferramentas do Serviço MCP.

Você também pode testar a partir do Genie Code. Consulte Adicionar servidores MCP ao Assistente.

Utilize a partir do código de agente ou de um agente de codificação

Gerenciar um serviço MCP

Atualizar um serviço MCP

Você deve ser um proprietário ou ter MANAGE.

Edite a configuração do serviço MCP na IU do Unity Gateway ou no Catalog Explorer. As alterações são aplicadas no local.

Excluir um serviço MCP

Você deve ser um proprietário ou ter MANAGE.

Abra o serviço MCP na interface do usuário do Unity Gateway ou no Catalog Explorer e selecione Excluir no menu kebab.

Próximos os passos