← Cloudflare One / cloudflare-one / access-controls / ai-controls
portály serveru MCP
Portál pro servery MCP centralizuje více Servery Model Context Protocol (MCP) ↗ do jediného HTTP endpointu.
Tento návod vysvětluje, jak přidat MCP servery do Cloudflare Access, vytvořit MCP portál s vlastními nástroji a zásadami a připojit uživatele k portálu pomocí MCP klienta.
Klíčové funkce
Portály serveru MCP poskytují následující možnosti:
- Zjednodušený přístup k více serverům MCP: Portály serveru MCP podporují jak neověřené servery MCP, tak servery MCP zabezpečené pomocí OAuth (například prostřednictvím Access for SaaS nebo poskytovatel OAuth třetí strany). Uživatelé se přihlašují na adresu URL portálu přes Cloudflare Access a jsou vyzváni k samostatnému ověření u každého serveru, který vyžaduje OAuth.
- Kompatibilita s protokolem MCP: Portál podporuje bezstavové MCP
2026-07-28a dřívější klienty a servery Streamable HTTP z roku 2025. Portál pro každé připojení sám vybere podporovaný protokol, aniž by bylo nutné nastavovat protokol ručně. - Přizpůsobené nástroje pro jednotlivé portály: Správci mohou přizpůsobit portál MCP konkrétnímu případu použití tím, že zvolí konkrétní nástroje a šablony promptů, které chtějí uživatelům zpřístupnit prostřednictvím portálu. Uživatelé tak získají přístup k vybrané sadě nástrojů a promptů: čím méně externího kontextu je modelu AI vystaveno, tím lépe obvykle model AI odpovídá.
- Aliasy nástrojů a promptů: Správci mohou přejmenovat nástroje a prompty a upravovat jejich popisy na úrovni portálu nebo serveru, aniž byste upravovali nadřazený MCP server. Aliasy pomáhají koncovým uživatelům najít správný nástroj a AI agentům vybrat ten správný.
- Optimalizace kontextu: Portály podporují možnosti parametrů dotazu, které snižují využití kontextového okna tím, že minimalizují nebo skrývají definice nástrojů. Podívejte se na Optimalizace kontextu s podrobnostmi.
- Podpora klientů mimo prohlížeč: Klienti MCP se k portálu ověřují pomocí standardního postupu OAuth 2.0 Authorization Code Flow prostřednictvím managed OAuth. Tato konfigurace Managed OAuth platí pro aplikaci Access portálu. Je oddělená od upstream OAuth, které používají jednotlivé servery MCP v portálu. Klienti bez prohlížeče dostávají
401odpověď sWWW-Authenticatehlavičku odkazující na OAuth discovery endpointy Access, místo přesměrování prohlížeče. Připojit se můžete také pomocí Access service tokens pro komunikaci typu stroj-stroj. - Code Mode: Code Mode sloučí všechny upstream nástroje do dvou nástrojů pro vyhledávání a spouštění kódu. AI agent píše JavaScript, který pro každý nástroj volá typované metody. Kód běží v izolovaném Dynamický Worker prostředí. Administrátoři mohou nastavit, zda je Code Mode nedostupný, volitelný, zapnutý ve výchozím nastavení, nebo povinný. Podrobnosti najdete v Code Mode pro pokyny ke konfiguraci a připojení.
- Observabilita: Jakmile je AI agent uživatele připojen k portálu, Cloudflare Access zaznamenává jednotlivé požadavky provedené pomocí nástrojů v portálu. Provoz portálu můžete volitelně směrovat přes Cloudflare Gateway pro podrobnější protokolování HTTP a kontrolu ochrany před únikem dat (DLP).
Jak to funguje
Následující diagram znázorňuje, jak požadavky procházejí portálem serveru MCP.
- Klient MCP se připojí k adrese URL portálu a obdrží
401odpověď s metadaty pro zjišťování OAuth. - Uživatel se ověří přes Cloudflare Access pomocí svého poskytovatele identity nebo použije token služby hlaviček.
- Access ověří identitu uživatele a portál vrátí nástroje dostupné z povolených upstream serverů.
- Když uživatel zavolá nástroj, portál identifikuje cílový server podle namespace nástroje, připojí příslušné přihlašovací údaje a požadavek proxíruje. Pokud Směrování Gateway je zapnuto, požadavek prochází přes Cloudflare Gateway kvůli protokolování HTTP a kontrole DLP.
- Upstream server zpracuje požadavek a vrátí odpověď stejnou cestou.
U serverů, které používají automatickou registraci OAuth, probíhá synchronizace nástrojů a promptů na pozadí přibližně každé dvě hodiny pomocí přihlašovacích údajů správce. Tato synchronizace se připojuje přímo k upstream serverům a neprochází přes Gateway.
Transport
Portál přijímá stateless MCP 2026-07-28 ↗ a dřívější klienty Streamable HTTP z roku 2025 na jejich /mcp endpoint. Portál vybírá protokol z každého požadavku. Verzi protokolu není třeba nastavovat.
Portál se připojuje k upstreamovým serverům MCP pomocí Streamable HTTP ↗ nebo SSE ↗ transport. U serverů se Streamable HTTP portál kontroluje MCP 2026-07-28 podporu a pokud je k dispozici, použije bezstavový protokol. Pokud jej upstream server nepodporuje, portál se v rámci stejného připojení vrátí k handshaku z roku 2025. Připojení SSE vždy používají starší protokol.
Výběr protokolu na straně klienta a upstream serveru je nezávislý. Klient verze 2025 se tak může přes portál připojit k bezstavovému upstream serveru. Bezstavový klient se může připojit i ke staršímu upstream serveru.
Není nutné určovat, jaký transport váš upstream server používá. Portál automaticky detekuje správný transport tím, že postupně vyzkouší několik strategií připojení:
| Vzor nadřazené adresy URL | Strategie připojení (v pořadí) |
|---|---|
Končí na /mcp |
Pouze Streamable HTTP |
Končí na /sse |
SSE (nebo Streamable HTTP, pokud je zapnuté směrování Gateway) |
| Všechny ostatní adresy URL | Streamable HTTP na původní URL, poté SSE na původní URL, poté Streamable HTTP na {url}/mcp, poté SSE na {url}/sse |
Pokud pokus o připojení vrátí 404, 405, nebo 406 chyby portál přejde na další strategii. Všechny ostatní chyby pokus o připojení zastaví.
Vestavěné nástroje portálu
Každý portál zpřístupňuje klientům MCP následující vestavěné nástroje navíc k nástrojům nadřazeného serveru:
| Nástroj | Popis |
|---|---|
portal_list_servers |
Vypíše všechny dostupné upstream servery s jejich ID, názvem a informací, zda jsou aktuálně zapnuté. |
portal_toggle_servers |
Otevře stránku výběru serverů založenou na URL adrese, kde můžete servery zapínat nebo vypínat. |
portal_toggle_single_server |
Zapne nebo vypne jeden server podle ID serveru, aniž byste museli opustit klienta MCP. |
Když optimalizace kontextu je zapnuto, v závislosti na režimu se zpřístupní další nástroje:
| Režim | Další nástroje |
|---|---|
minimize_tools |
portal_query_tools : Vyhledejte nástroje podle vzoru regulárního výrazu a vraťte jejich úplné definice. |
search_and_execute |
portal_query_tools a portal_execute : Vyhledejte nástroje a spusťte je přes proxy. |
Životní cyklus relace
MCP 2026-07-28 požadavky jsou bezstavové a nevytvářejí relaci protokolu MCP. Portál si pro autorizační grant uživatele uchovává stav ověření, výběru serveru a nadřazeného OAuth.
Starší klienti z roku 2025 vytvářejí relaci, která přetrvává, dokud se uživatel neodpojí nebo dokud relace nevyprší po 24 hodinách nečinnosti.
Uživatelé mohou jednotlivé servery zapínat a vypínat, aniž by se museli odpojit. U bezstavových požadavků se přepínače serverů uplatní na každý požadavek, který používá stejný autorizační grant portálu. U starších klientů platí přepínače pouze pro danou relaci MCP. Přepínače neovlivňují ostatní uživatele.
Pojmenování
Portály MCP serverů se dříve označovaly jako Agents Gateway v některých kontextech. Cesty API, prostředky Terraformu a interní zdrojové kódy mohou stále používat agents_gateway nebo agw předpony. Název produktu je portály serveru MCP a navigace v dashboardu je Ovládací prvky AI.
