اگر مدیر IT یک شرکت هستید و ابزارهای هوش مصنوعی را در سازمان پیاده میکنید، دیگر لازم نیست کاربران شما برای هر اتصال دادهای، یک بار تأییدیه دستی بگیرند. در ۱۸ ژوئن ۲۰۲۶، تیم پروتکل مدل کانتکست (Model Context Protocol یا MCP) اعلام کرد که افزونه مجوز مدیریت سازمانی (Enterprise-Managed Authorization یا EMA) اکنون به حالت پایدار رسیده است. این اتفاق بهطور مؤثر مدیریت هویت را به یک صفحهٔ نظارتی متمرکز تبدیل کرده است.
تا پیش از این، MCP از مدلی مصرفکننده (Consumer-grade) استفاده میکرد که در آن هر کاربر باید تکتک سرورهایی را که به آنها متصل میشد، بهصورت جداگانه تأیید میکرد. این وضعیت یک «مالیات تأییدیه» (Authorization Tax) سنگین برای کسبوکارها ایجاد کرده بود. تیمهای امنیتی هیچ مسیر بازرسی (Audit Trail) متمرکزی نداشتند و کارکنان بهدلیل نبود راهکاری برای الزام به هویت سازمانی، اغلب مرز بین حسابهای شخصی و شرکتی را گم میکردند.
مشکل تأییدیه کاربر به کاربر
این مدل سنتی تأییدیه تعاملی، اصطکاک شدیدی در استقرار سازمانی ایجاد میکند. هر کارمند باید هر سرور را بهصورت جداگانه تأیید کند؛ این بدان معناست که فرآیند ورود به سازمان (Onboarding) مستلزم اتصال دستی سرویس به سرویس است. از آنجایی که دسترسی بر اساس آنچه هر کاربر تأیید میکند بنا شده است، تیمهای امنیتی نمیتوانند یک سیاست یکپارچه و ثابت را اعمال کنند.
نبود یک استاندارد جهانی برای حفظ وضعیت تأییدیه مشترک (Shared Auth State)، سازمانها را به سمت راهکارهای دستساز، شکننده و خاص (Bespoke) سوق میدهد. در حالی که دادهها و ابزارهای لازم وجود دارند، اما اصطکاک ناشی از تأییدیههای تکتک کاربران باعث شده بسیاری از این ابزارها خاموش بمانند و استفاده نشوند.
به گزارش وبلاگ رسمی در blog.modelcontextprotocol.io، افزونه EMA با تبدیل تأمینکننده هویت (Identity Provider یا IdP) به تنها تصمیمگیرنده، این مشکل را حل میکند. بهجای نمایش مداوم پنجرههای تأیید (Consent Screens)، سیستم از یک توکن خاص به نام Identity Assertion JWT Authorization Grant یا به اختصار ID-JAG استفاده میکند. این توکن در پشت صحنه با یک توکن دسترسی (Access Token) از سرور مجوزِ سرورِ MCP مبادله میشود.
مکانیسمهای فنی و مزایا
در این جریان جدید، IdP میتواند بر اساس عضویت در گروه، نقش شغلی و قوانین دسترسی مشروط (Conditional Access Rules)، اجازه ورود بدهد یا دسترسی را رد کند. این معماری سه مزیت اصلی را فراهم میکند:
- یکبار تأیید، ارثبری در همه جا: مدیران یک سرور را برای کل سازمان فعال میکنند و کاربران بهطور خودکار آن را دریافت میکنند، در حالی که دسترسی آنها محدود به نقشهای فعلیشان است.
- سیاست و بازرسی متمرکز: تمام تصمیمات مربوط به دسترسی در کنسول مدیریت IdP قرار میگیرند و یک مسیر واحد و قابل بازرسی برای تمام اتصالات ایجاد میکنند.
- جلوگیری از اختلاط حسابها: با حذف مرحله تعاملی انتخاب حساب، جلوگیری از جریان یافتن دادهها بین حسابهای شخصی و سازمانی (به دلیل اشتباه یا نفوذ) بسیار آسانتر میشود.
