Развертывание локального удаленного Azure MCP-сервера и подключение к нему с помощью Microsoft Foundry

Разверните сервер Azure MCP как локальный удаленный сервер по протоколу HTTPS. Агенты в Microsoft Foundry и Microsoft Copilot Studio могут безопасно подключаться к средствам MCP и вызывать их с помощью развернутого Azure СЕРВЕРА MCP для выполнения операций Azure. В этой статье рассматривается сценарий подключения Microsoft Foundry.

Предпосылки

шаблон сервера MCP Azure

Используйте шаблон Azure MCP Server — ACA с управляемым удостоверениемazd для развертывания Azure MCP Server в Контейнеры приложений Azure с инструментами хранения и управляемым удостоверением для безопасного доступа к служба хранилища Azure. Интерфейс командной строки разработчика Azure (azd) — это средство открытый код, которое упрощает подготовку и развертывание ресурсов Azure и предлагает краткие команды (azd deploy, azd provision), которые сопоставляются с ключевыми этапами рабочего процесса разработки.

Развертывание сервера MCP Azure

Разверните сервер MCP Azure в Контейнеры приложений Azure:

  1. Клонируйте и инициализируйте azmcp-foundry-aca-mi шаблон с помощью azd init команды.

    azd init -t azmcp-foundry-aca-mi
    

    При появлении запроса введите имя среды.

  2. Запустите шаблон командой azd up.

    azd up
    

    azd запрашивает следующее:

    • Подписка. Выберите подписку для подготовленных ресурсов (перечисленных ниже).
    • идентификатор ресурса Project: идентификатор ресурса Azure проекта Microsoft Foundry, используемого для интеграции агента.
    • Resource ID учетной записи хранения: идентификатор ресурса Azure учетной записи хранения, к которому обращается сервер MCP.
    • Группа ресурсов: Создайте или выберите группу ресурсов для хранения ресурсов, связанных с предоставлением.

azd использует файлы шаблонов для подготовки следующих ресурсов и конфигураций:

  • Приложение Azure Container: запускает сервер MCP Azure и предоставляет пространство имён, хранилища.
  • Назначения ролей Microsoft Entra ID: Назначьте роли управляемому удостоверению Контейнеры приложений Azure для аутентификации в учетной записи хранилища, которую вы указываете с помощью идентификатора ресурса хранилища:
    • Читатель: доступ только для чтения к свойствам учетной записи хранения.
    • Права на чтение данных BLOB-объектов в хранилище: предоставляет доступ только для чтения к данным BLOB-объектов.
  • Регистрация приложения Entra: предоставляет проверку подлинности OAuth 2.0 для клиентов, таких как агенты, имеющие Mcp.Tools.ReadWrite.All роль. Шаблон назначает эту роль управляемому удостоверению указанного проекта Microsoft Foundry.
  • Application Insights: предоставляет данные телеметрии и мониторинга.

Результат развертывания

  1. После завершения развертывания получите переменные среды для azd проекта с помощью azd env get-values команды.

    azd env get-values
    

    Пример выходных данных:

    CONTAINER_APP_URL="https://azure-mcp-storage-server.<your-container-app-name>.eastus2.azurecontainerapps.io"
    ENTRA_APP_CLIENT_ID="<your-app-client-id>"
    ENTRA_APP_IDENTIFIER_URI="api://<your-app-client-id>"
    ENTRA_APP_OBJECT_ID="<your-app-object-id>"
    ENTRA_APP_ROLE_ID="<your-app-role-id>"
    ENTRA_APP_SERVICE_PRINCIPAL_ID="<your-app-service-principal-id>"
    
  2. Скопируйте значения CONTAINER_APP_URL и ENTRA_APP_CLIENT_ID, которые будут использоваться в следующем разделе, или оставьте терминал открытым для справки.

Использование сервера AZURE MCP из агента Foundry

После развертывания подключите агент Foundry к серверу MCP Azure, работающему на Контейнеры приложений Azure. Агент проходит проверку подлинности с помощью управляемого удостоверения для получения доступа к настроенным средствам служба хранилища Azure.

  1. Перейдите в проект Foundry по адресу https://ai.azure.com/nextgen.

  2. Выберите Сборка → Создать агент.

  3. Выберите + Добавить в разделе "Инструменты".

  4. Выберите вкладку "Пользовательский ".

  5. Выберите протокол контекста модели, а затем нажмите кнопку "Создать".

    Снимок экрана: страница

    Снимок экрана формы подключения с полями для конечной точки удаленного сервера MCP, аутентификации, аудитории и кнопкой подключения для настройки подключения MCP.

  6. Настройте значения подключения MCP:

    • Имя: укажите имя средства.
    • Удаленный сервер MCP: введите значение CONTAINER_APP_URL из вывода azd для конечной точки инструмента.
    • Authentication: выберите Microsoft Entra → Управляемое удостоверение проекта.
    • Тип: выбор управляемого удостоверения проекта.
    • Аудитория: введите ENTRA_APP_IDENTIFIER_URI значение из выходных azd данных.

    Выберите "Подключиться" , чтобы связать соединение с агентом.

Агент готов помочь вам. Он отвечает на вопросы и использует инструменты Azure MCP Server для выполнения операций Azure.

Очистите ресурсы

Запустите azd down, чтобы удалить ресурсы Azure.

azd down

Исследуйте модули Bicep

Шаблон azd включает следующие модули Bicep:

  • main.bicep управляет развертыванием всех ресурсов.
  • aca-infrastructure.bicep развертывает приложение-контейнер, на котором размещен Azure MCP-сервер.
  • aca-role-assignment-resource-storage.bicep назначает ролям RBAC хранилища Azure управляемую идентификацию приложения контейнера на учетной записи хранения, указанной идентификатором ресурса указанной учетной записи хранения.
  • entra-app.bicep создает регистрацию приложения Entra и настраиваемую роль приложения для проверки подлинности OAuth 2.0.
  • aif-role-assignment-entraapp.bicep назначает роль приложения Entra управляемому удостоверению проекта Foundry (заданному идентификатором ресурса Foundry) для доступа Azure MCP Server.
  • application-insights.bicep развертывает Application Insights для телеметрии и мониторинга при включении.