Předpoklady
- aktivní doména na Cloudflare
- Doména používá buď plné nastavení nebo částečné (
CNAME) nastavení - poskytovatel identity nakonfigurováno v Cloudflare Zero Trust
Přidejte server MCP
Přidejte jednotlivé MCP servery do Cloudflare Access a získáte nad nimi centralizovanou správu.
Chcete-li přidat server MCP:
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Ovládací prvky AI.
-
Přejděte na MCP servery kartě.
-
Vyberte Přidejte server MCP.
-
Zadejte libovolný název serveru.
-
(Volitelné) Zadejte vlastní řetězec pro ID serveru.
-
V HTTP URL, zadejte úplnou adresu URL svého serveru MCP. Pokud chcete například přidat MCP server Cloudflare Documentation ↗, zadejte
https://docs.mcp.cloudflare.com/mcp. -
Přidejte Zásady Access k zobrazení nebo skrytí serveru v portál serveru MCP. Odkaz na server MCP se v portálu zobrazí pouze uživatelům, kteří vyhovují zásadě Allow. Uživatelé, kteří zásadou Allow neprojdou, tento server v žádném portálu neuvidí.
-
Vyberte Uložit a připojit server.
-
Pokud MCP server podporuje OAuth, budete přesměrováni k přihlášení u svého poskytovatele OAuth. Přihlásit se můžete k libovolnému účtu na daném MCP serveru. Účet použitý k ověření bude sloužit jako přihlašovací údaje správce pro tento MCP server. Můžete nakonfigurovat portál MCP k použití tohoto přihlašovacího údaje správce k vytváření požadavků.
Cloudflare Access ověří připojení serveru a načte seznam zdrojů, promptů a nástrojů. Jakmile se server úspěšně připojí, stav serveru se změní na Připraveno. Nyní můžete server MCP přidat do portál serveru MCP.
Nakonfigurujte ruční přihlašovací údaje OAuth
Ruční přihlašovací údaje OAuth použijte, pokud upstream poskytovatel nepodporuje OAuth Dynamic Client Registration ↗. Tento tok používá aplikaci OAuth, kterou zaregistrujete u upstream poskytovatele.
- Přidejte MCP server s OAuth jako svou metodu ověřování.
- V Zero Trust > Řízení přístupu > Ovládací prvky AI, přejděte do MCP servery kartě.
- Najděte server a vyberte tři tečky > Úprava, a přejděte na Ověřování.
- V části Přihlašovací údaje OAuth, vyberte Ruční přihlašovací údaje.
- Zkopírujte zobrazený Redirect URI k registraci u upstream poskytovatele. Přidejte ji mezi povolené přesměrovací URI aplikace OAuth.
- Vyberte Zjistit endpointy OAuth. Pokud zjišťování selže, rozbalte Zobrazit OAuth endpoints (pokročilé) a zadejte Autorizační endpoint a Token endpoint. Můžete také zadat volitelný Revocation endpoint a Vydavatel.
- Zadejte pro OAuth aplikaci Client ID a Client secret.
- (Volitelné) Zadejte mezerami oddělené Rozsah hodnoty vyžádané od uživatelů.
- (Volitelné) Zadejte Token endpoint auth method očekávaná poskytovatelem. Podporované hodnoty jsou
client_secret_postaclient_secret_basic. - Vyberte Uložit server.
Dashboard používá sdílená callback URL Cloudflare při přepnutí serveru z automatických přihlašovacích údajů na ruční:
https://oauth-callbacks.cloudflareaccess.com/cdn-cgi/access/outbound-oauth-callbackVždy zaregistrujte přesměrovací URI zobrazené v dashboardu. Poskytovatelé OAuth obvykle vyžadují přesnou shodu URI.
Cloudflare ukládá client secret v zašifrované podobě a nevrací ho prostřednictvím dashboardu ani API. Při úpravě serveru ponechte Client secret prázdné, pokud chcete zachovat stávající hodnotu. Chcete-li tajný klíč (secret) obměnit, vytvořte nebo aktivujte náhradu u upstream poskytovatele, zadejte novou hodnotu a uložte server.
Ruční přihlašovací údaje vyžadují ověření pro jednotlivé uživatele. Ponechte Vyžadovat ověření uživatele povoleno při přidání serveru do portálu. Server zůstává ve stavu Čekání stavu, dokud první uživatel nedokončí upstream OAuth. Cloudflare poté načte možnosti serveru a změní jeho stav na Připraveno.
MCP Apps
MCP Apps ↗ : nástroje, které ve svém popisu deklarují prostředek UI, budou po úspěšném připojení k serveru MCP rovněž k dispozici. Seznam klientů MCP, které podporují MCP Apps, najdete v Matice podpory rozšíření ↗.
Stav serveru
Stav serveru MCP udává stav synchronizace serveru MCP s Cloudflare Access.
| Stav | Popis |
|---|---|
| Chyba | Server nebyl dostupný nebo vrátil chybu. Podrobnosti najdete v podrobnosti chyby pro další informace. Chcete-li problém vyřešit, znovu ověřte server. |
| Vyžadována synchronizace | Přihlašovací údaje OAuth serveru už nelze obnovit a server je nutné znovu ověřit. Problém vyřešíte tak, že znovu ověřte server. |
| Čekání | Nástroje, prompty a zdroje serveru se synchronizují. Server s ručně zadanými přihlašovacími údaji OAuth zůstává v tomto stavu, dokud první uživatel nedokončí OAuth na straně poskytovatele. |
| Připraveno | Server byl úspěšně synchronizován a všechny nástroje, prompty a zdroje jsou k dispozici. |
Podrobnosti chyby
Když je server MCP ve stavu Chyba nebo Vyžadována synchronizace stavu, Cloudflare Access zobrazí strukturované informace, které vám pomohou problém diagnostikovat. V dashboardu najeďte myší na stav serveru a zobrazí se chybová zpráva, kategorie chyby (upstream nebo připojení), stavový kód HTTP a kód chyby protokolu MCP (pokud je k dispozici). Stejné podrobnosti vrací i API jako error_details objekt:
| Pole | Popis |
|---|---|
message |
Popis chyby srozumitelný pro člověka. |
type |
Kategorie chyby, například upstream_error (server vrátil chybovou odpověď) nebo unreachable (server nebylo možné kontaktovat). |
http_status_code |
Stavový kód HTTP vrácený upstream serverem, pokud je to relevantní. |
mcp_error_code |
Kód chyby protokolu MCP, pokud server vrátil chybu na úrovni MCP. |
Mezi časté příčiny chyb serveru patří vypršelé přihlašovací údaje OAuth, nedostupné adresy URL serveru a chybné konfigurace upstream serveru. Pokud je typ chyby upstream_error, zkontrolujte chybové kódy HTTP a MCP a zjistěte problém na upstream serveru. Pokud je typ unreachable, ověřte, že je URL serveru správná a dostupná.
Znovu ověřit server MCP
Chcete-li znovu ověřit server MCP v Cloudflare Access:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Ovládací prvky AI.
- Přejděte na MCP servery kartě.
- Vyberte server, u kterého chcete provést opětovné ověření, a poté vyberte Úprava.
- Vyberte Ověření serveru.
Budete přesměrováni k přihlášení u vašeho poskytovatele OAuth. Účet použitý k ověření bude sloužit jako nové přihlašovací údaje správce pro tento server MCP.
Synchronizace serveru MCP
U serverů, které používají automatickou registraci OAuth, Cloudflare Access synchronizuje nástroje a prompty přibližně každé dvě hodiny. Během synchronizace se Cloudflare připojuje k vašemu serveru MCP pomocí přihlašovací údaje správce a načte aktuální seznam nástrojů a promptů. Pokud platnost přístupového tokenu OAuth správcovských přihlašovacích údajů vypršela, Cloudflare jej před připojením automaticky obnoví pomocí uloženého obnovovacího tokenu.
Chcete-li ručně obnovit server MCP v Zero Trust:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Ovládací prvky AI.
- Přejděte na MCP servery kartu a najděte server, který chcete obnovit.
- Vyberte tři tečky > Možnosti synchronizace.
Stránka serveru MCP zobrazí aktualizovaný seznam nástrojů a promptů. Nové nástroje a prompty se v portálu serveru MCP automaticky povolí.
Synchronizaci můžete také spustit prostřednictvím API. Endpoint pro synchronizaci po jejím dokončení vrátí aktuální stav serveru, včetně aktualizovaného stav serveru, počet nástrojů a podrobnosti chyby pokud synchronizace selhala.