تغییر در اکوسیستم
چندین بازیگر بزرگ صنعت برای حذف این اصطکاک، این استاندارد را پذیرفتهاند:
- تأمینکنندگان هویت: Okta نخستین تأمینکننده پشتیبانی شده است که از پروتکل Cross App Access (XAA) برای تخصیص دسترسیها استفاده میکند.
- کلاینتها: Anthropic این قابلیت EMA را در سراسر Claude، Claude Code و Cowork پیاده کرده است. علاوه بر این، Visual Studio Code اکنون مستقیماً از EMA در داخل محیط IDE پشتیبانی میکند.
- سرورها: طیف گستردهای از ابزارها شامل Asana، Atlassian، Canva، Figma، Granola، Linear و Supabase اکنون از این افزونه پشتیبانی میکنند و Slack نیز در حال حاضر در حال افزودن این پشتیبانی است.
این تغییر به این معناست که وقتی کاربر وارد سیستم میشود، کلاینت او بهطور خودکار به تمام ابزارهایی که بر اساس نقش سازمانی یا عضویت در گروه مجاز به استفاده از آنهاست، متصل میگردد.
برای کاربر نهایی، این تجربه مانند جادو است. تام مور، مدیر مهندسی در Linear، اشاره میکند: «اینکه یکبار وارد شوید و تمام اتصالات MCP شما بهطور خودکار تنظیم شده باشند، واقعاً جادویی است.»
از دیدگاه امنیتی، آرون پارکی، مدیر استانداردهای هویت در Okta، تأکید میکند که با جاسازی پروتکل Cross App Access در MCP، آنها «هویت را به یک صفحه نظارتی متمرکز تبدیل کرده و به تیمهای امنیتی کنترل سختگیرانهای بر انطباق (Compliance) میدهند.»
دِوداتا آکاوه، معاون مهندسی در Figma، افزود که XAA باعث میشود سازمانها بتوانند استقرار MCP خود را بهصورت امن مقیاسبندی کنند بدون اینکه سرعت تیمها کاهش یابد؛ بهویژه در حالی که MCP شرکت Figma، قدرت کد و بوم طراحی (Canvas) را با هم ترکیب میکند.
این تحول نشان میدهد MCP از فاز «سرگرمی» (Hobbyist) خارج شده و به یک استاندارد آماده برای تولیدات سازمانی تبدیل شده است. با حل گرهِ هویت، این پروتکل یکی از دلایل اصلی را که پیش از این باعث میشد تیمهای امنیتی پذیرش عاملهای هوش مصنوعی (AI Agents) را در محیط کار مسدود کنند، برطرف کرده است.
شرکتها اکنون میتوانند از راهکارهای دستساز و شکننده به سمت یک استاندارد جهانی حرکت کنند. اثر ثانویه این اتفاق احتمالاً افزایش شدید تعداد سرورهای MCP شخص ثالثی خواهد بود که سازمانها حاضر به سفید-لیست (Whitelist) کردن آنها هستند، زیرا هزینههای اداری این کار عملاً به صفر رسیده است.
توسعهدهندگان و سازمانها اکنون میتوانند مشخصات فنی این افزونه را در مخزن ext-auth بررسی کنند یا برای همکاری در تکامل این استاندارد به گروه علاقهمندان EMA (EMA Interest Group) بپیوندند. همچنین صفحه Enterprise-Managed Authorization جریانهای خاص مورد نیاز برای کلاینتها، سرورها و سرورهای مجوز را مستند کرده است.
گام بعدی شما
- اگر توسعهدهنده هستید، مشخصات فنی افزونه را در مخزن ext-auth بررسی کنید.
- اگر مدیر IT هستید، بررسی کنید آیا IdP فعلی شما (مانند Okta) از پروتکل XAA پشتیبانی میکند یا خیر.
- عضو گروه علاقهمندان EMA شوید تا در تکامل این استاندارد نقش داشته باشید.
اما این تسهیل دسترسی، بحث جدیدی را درباره حریم خصوصی دادهها در محیطهای ابری باز میکند — به تحلیل ما درباره امنیت مدلهای بازمتن مراجعه کنید.




گفتگو