Adresa URL zpětného volání nadřazeného OAuth
Když uživatel autorizuje upstream server MCP, který vyžaduje OAuth pro jednotlivé uživatele, portál za uživatele provede s upstream serverem tok autorizačního kódu OAuth. V rámci tohoto toku portál zaregistruje adresu URL pro zpětné volání (redirect_uri) s upstream serverem. Upstream server po autorizaci přístupu uživatele přesměruje na tuto adresu URL.
Portál ve výchozím nastavení používá callback URL na doméně vašeho portálu:
https://<your-portal-hostname>/servers-callbackPřidejte tuto adresu URL na seznam povolených jako přesměrovací URI u nadřazeného poskytovatele OAuth. Poskytovatelé OAuth obvykle vyžadují přesnou shodu celého URI včetně cesty.
Sdílená callback URL Cloudflare (volitelné)
Pokud jste pro portál zapnuli sdílenou callback URL, portál místo toho používá URL adresu vlastněnou Cloudflare:
https://oauth-callbacks.cloudflareaccess.com/cdn-cgi/access/outbound-oauth-callbackSdílenou callback URL použijte v případě, že upstream dodavatelé povolují ve svém allowlistu jen malý počet přesměrovacích URI, nebo pokud chcete napříč více portály používat jedinou URL ve vlastnictví Cloudflare. Sdílená callback URL se použije pouze tehdy, když je pro daný portál výslovně zapnutá.
Vytvořit portál
Chcete-li vytvořit portál serveru MCP:
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Ovládací prvky AI.
-
Vyberte Přidání portálu serveru MCP.
-
Zadejte libovolný název portálu.
-
V části Vlastní doména, vyberte doménu pro URL portálu. Domény musí patřit do aktivní zóny ve vašem účtu Cloudflare. Volitelně můžete zadat subdoménu.
-
Přidání serverů MCP na portál.
-
(Volitelné) V části MCP servery, nakonfigurovat nástroje a prompty dostupné přes portál.
-
(Volitelné) Nastavte Vyžadovat ověření uživatele pro servery, které podporují OAuth: -
Enabled: (výchozí) Uživatel bude vyzván k použití vlastních přihlašovacích údajů k navázání připojení k serveru MCP. -Disabled: Uživatelé připojení k portálu budou mít automaticky přístup k serveru MCP prostřednictvím jeho přihlašovací údaje správce. -
Přidejte Zásady Access definovat uživatele, kteří se mohou připojit k URL portálu.
-
Vyberte Přidejte portál serveru MCP.
-
(Volitelné) Přizpůsobení prostředí přihlášení pro portál.
Uživatelé nyní mohou připojit se k portálu na https://<subdomain>.<domain>/mcp pomocí klienta MCP.
Přizpůsobení nastavení přihlášení
Cloudflare Access automaticky vytvoří aplikaci Access pro každý portál MCP serveru. Přihlašovací prostředí portálu můžete upravit změnou nastavení aplikace Access:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Aplikace.
- Najděte portál, který chcete nakonfigurovat, a poté vyberte tři tečky > Úprava.
- Chcete-li nakonfigurovat poskytovatele identity pro portál:
- Přejděte na Ověřování.
- Vyberte poskytovatelé identity kterou chcete povolit pro svou aplikaci.
- (Doporučeno) Pokud plánujete povolit přístup pouze přes jednoho poskytovatele identity, zapněte Použít okamžité ověřování. Koncovým uživatelům se nezobrazí Přihlašovací stránka Cloudflare Access. Cloudflare místo toho přesměruje uživatele přímo na vaše přihlášení přes SSO.
- Chcete-li přizpůsobit blokovací stránku:
- Přejděte na Další nastavení.
-
Vlastní blokovací stránky: Vyberte, co uživatelé uvidí, když jim bude odepřen přístup k aplikaci.
- Výchozí nastavení Cloudflare: Znovu načtěte přihlašovací stránka a zobrazí zprávu o blokování pod logem Cloudflare Access. Výchozí zpráva zní
That account does not have access, nebo můžete zadat vlastní zprávu. - Redirect URL: Přesměrování na zadaný web.
- Vlastní šablona stránky: Zobrazit vlastní blokovací stránka hostovaný v Cloudflare One.
- Výchozí nastavení Cloudflare: Znovu načtěte přihlašovací stránka a zobrazí zprávu o blokování pod logem Cloudflare Access. Výchozí zpráva zní
- Vyberte Save.
Spravovat nástroje a výzvy
Když do portálu přidáte MCP server, jsou ve výchozím nastavení všechny jeho nástroje a prompty dostupné uživatelům portálu. Můžete si přizpůsobit, které nástroje a prompty se zpřístupní, přejmenovat je pomocí aliasů a přepsat jejich popisy.
Vypnutí jednotlivých nástrojů nebo promptů
Chcete-li skrýt konkrétní nástroje nebo prompty před uživateli portálu:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Ovládací prvky AI.
- Najděte portál, který chcete nakonfigurovat, a poté vyberte tři tečky > Úprava.
- V části MCP servery, najděte server, jehož nástroje chcete spravovat.
- Vypněte přepínač vedle libovolného nástroje nebo promptu, který chcete před uživateli skrýt.
- Vyberte Save.
Vypnuté nástroje se nezobrazí v seznamu nástrojů portálu. Uživatelé je nebudou moci volat.
Použít vzor seznamu povolených
Všechny nástroje a prompty ze serveru MCP jsou v portálu ve výchozím nastavení dostupné. Toto chování lze obrátit, takže budou všechny nástroje ve výchozím nastavení skryté a zpřístupní se jen ty, které výslovně zapnete. To se hodí, pokud má server MCP mnoho nástrojů, ale chcete zpřístupnit jen vybranou podmnožinu.
Chcete-li nakonfigurovat allowlist prostřednictvím API, nastavte default_disabled na true na mapování serveru na portál, poté výslovně uveďte nástroje, které chcete zpřístupnit v updated_tools:
{
"servers": [
{
"id": "example-server",
"default_disabled": true,
"updated_tools": [
{
"name": "search_documents",
"enabled": true
},
{
"name": "list_projects",
"enabled": true
}
]
}
]
}S default_disabled nastaveno na true, pouze search_documents a list_projects bude k dispozici uživatelům portálu. Všechny ostatní nástroje z tohoto serveru budou skryté.
Přejmenujte nástroje a prompty pomocí aliasů
Aliasy vám umožní dát nástrojům a promptům v portálu srozumitelnější názvy. Aliasy můžete použít k těmto účelům:
- Nejasné názvy nástrojů nahraďte názvy, které odpovídají terminologii vaší organizace.
- Přidejte nebo vylepšete popisy, aby AI agenti vybrali správný nástroj.
- Standardizujte pojmenování napříč více servery MCP v portálu.
Názvy aliasů musí mít 1 až 40 znaků a mohou obsahovat pouze písmena, číslice, spojovníky a podtržítka. Název musí začínat a končit alfanumerickým znakem. Hodnota musí odpovídat ^[a-zA-Z0-9]+([_-][a-zA-Z0-9]+)*$. Například search_customer_records nebo get-user-profile. Žádné dva nástroje ani prompty na stejném serveru nemohou mít stejný název, ať už jde o alias, nebo o původní název ze zdroje.
Priorita aliasů
Aliasy lze nastavit na dvou úrovních. Aliasy na úrovni portálu mají přednost před aliasy na úrovni serveru.
| Úroveň | Pole | Rozsah |
|---|---|---|
| Úroveň serveru | alias |
Platí pro všechny portály, které tento server zahrnují |
| Na úrovni portálu | portal_alias |
Platí pouze v rámci konkrétního portálu, přepisuje nastavení na úrovni serveru |
Pokud existuje více názvů, portál je vyhodnocuje v tomto pořadí: portal_alias > server_alias > alias > původní název nástroje.
Pokud není nastaven žádný alias, portál použije původní název a popis z upstream serveru.
Vlastní popisy se řídí stejnou prioritou. Popis nastavíte zahrnutím description pole u položky v updated_tools nebo updated_prompts. V odpovědích API se popisy na úrovni serveru vrací jako server_description a popisy na úrovni portálu se vracejí jako portal_description. Pokud jsou nastaveny obě varianty, popisy na úrovni portálu mají přednost před popisy na úrovni serveru.
Nastavení aliasů v dashboardu
Chcete-li nastavit alias, který platí pro konkrétní portál:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Ovládací prvky AI.
- Najděte portál, který chcete nakonfigurovat, a poté vyberte tři tečky > Úprava.
- Přejděte na Servery kartě.
- Vyberte Autorizované nástroje nebo Autorizované prompty hodnota pro server, který chcete nakonfigurovat (například
10/10). - Najděte nástroj nebo prompt, který chcete upravit, a poté vyberte tři tečky > Úprava.
- V modálním okně upravte Název a Popis podle potřeby.
- Vyberte Potvrdit.
Chcete-li nastavit alias, který platí pro všechny portály používající daný server:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Ovládací prvky AI.
- Přejděte na MCP servery kartě.
- Najděte server, který chcete nakonfigurovat, a poté vyberte tři tečky > Úprava.
- Přejděte na Nástroje nebo Prompty kartě.
- Najděte nástroj nebo prompt, který chcete upravit, a poté vyberte tři tečky > Úprava.
- V modálním okně upravte Název a Popis podle potřeby.
- Vyberte Potvrdit.
- Přejděte na konec stránky a vyberte Uložit server.
Upravené nástroje a prompty zobrazují Změněno popisek v dashboardu.
Nastavení aliasů pomocí API
Odešlete PUT požadavek na aktualizovat MCP Portal endpoint. Uveďte alias pole pro každý nástroj nebo prompt, který chcete přejmenovat.
curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/access/ai-controls/mcp/portals/%7Bid%7D" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"servers": [
{
"server_id": "example-server",
"updated_tools": [
{
"name": "original_tool_name",
"enabled": true,
"description": "A clearer description of what this tool does.",
"alias": "renamed_tool"
}
],
"updated_prompts": [
{
"name": "original_prompt_name",
"enabled": true,
"description": "An updated description for this prompt.",
"alias": "renamed_prompt"
}
]
}
]
}'Chcete-li nastavit aliasy na úrovni serveru, které platí pro všechny portály, odešlete PUT požadavek na aktualizovat server MCP endpoint se stejným updated_tools a updated_prompts pole.
Resetovat alias
Chcete-li nástroji nebo promptu obnovit jeho původní upstream název, otevřete v dashboardu dialogové okno úprav daného nástroje nebo promptu a vyberte možnost „Reset to server definition.“ Při použití API vynechte alias pole z odpovídající položky v updated_tools nebo updated_prompts.
Jak aliasy ovlivňují koncové uživatele
Klienti MCP obdrží aliasovaný název a popis místo původního. Koncoví uživatelé původní název nevidí.
Pokud změníte alias ve chvíli, kdy má uživatel aktivní relaci, musí se uživatel znovu ověřit, aby aktualizaci viděl. Přečtěte si Spravovat relace portálu pro možnosti opětovného ověření.
Jmenné prostory nástrojů a promptů
Všechny nástroje a prompty zpřístupněné přes portál se automaticky opatří jmenným prostorem s ID serveru jako prefixem. Formát je {server_id}_{original_name}. Například nástroj s názvem list_issues na serveru s ID github se zobrazuje jako github_list_issues v portálu. Tím se zabrání kolizím názvů, pokud více serverů MCP zpřístupní nástroje se stejným názvem.
Prompty se řídí stejným vzorem. Prompt s názvem summarize na serveru s ID github se zobrazuje jako github_summarize.
Jak se určuje ID serveru
ID serveru použité pro tvorbu jmenných prostorů pochází z ID serveru pole, které jste nastavili při přidání serveru MCP. V kroku 5 procesu nastavení můžete zadat vlastní ID serveru, nebo nechat Cloudflare, aby jej vygeneroval automaticky.
Zvolte krátká, výstižná ID serveru, pokud plánujete server zpřístupnit přes portál. ID serveru se stane součástí názvu každého nástroje, který uvidí klienti MCP a AI agenti.
Analýza názvů s jmenným prostorem
Portál rozděluje názvy obsahující obor názvů podle první pouze podtržítko. Vše před prvním podtržítkem je ID serveru a vše za ním je název nástroje nebo promptu. Díky tomu mohou názvy nástrojů obsahovat podtržítka bez jakékoli nejednoznačnosti.
| Název včetně namespace | ID serveru | Název nástroje |
|---|---|---|
github_list_issues |
github |
list_issues |
github_create_pull_request |
github |
create_pull_request |
sentry_get_issue_details |
sentry |
get_issue_details |
Protože k rozdělení dochází na první podtržítko, nesmí ID serveru samotné obsahovat podtržítka. Pokud potřebujete víceslovné ID serveru, použijte místo toho pomlčky (například my-server).
Namespacing pomocí aliasů
Pokud přejmenujte nástroj pomocí aliasu, alias nahradí původní název nástroje ve formátu s namespace. Předpona ID serveru platí i nadále.
Pokud například vytvoříte alias pro nástroj list_issues na issues na serveru s ID github, název s namespace se změní na github_issues.
Namespacing v Code Mode
Když Code Mode je aktivní, portál použije další transformaci, aby byly plně kvalifikované (namespaced) názvy nástrojů bezpečné pro použití jako identifikátory JavaScriptu. Spojovníky a tečky v tomto názvu se nahradí podtržítky a názvy začínající číslicí získají _ předponou a rezervovaná slova JavaScriptu dostanou _ příponu. Server s ID my-server a nástroj s názvem get-data by se zobrazilo jako my_server_get_data v sandboxu Code Mode.
Toto sanitizování probíhá automaticky. Jako koncový uživatel Code Mode nemusíte volat žádné pomocné funkce.
Pomocné funkce v Agents SDK
Pokud vytváříte klienta MCP pomocí Agents SDK, SDK poskytuje pomocné funkce pro práci s ID serverů a názvy nástrojů:
normalizeServerId(exportováno zagents/mcp/client) normalizuje ID serveru zadané volajícím na bezpečný řetězec. Například"GitHub MCP!"se změní na"github-mcp". SDK toto volá automaticky, když předáteidmožnost naaddMcpServer().sanitizeToolName(exportováno z@cloudflare/codemode) převede název nástroje na platný identifikátor JavaScriptu tak, že spojovníky a tečky nahradí podtržítky. V kontextu Code Mode se to volá automaticky. Přečtěte si Referenční dokumentace Code Mode SDK s podrobnostmi.
Nativní nástroje portálu
Kromě nástrojů z upstream MCP serverů portál nabízí i vlastní vestavěné nástroje, díky kterým mohou AI agenti během relace spravovat připojení k serverům a objevovat další nástroje. Tyto nástroje využívají portal_ předponou a nejsou přiřazeny žádnému upstream serveru.
Vždy dostupné
Následující nástroje jsou dostupné v každé relaci portálu bez ohledu na režim připojení:
| Nástroj | Popis |
|---|---|
portal_list_servers |
Vypíše všechny upstream servery MCP s jejich ID, názvy a informací, zda jsou v aktuální relaci povolené. |
portal_toggle_servers |
Spustí proces výběru serverů. Vrátí URL adresu, kterou uživatel otevře v prohlížeči a pomocí které může povolit nebo zakázat servery a spravovat přihlašovací údaje OAuth. |
portal_toggle_single_server |
Přepne jeden server zapnuto nebo vypnuto bez nutnosti otevírat prohlížeč. Přijímá server_id a action (toggle nebo untoggle). Pokud server vyžaduje OAuth a uživatel se ještě neověřil, portál se přepne na ověření pomocí prohlížeče portal_toggle_servers tok. |
Tyto nástroje pohánějí správa relací funkce popsané dále v tomto návodu. AI agenti je volají automaticky, když požádáte o povolení serveru, zakázání serveru nebo návrat na stránku výběru serveru.
Nástroje pro optimalizaci kontextu
Když se připojíte přes optimize_context parametru dotazu portál zpřístupní další nástroje pro zjišťování a volání upstream nástrojů:
| Nástroj | Dostupné v | Popis |
|---|---|---|
portal_query_tools |
minimize_tools, search_and_execute |
Vyhledává upstream nástroje podle názvu, popisu nebo schématu pomocí regulárního výrazu. Vrací úplné definice nástrojů, aby je agent mohl volat. Vyžadováno v minimize_tools režimu, protože schémata nástrojů z upstreamu jsou odstraněna kvůli snížení velikosti kontextu. |
portal_execute |
search_and_execute |
Volá upstream nástroj podle názvu se zadanými argumenty. V search_and_execute režimu jsou nástroje z upstreamu ze seznamu nástrojů zcela skryté, takže agenti musí použít portal_query_tools je najít a portal_execute a zavolejte jim. |
Nástroje Code Mode
Když se připojíte přes Code Mode povoleno, portál nahradí všechny upstream nástroje dvěma nástroji pro spouštění kódu:
| Nástroj | Popis |
|---|---|
portal_codemode_search |
Vyhledává dostupné nástroje spuštěním JavaScriptu v izolovaném Workeru (sandboxu). Sandbox poskytuje codemode.tools() funkci, která vrací všechny definice nástrojů z upstreamu se sanitizovanými názvy. |
portal_codemode_execute |
Volá upstream nástroje spuštěním JavaScriptu v izolovaném Workeru. Sandbox poskytuje codemode proxy objekt, kde každá vlastnost odpovídá jednomu upstream nástroji. Podporuje Promise.all() pro paralelní volání nástrojů. |
Viz Referenční dokumentace Code Mode SDK pro podrobnosti o psaní kódu pro tyto nástroje.
Spravovat portály prostřednictvím API
Kromě dashboardu můžete portály MCP serverů spravovat programově pomocí Cloudflare API. Následující příklady ukazují běžné operace.
Seznam portálů
curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/access/ai-controls/mcp/portals" \
--request GET \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"Vytvořit portál
curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/access/ai-controls/mcp/portals" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Engineering Portal",
"hostname": "mcp.example.com",
"code_mode": "opt_in",
"secure_web_gateway": false
}'Seznam serverů MCP
curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/access/ai-controls/mcp/servers" \
--request GET \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"Vytvořit server MCP
curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/access/ai-controls/mcp/servers" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "GitHub MCP Server",
"hostname": "https://github-mcp.example.workers.dev/mcp",
"auth_type": "oauth"
}' auth_type pole přijímá následující hodnoty:
| Hodnota | Popis |
|---|---|
oauth |
Server vyžaduje ověření OAuth. Po vytvoření serveru se budete muset ověřit přes dashboard a nastavit přihlašovací údaje administrátora. |
bearer |
Server používá statický bearer token nebo vlastní ověřovací hlavičky. Přihlašovací údaje zadejte v auth_credentials (viz Přihlašovací údaje pro ověření Bearer). |
unauthenticated |
Server nevyžaduje ověření. |
Přihlašovací údaje pro ověření Bearer
auth_credentials pole přijímá dvě podoby:
-
Nezpracovaný bearer token : portál odešle hodnotu jako
Authorization: Bearer <token>hlavičku v požadavcích na upstream server MCP:{ "auth_type": "bearer", "auth_credentials": "your-bearer-token" } -
Objekt vlastních hlaviček kódovaný ve formátu JSON : pro upstream servery MCP, které vyžadují více hlaviček nebo nestandardní název hlavičky:
{ "auth_type": "bearer", "auth_credentials": "{\"headers\":{\"X-Api-Key\":\"<api-key>\",\"X-Client-Id\":\"<client-id>\"}}" }Hodnota
auth_credentialsmusí být řetězec JSON. Analyzovaný objekt musí mítheaderspole mapující názvy hlaviček na textové hodnoty. Portál předává všechny hlavičky beze změny nadřazenému serveru MCP.
Vynutit synchronizaci serveru MCP
Chcete-li ručně spustit synchronizaci nástrojů a promptů z upstream MCP serveru:
curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/access/ai-controls/mcp/servers/%7Bserver_id%7D/sync" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"Odstraňte portál
curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/access/ai-controls/mcp/portals/%7Bid%7D" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"Konfigurace přes Terraform
Portály serveru MCP můžete spravovat pomocí Cloudflare Terraform provider ↗. Použijte cloudflare_zero_trust_access_mcp_server_portal prostředek pro programové vytváření a konfiguraci portálů.
Následující příklad vytvoří portál serveru MCP se záznamem CNAME:
# Create the MCP server portal
resource "cloudflare_zero_trust_access_mcp_server_portal" "example" {
account_id = var.cloudflare_account_id
name = "Engineering Portal"
hostname = "mcp.example.com"
}
# Required: Create the CNAME record for the portal hostname
resource "cloudflare_dns_record" "mcp_portal" {
zone_id = var.cloudflare_zone_id
name = "mcp"
content = "gateway.agents.cloudflare.com"
type = "CNAME"
proxied = true
}Úplný seznam podporovaných argumentů prostředků najdete v Dokumentace Terraform provideru ↗.
Code Mode
Code Mode snižuje využití kontextového okna tím, že nahrazuje definice nástrojů z upstreamu dvěma nástroji pro vyhledávání a spouštění kódu. Připojený AI agent píše JavaScript, který volá typované codemode.* metody. Vygenerovaný kód běží v izolovaném Dynamický Worker prostředí. Ověřovací údaje a proměnné prostředí zůstávají mimo kontext modelu.
Code Mode je užitečný pro portály s mnoha MCP servery nebo nástroji. Využití context window zůstává fixní i při přidávání dalších nástrojů do portálu.
Zásady Code Mode
Každý portál má zásadu Code Mode. Výchozí zásada je Opt-in.
| Zásada | Hodnota API | Výchozí chování | Přepsání na straně klienta |
|---|---|---|---|
| Vypnuto | off |
Code Mode není k dispozici | Parametry dotazu jsou ignorovány |
| Opt-in | opt_in |
Code Mode je vypnutý | Přidejte ?codemode=search_and_execute k jeho zapnutí |
| Ve výchozím nastavení zapnuto | default_on |
Code Mode je zapnutý | Přidejte ?codemode=off k jeho vypnutí |
| Vynuceno | enforced |
Code Mode je zapnutý | Parametry dotazu jsou ignorovány |
Použijte Opt-in nebo Ve výchozím nastavení zapnuto pokud někteří klienti provozují vlastní implementaci Code Mode. Tyto zásady jim umožňují vyhnout se vnořenému spouštění kódu.
Nadřazené servery se zapnutým režimem Code Mode
Portály MCP nepodporují upstream servery MCP, které mají zapnutý vlastní Code Mode. Při přidávání serveru do portálu se připojte k verzi serveru, která vrací úplný seznam nástrojů. Pokud upstream server spouští vlastní Code Mode, použijte mechanismus pro jeho vypnutí, pokud je k dispozici. Případně zvažte vypnutí Code Mode na vašem portálu MCP.
Nakonfigurujte zásadu Code Mode
-
Získejte stávající konfiguraci portálu MCP:
curl "https://api.cloudflare.com/client/v4/accounts/%7Baccount_id%7D/access/ai-controls/mcp/portals/%7Bid%7D" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" -
Přidejte
code_modedo těla odpovědi. Nastavte hodnotu naoff,opt_in,default_on, neboenforced. -
Odešlete celé tělo v
PUTpožadavek na Aktualizujte MCP Portal endpoint. Uvedení kompletního těla požadavku zabrání přepsání ostatních nastavení portálu.
allow_code_mode Pole API je zastaralé. Použijte code_mode pro nové integrace.
Připojení v režimu Code Mode
Zásada portálu určuje, zda klient MCP potřebuje parametr dotazu. Pro Opt-in, připojte ?codemode=search_and_execute na adresu URL portálu. Pro Ve výchozím nastavení zapnuto, klienti mohou připojit ?codemode=off místo toho.
Například Opt-in portál na https://<subdomain>.<domain>/mcp používá tuto adresu URL:
https://<subdomain>.<domain>/mcp?codemode=search_and_executeU klientů MCP s konfiguračními soubory serveru použijte URL portálu s parametrem dotazovacího řetězce:
{
"mcpServers": {
"example-portal": {
"command": "npx",
"args": [
"-y",
"mcp-remote@latest",
"https://<subdomain>.<domain>/mcp?codemode=search_and_execute"
]
}
}
}Když je aktivní Code Mode, portál inzeruje portal_codemode_search a portal_codemode_execute. AI agent dokáže objevovat nástroje a v rámci jednoho spuštění skládat více volání nástrojů.
Další informace o vývoji s Code Mode najdete v Referenční dokumentace Code Mode SDK.
Směrování provozu portálu přes Gateway
Když je zapnuté směrování Gateway, volání serverů MCP chráněných vaším portálem MCP serveru se směrují přes Cloudflare Gateway. Díky tomu se provoz portálu zobrazí ve vašich Protokoly Gateway HTTP společně se zbytkem provozu HTTP vaší organizace. Poté můžete vytvořit Zásady Data Loss Prevention (DLP) detekovat a blokovat citlivá data odesílaná na vaše upstream servery MCP.
Jak funguje směrování v Gateway
Když uživatel zavolá nástroj přes portál, portál požadavek přeposílá jako proxy na upstream server MCP. Se zapnutým směrováním Gateway prochází tento odchozí požadavek Cloudflare Gateway ještě předtím, než dosáhne upstream serveru. Gateway provoz zkontroluje a uplatní všechny odpovídající zásady HTTP, včetně kontroly DLP.
Protože provoz portálu prochází přes Gateway, řídí se také Zásady Gateway Egress. To znamená, že odchozí požadavky na upstream servery MCP budou pocházet z vašich vyhrazených odchozích IP adres nebo z rozsahů IP adres Gateway, a ne z obecných IP adres Cloudflare. Pokud upstream servery MCP omezují příchozí provoz podle zdrojové IP adresy (například na VPN nebo firemní rozsah IP adres), můžete pomocí zásad egress zajistit, aby provoz portálu přicházel z předvídatelné sady IP adres.
dešifrování TLS
Kontrola DLP vyžaduje, aby Gateway dešifrovala provoz TLS. U provozu portálu Gateway dešifruje a kontroluje payload automaticky, takže není nutné zapínat nastavení na úrovni účtu dešifrování TLS nastavení. Protože portál ukončuje připojení od klienta MCP a požadavek znovu odesílá přes Gateway, Gateway dešifruje provoz portálu bez ohledu na to, zda je zapnuté globální nastavení dešifrování TLS.
Toto automatické dešifrování platí pouze pro provoz procházející portálem. Pro kontrolu provozu MCP, který portálem neprochází (například agent na zařízení se spuštěným klientem WARP se připojujete přímo k upstream MCP serveru, musíte zapnout dešifrování TLS stejně jako u jakéhokoli jiného Zásada HTTP.
Podporované transporty
Směrování Gateway podporuje Streamable HTTP ↗ připojení. Pokud je upstream MCP server nakonfigurován s endpointem Server-Sent Events (SSE), tedy URL končící na /sse), portál se automaticky pokusí připojit místo toho pomocí Streamable HTTP. Pokud upstream server Streamable HTTP nepodporuje, připojení selže, když je zapnuté směrování Gateway.
Povolení směrování Gateway
Chcete-li směrovat provoz portálu serveru MCP přes Gateway:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Ovládací prvky AI.
- Najděte portál, který chcete nakonfigurovat, a poté vyberte tři tečky > Úprava.
- V části Základní informace, zapněte Směrování provozu přes Cloudflare Gateway.
- Vyberte Save.
Provoz portálu se nyní objeví ve vašich Protokoly Gateway HTTP. Chcete-li použít kontrolu DLP, vytvořit zásadu HTTP Gateway.
Příklad zásady Gateway
Chcete-li skenovat provoz a vyhledávat v něm citlivá data, vytvořit zásadu HTTP Gateway která odpovídá serveru MCP i předdefinovanému nebo vlastnímu Profil DLP.
Zásady Gateway HTTP pro provoz portálu MCP musí výslovně cílit na upstream server MCP. Ujistěte se, že vaše zásada odpovídá hostname upstream serveru MCP (například example-mcp-server.example.workers.dev) místo URL adresy portálu (<subdomain>.<domain>).
Následující zásada například blokuje provoz, který obsahuje přihlašovací údaje a tajné klíče nebo finanční informace:
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Host | v | example-mcp-server.example.workers.dev |
And | Block |
| Profil DLP | v | Přihlašovací údaje a tajné klíče, Financial Information |
Co se stane, když je požadavek zablokován
Když volání nástroje odpovídá zásadě Block DLP, Gateway jej zablokuje a portál místo dokončení volání nástroje zobrazí klientovi MCP zablokování jako chybu. Platí to v obou směrech:
- Požadavky na volání nástroje: Pokud data, která agent odesílá nástroji, odpovídají profilu DLP, Gateway odchozí požadavek zablokuje a agent obdrží chybu informující o zablokování požadavku.
- Odpovědi na volání nástroje: Pokud data, která vrací upstream server, odpovídají profilu DLP, Gateway odpověď zablokuje a portál místo odpovídajícího obsahu vrátí chybu.
Agent může požadavek zopakovat, ale bude nadále blokován, dokud obsah nepřestane odpovídat zásadě.
Omezení
- DLP Profily promptů AI se nevztahují na provoz portálu MCP serveru. Profily AI promptů jsou určené pro konkrétní cesty API webového klienta a neodpovídají formátu protokolu MCP. Použijte místo nich standardní profily DLP.
- Transport SSE není přes Gateway podporován. Pokud váš upstream server MCP podporuje pouze SSE, směrování Gateway pro tento server nebude fungovat.
- Synchronizace nástrojů a promptů na pozadí neprochází přes Gateway. Kontrolovány jsou pouze požadavky uživatelů v reálném čase.
Připojení k portálu
Uživatelé se mohou připojit k vašemu MCP serveru běžícímu na https://<subdomain>.<domain>/mcp pomocí Workers AI Playground ↗, MCP inspector ↗, nebo další klienti MCP které podporují vzdálené servery MCP.
Chcete-li otestovat ve Workers AI Playground:
- Přejděte na Workers AI Playground ↗.
- V části MCP Servers, zadejte
https://<subdomain>.<domain>/mcppro adresu URL portálu. - Vyberte Připojit.
- Ve vyskakovacím okně se přihlaste u svého poskytovatele identity pro Cloudflare Access.
- Vyskakovací okno zobrazí seznam serverů MCP v portálu, které vyžadují ověření. U každého z těchto serverů MCP vyberte Připojit a postupujte podle pokynů k přihlášení.
- Vyberte Hotovo dokončit proces ověření na portálu.
Workers AI Playground zobrazí Připojeno stav a zobrazí dostupné nástroje. Nyní můžete požádat AI model, aby pomocí dostupného nástroje dokončil úkol. Požadavky odeslané na server MCP se zobrazí ve vašem protokoly portálu.
U klientů MCP s konfiguračními soubory serveru doporučujeme použít npx příkaz s mcp-remote@latest argument:
{
"mcpServers": {
"example-mcp-server": {
"command": "npx",
"args": [
"-y",
"mcp-remote@latest",
"https://<subdomain>.<domain>.com/mcp"
]
}
}
}Nedoporučujeme používat serverURL parametr, protože může způsobit problémy s vytvářením a správou relace portálu.
Domovská stránka portálu
Když uživatelé navštíví doménu portálu (https://<subdomain>.<domain>/) v prohlížeči zobrazí portál domovskou stránku s údaji o připojení a pokyny k nastavení.
Domovská stránka zobrazuje:
- Název portálu a branding vaší organizace (pokud je nakonfigurován v Cloudflare Access)
- URL adresa endpointu MCP s tlačítkem pro kopírování
- Pokyny k připojení pro jednotlivé klienty Claude Desktop, Workers AI Playground, OpenCode, Windsurf a další klienty MCP s cestami k souborům specifickými pro daný operační systém
Ověření uživatelé vidí svou e-mailovou adresu a Odhlásit se tlačítko na liště relace. Neověření uživatelé mohou stále zobrazit domovskou stránku a pokyny k připojení.
Odhlášení z portálu
Chcete-li ukončit relaci portálu, vyberte Odhlásit se z domovská stránka portálu (https://<subdomain>.<domain>/). Proces odhlášení:
- Zruší veškerá oprávnění OAuth na úrovni portálu udělená vašemu uživateli.
- Odstraní všechny stavy OAuth pro upstream servery MCP přiřazené k vaší relaci.
- Přesměrovává prostřednictvím odhlášení z Cloudflare Access.
Po odhlášení portál zobrazí potvrzovací stránku se souhrnem zrušených relací. Pro opětovné připojení navštivte domovskou stránku portálu a znovu se ověřte.
Připojení pomocí tokenu služby
K portálu MCP se můžete připojit pomocí Token služby Access pro komunikaci typu stroj-stroj. Tokeny služby obcházejí tok OAuth založený na prohlížeči a ověřují se pomocí CF-Access-Client-Id a CF-Access-Client-Secret hlaviček.
Relace service tokenu se ověřuje dvakrát: jednou na URL portálu a jednou pro každý upstream server MCP, ke kterému se přes portál pokusí připojit. Obě kontroly vyžadují shodný Zásada Service Auth.
Požadovaná konfigurace
| Kde | Akce zásady | Pravidlo Include | Účel |
|---|---|---|---|
| Portal aplikace Access | Service Auth | Váš Service Token | Umožňuje robotovi připojit se k URL portálu. |
| Každá propojená aplikace Access serveru MCP | Service Auth | Váš Service Token | Umožňuje robotovi zobrazit a volat nástroje daného serveru prostřednictvím portálu. |
| Mapování portálu serveru | n/a | n/a | Vyžadovat ověření uživatele musí být off tak, aby portál používal přihlašovací údaje administrátora. |
Pokud propojený server MCP nemá zásadu Service Auth odpovídající danému tokenu, je tento server v seznamu nástrojů bota skrytý.
Nastavení připojení pomocí service tokenu
- Vytvořit service token ve vašem účtu Zero Trust.
- Otevřete aplikaci Access v portálu a přidejte zásadu Service Auth, která zahrnuje service token.
- Pro každý upstream server MCP, ke kterému má mít bot přístup:
- Otevřete aplikaci Access na serveru a přidejte zásadu Service Auth, která zahrnuje stejný service token.
- Otevřete portál a upravte server. Zapněte Vyžadovat ověření uživatele vypněte, aby portál používal přihlašovací údaje správce pro daný server.
- Připojte se z klienta MCP pomocí hlaviček tokenu služby.
U klienta CLI nastavte hlavičky přímo:
curl https://<subdomain>.<domain>/mcp \
-H "CF-Access-Client-Id: <CLIENT_ID>" \
-H "CF-Access-Client-Secret: <CLIENT_SECRET>"Pro mcp-remote, předejte hlavičky s --header:
{
"mcpServers": {
"example-portal": {
"command": "npx",
"args": [
"-y",
"mcp-remote@latest",
"https://<subdomain>.<domain>/mcp",
"--header",
"CF-Access-Client-Id: <CLIENT_ID>",
"--header",
"CF-Access-Client-Secret: <CLIENT_SECRET>"
]
}
}
}Ověření zařízení
Portály MCP serverů vyžadují ověřovací postup založený na prohlížeči. Ověření zařízení (převzetí identity z Cloudflare One Client bez přesměrování v prohlížeči) není u portálů MCP aktuálně podporováno. Při prvním připojení musí uživatelé dokončit přihlašovací proces Access v prohlížeči.
Optimalizace kontextu
Portály MCP serverů podporují možnosti optimalizace kontextu, které snižují počet tokenů, jež definice nástrojů spotřebují v kontextovém okně modelu. Tyto možnosti jsou užitečné, pokud portál agreguje mnoho MCP serverů nebo serverů, které zpřístupňují velké množství nástrojů.
Chcete-li použít optimalizaci kontextu, připojte optimize_context parametr dotazu k adrese URL portálu při připojování z klienta MCP.
Minimalizovat nástroje
minimize_tools možnost odstraní popisy nástrojů a vstupní schémata ze všech nadřazených nástrojů a ponechá pouze jejich názvy. Portál zpřístupňuje speciální query nástroj, který agenti používají k vyhledávání a načítání úplných definic nástrojů na vyžádání. Agenti tak mohou nástroje objevovat, aniž by museli předem načítat všechny definice.
Tato možnost přináší až pětinásobnou úsporu ve využití tokenů, i když dotazování na definice nástrojů před jejich použitím přidává mírnou režii.
Chcete-li se připojit s minimize_tools, použijte následující URL adresu portálu:
https://<subdomain>.<domain>/mcp?optimize_context=minimize_toolsU klientů MCP s konfiguračními soubory serveru:
{
"mcpServers": {
"example-portal": {
"command": "npx",
"args": [
"-y",
"mcp-remote@latest",
"https://<subdomain>.<domain>/mcp?optimize_context=minimize_tools"
]
}
}
}Vyhledávání a spuštění
search_and_execute možnost skryje všechny nadřazené nástroje a agentovi zpřístupní pouze dva nástroje: query a execute. query nástroj vyhledává a načítá definice nástrojů. execute nástroj spouští upstream nástroje. Vygenerovaný kód se spouští v izolovaném Dynamický Worker prostředí, díky čemuž ověřovací údaje a proměnné prostředí zůstávají mimo kontext modelu.
Tato možnost snižuje počáteční náklady na tokeny u nástrojů portálu na malou konstantní hodnotu bez ohledu na počet dostupných nástrojů. Agent se ale stává zcela závislým na query zjistit nástroje, než je bude moct volat.
Chcete-li se připojit s search_and_execute, použijte následující URL adresu portálu:
https://<subdomain>.<domain>/mcp?optimize_context=search_and_executeU klientů MCP s konfiguračními soubory serveru:
{
"mcpServers": {
"example-portal": {
"command": "npx",
"args": [
"-y",
"mcp-remote@latest",
"https://<subdomain>.<domain>/mcp?optimize_context=search_and_execute"
]
}
}
}Další informace o vzoru Code Mode, na kterém je založen search_and_execute, přečtěte si Code Mode.
Spravovat relace portálu
Jakmile jsou uživatelé připojeni k portálu, mohou spravovat relace upstream MCP serverů, aniž by museli opustit svého MCP klienta. Portál používá MCP elicitations ↗ a zobrazit stránku výběru serveru, na které můžete servery povolovat nebo zakazovat, odhlašovat se z jednotlivých serverů a znovu se ověřovat.
Vraťte se na stránku výběru serveru
Chcete-li spravovat svá připojení k serverům během aktivní relace, požádejte svého AI agenta, aby vás vrátil na stránku výběru serveru. Můžete například svého agenta vyzvat takto:
Zpět na stránku výběru serveru.
Portál vrací autorizační URL adresu. Otevřete tuto URL adresu ve svém webovém prohlížeči a přejděte na stránku výběru serveru:
https://<subdomain>.<domain>/authorize?elicitationId=<ELICITATION_ID>Na této stránce můžete:
- Povolte nebo zakažte servery : Jednotlivé upstream servery MCP zapínejte a vypínejte podle potřeby. Deaktivací serveru se z aktivní relace odeberou jeho nástroje, což snižuje využití kontextového okna.
- Odhlásit se a znovu se ověřit : Odhlaste se ze serveru a znovu se přihlaste, pokud potřebujete změnit, k jakým datům má server přístup. Můžete například potřebovat provést opětovné ověření s jinými oprávněními.
Povolte nebo zakažte server přímo v seznamu
Konkrétní server můžete také povolit nebo zakázat přímo z klienta MCP, aniž byste museli navštívit stránku výběru serveru. Například:
Povolte server wiki.
Zakázat můj server Jira.
Portál přepne server a okamžitě aktualizuje seznam aktivních nástrojů. Vypnutí serveru odebere jeho nástroje z relace, což snižuje využití kontextového okna.
Znovu ověřit server
Když vyprší platnost tokenu upstream serveru MCP, portál vás vyzve k opětovné autentizaci přímo v klientovi MCP. Otevřete poskytnutou URL adresu v prohlížeči a dokončete přihlášení, abyste relaci obnovili.
Pokud klient MCP nezobrazí výzvu k opětovnému ověření, můžete ručně vymazat uložené přihlašovací údaje:
rm -rf ~/.mcp-authPo vymazání přihlašovacích údajů se znovu připojte k portálu z vašeho klienta MCP.
Autorizujte nové servery
Když administrátor přidá do portálu nový upstream server MCP, portál automaticky vyzve připojené uživatele k autorizaci nového serveru. Portál shromáždí změny administrátora a přesměruje vás do procesu autorizace jen jednou, místo aby přerušoval práci při každé jednotlivé aktualizaci serveru.
Zobrazit protokoly portálu
Protokoly portálu umožňují sledovat aktivitu uživatelů prostřednictvím portálu serveru MCP. Protokoly můžete zobrazit podle portálu nebo podle serveru.
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Ovládací prvky AI.
- Najděte portál nebo server, pro který chcete zobrazit protokoly, a poté vyberte tři tečky > Úprava.
- Vyberte Protokoly.
Pole protokolu
| Pole | Popis |
|---|---|
| Čas | Datum a čas požadavku |
| Stav | Zda server úspěšně vrátil odpověď |
| Server | Název serveru MCP, který požadavek zpracoval |
| Možnost | Nástroj použitý ke zpracování požadavku |
| Doba trvání | Doba zpracování požadavku v milisekundách |
Export protokolů pomocí Logpush
Protokoly portálu MCP můžete automaticky exportovat do úložišť třetích stran nebo nástrojů pro správu bezpečnostních informací a událostí (SIEM) pomocí Logpush. Díky tomu se můžete integrovat se stávajícími bezpečnostními pracovními postupy a uchovávat protokoly tak dlouho, jak to vaše firma vyžaduje.
Informace o nastavení úlohy Logpush pro protokoly portálu MCP najdete v Integrace Logpush. Seznam dostupných polí protokolu najdete v protokoly portálu MCP.
Známá omezení
Portály serveru MCP mají následující známá omezení:
- Podporovány jsou pouze vzdálené HTTP MCP servery. servery MCP, které používají pouze stdio transport ↗ (například
github/github-mcp-server) nevystavují vzdálený endpoint HTTP a nelze je přidat do portálu MCP serveru. Chcete-li použít server, který podporuje pouze stdio, musíte jej sami hostovat za endpointem HTTP a ověřovat pomocí bearer token nebo vlastní hlavičky. - Některé servery MCP blokují klienty založené na proxy. Některé servery MCP odmítají požadavky od klientů založených na proxy, jako jsou portály serverů MCP, a vrací
403chybu na registračním endpointu. Tyto servery nejsou kompatibilní s portály MCP serverů, dokud jejich poskytovatelé nepřidají Cloudflare jako podporovaného MCP klienta. - Manuální možnosti OAuth se zaznamenávají během první autorizace uživatele. Servery nakonfigurované s ruční přihlašovací údaje OAuth zůstávají v Čekání stavu, dokud uživatel nedokončí upstream OAuth. Cloudflare uloží nástroje a prompty vrácené během tohoto připojení. Automatická ani ruční synchronizace možností je poté neaktualizuje.
- OAuth tokeny správce mohou vypršet bez upozornění. Přihlašovací údaj administrátora použitý k ověřit server MCP podléhá zásadě vypršení platnosti tokenu upstream poskytovatele. Po vypršení platnosti tokenu se stav serveru změní na Chyba nebo Vyžadována synchronizace a server se nezobrazí v portálu pro koncové uživatele. Administrátoři nejsou o této situaci informováni. Pravidelně kontrolujte stav serveru a znovu ověřit servery, které zobrazují chybu.
- Každý portál podporuje až 40 serverů MCP. Pokud potřebujete do jednoho portálu agregovat více než 40 serverů, požádejte svůj Cloudflare account team o navýšení limitu. Jakmile se limitu blížíte, dashboard zobrazí upozornění.
Omezení zásad
MCP servery používají vyhrazený typ aplikace Access (mcp) která nepodporuje následující funkce zásad Access, když je server autorizován přes portál.
- Independent MFA : Uživatelé nebudou při autorizaci serveru vyzýváni k provedení MFA prostřednictvím Cloudflare Access, bez ohledu na to, zda je zapnuto globální vynucování MFA nebo zda je serveru přiřazena zásada MFA.
- Zdůvodnění účelu : Uživatelé nebudou při autorizaci serveru vyzýváni k zadání odůvodnění účelu.
- Dočasné ověření : Uživatelé nebudou při autorizaci serveru vyzýváni k vyžádání přístupu a schvalovatelé neobdrží žádosti o schválení.
Tato omezení platí pouze pro servery, které jsou autorizovány přes portál. Selektory zásad Access, jako Emails, Groups, Country a Device Posture Checks, budou vynucovány.
Independent MFA, zdůvodnění účelu a dočasné ověřování budou vynucovány pro servery, které nejsou autorizovány přes portál.
Řešení potíží
Po ověření v portálu se mému uživateli zobrazí chyba No allowed servers available, check your Zero Trust Policies.
- Portál MCP i server MCP musí mít oba připojenou zásadu Access. Ujistěte se, že všechny servery MCP přiřazené portálu mají svou vlastní přidruženou zásadu.
- Ověření administrátora serveru mohlo vypršet. Zkontrolujte, že stav serveru je Připraveno. Pokud stav zobrazuje Chyba nebo Vyžadována synchronizace, znovu ověřte server.
URL adresa portálu při přidání do klienta MCP nevyžaduje ověření.
- Ověřte, že má portál přiřazenou zásadu Access.
- Ověřte, že adresa URL portálu nemá žádné použité Workers, Page Rules, vlastní hostname definice ani žádnou jinou konfiguraci, která by mohla narušit jeho schopnost připojit se ke klientovi MCP.
Portál vrací 522 chyba.
A 522 chyba znamená, že Cloudflare se nemůže připojit k origin serveru portálu. Obvykle to znamená, že DNS záznam pro hostname portálu chybí nebo je nesprávně nakonfigurovaný.
- Ověřte, že pro subdoménu vašeho portálu existuje záznam CNAME směřující na
gateway.agents.cloudflare.com. - Ujistěte se, že záznam CNAME má Stav proxy zapnuté ve službě Cloudflare DNS.
- Pokud jste portál vytvořili pomocí API nebo Terraform provider, musíte záznam DNS vytvořit zvlášť. Na rozdíl od dashboardu API a poskytovatel Terraform záznamy DNS automaticky nevytvářejí.
Server MCP zůstává ve stavu Waiting stav.
Waiting stav znamená, že se Cloudflare pokouší připojit k upstream serveru MCP a načíst jeho nástroje a prompty. Pokud server v tomto stavu zůstane:
- Ověřte, že adresa URL upstream serveru MCP je správná a že je server dostupný.
- Zkontrolujte, zda upstream server podporuje Streamable HTTP ↗ nebo transport SSE. Portál automaticky vyzkouší více strategií připojení.
- Pokud server vyžaduje ověření, ověřte platnost přihlašovacích údajů správce pomocí opětovné ověřování serveru.
- Vyberte tři tečky > Možnosti synchronizace a ručně zopakovat pokus o připojení.
Server MCP zobrazuje Stale stav.
A Stale stav znamená, že se během posledního pokusu o synchronizaci nepodařilo obnovit přihlašovací údaje správce pro tento server. Nástroje serveru mohou nadále fungovat pro uživatele, kteří mají vlastní tokeny OAuth (servery s Vyžadovat ověření uživatele zapnuté), přihlašovací údaj správce je ale nutné obnovit.
Chcete-li to vyřešit, znovu ověřte server s platnými přihlašovacími údaji správce.
Volání nástrojů selžou s chybou unauthorized chyba.
- Pokud server používá OAuth pro jednotlivé uživatele (Vyžadovat ověření uživatele je zapnuto), mohla uživateli vypršet platnost tokenu OAuth. Požádejte uživatele, aby znovu ověřte server ze svého MCP klienta.
- Pokud server používá přihlašovací údaje správce, zkontrolujte stav serveru. Stav Chyba nebo Vyžadována synchronizace znamená, že je potřeba obnovit přihlašovací údaje správce.
- Pokud uživatel nedávno změnil oprávnění u upstream služby (například zrušil rozsahy OAuth), bude se muset znovu ověřit.
Ověřování OAuth selže s chybou redirect URI při připojování k upstream MCP serveru.
Chyby jako například invalid_redirect_uri, invalid_client_metadata, nebo Redirect URI not allowed znamenají, že upstream server MCP odmítl callback URL, kterou portál zaregistroval během toku OAuth. Přečtěte si Adresa URL zpětného volání nadřazeného OAuth pro souvislosti o tom, jak se určuje adresa URL zpětného volání.
- Upstream poskytovatel musí ve výchozím nastavení zařadit na allowlist
https://<your-portal-hostname>/servers-callbackjako redirect URI (napříkladhttps://my-portal.example.com/servers-callback). Poskytovatelé OAuth obvykle vyžadují přesnou shodu celého URI včetně cesty. Pokud nemáte kontrolu nad allowlistem, obraťte se na dodavatele upstream serveru MCP. - Pokud je portál nakonfigurován tak, aby používal sdílená callback URL Cloudflare, upstream poskytovatel musí místo toho na seznam povolených zařadit
https://oauth-callbacks.cloudflareaccess.com/cdn-cgi/access/outbound-oauth-callback.
Volání nástrojů selžou, pokud je zapnuté směrování Gateway.
- Ověřte, že upstream server MCP podporuje transport Streamable HTTP. Transport SSE není přes Gateway podporován.
- Pokud URL adresa upstream serveru končí na
/sse, portál se automaticky pokusí připojit pomocí Streamable HTTP na/mcpcestu. Pokud to server nepodporuje, připojení selže. - Zkontrolujte Protokoly Gateway HTTP pro události blokování DLP. Pokud zásada DLP blokuje provoz, portál vrátí klientovi MCP chybu s ID pravidla DLP.
Uživatelé se nemohou připojit pomocí mcp-remote nebo podobné nástroje.
- Ujistěte se, že používáte nejnovější verzi
mcp-remote. Spusťtenpx -y mcp-remote@latestk aktualizaci. - Použijte
commandaargsformátu v konfiguraci vašeho MCP klienta, nikoliserverURLparametr.serverURLparametr může způsobit problémy s vytvářením relace portálu. - Pokud ověřování opakovaně selhává, vymažte uložené přihlašovací údaje spuštěním
rm -rf ~/.mcp-autha opětovným připojením.
Domovská stránka portálu zobrazuje nesprávný název nebo doménu.
Domovská stránka portálu zobrazuje název vaší organizace Access a její branding. Pokud je zobrazený název nesprávný:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Nastavení > Obecné > Název týmu.
- Aktualizujte název svého týmu. Změna se projeví, jakmile uživatel příště navštíví domovskou stránku portálu.