پرش به محتوای اصلی
پرش به محتوای مقاله

«کنترل متمرکز»؛ راهکار MCP برای تسهیل دسترسی کاربران به ابزارها

·۲۹ خرداد ۱۴۰۵۵ دقیقه مطالعه۲ بازدید
مجوز سازمانی: OAuth بدون دخالت دستی برای MCP
مجوز سازمانی: OAuth بدون دخالت دستی برای MCP
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

تثبیت استاندارد EMA در MCP. تفاوت اصلی در این است که احراز هویت از حالت «کاربر-به-سرور» (تک‌تک) به حالت «سازمان-به-سرور» (متمرکز) تغییر کرد تا نیاز به تکرار OAuth حذف شود.

اگر مدیر IT یک شرکت هستید و ابزارهای هوش مصنوعی را در سازمان پیاده می‌کنید، دیگر لازم نیست کاربران شما برای هر اتصال داده‌ای، یک بار تأییدیه دستی بگیرند. در ۱۸ ژوئن ۲۰۲۶، تیم پروتکل مدل کانتکست (Model Context Protocol یا MCP) اعلام کرد که افزونه مجوز مدیریت سازمانی (Enterprise-Managed Authorization یا EMA) اکنون به حالت پایدار رسیده است. این اتفاق به‌طور مؤثر مدیریت هویت را به یک صفحهٔ نظارتی متمرکز تبدیل کرده است.

تا پیش از این، MCP از مدلی مصرف‌کننده (Consumer-grade) استفاده می‌کرد که در آن هر کاربر باید تک‌تک سرورهایی را که به آن‌ها متصل می‌شد، به‌صورت جداگانه تأیید می‌کرد. این وضعیت یک «مالیات تأییدیه» (Authorization Tax) سنگین برای کسب‌وکارها ایجاد کرده بود. تیم‌های امنیتی هیچ مسیر بازرسی (Audit Trail) متمرکزی نداشتند و کارکنان به‌دلیل نبود راهکاری برای الزام به هویت سازمانی، اغلب مرز بین حساب‌های شخصی و شرکتی را گم می‌کردند.

مشکل تأییدیه کاربر به کاربر

این مدل سنتی تأییدیه تعاملی، اصطکاک شدیدی در استقرار سازمانی ایجاد می‌کند. هر کارمند باید هر سرور را به‌صورت جداگانه تأیید کند؛ این بدان معناست که فرآیند ورود به سازمان (Onboarding) مستلزم اتصال دستی سرویس به سرویس است. از آنجایی که دسترسی بر اساس آنچه هر کاربر تأیید می‌کند بنا شده است، تیم‌های امنیتی نمی‌توانند یک سیاست یکپارچه و ثابت را اعمال کنند.

نبود یک استاندارد جهانی برای حفظ وضعیت تأییدیه مشترک (Shared Auth State)، سازمان‌ها را به سمت راهکارهای دست‌ساز، شکننده و خاص (Bespoke) سوق می‌دهد. در حالی که داده‌ها و ابزارهای لازم وجود دارند، اما اصطکاک ناشی از تأییدیه‌های تک‌تک کاربران باعث شده بسیاری از این ابزارها خاموش بمانند و استفاده نشوند.

به گزارش وبلاگ رسمی در blog.modelcontextprotocol.io، افزونه EMA با تبدیل تأمین‌کننده هویت (Identity Provider یا IdP) به تنها تصمیم‌گیرنده، این مشکل را حل می‌کند. به‌جای نمایش مداوم پنجره‌های تأیید (Consent Screens)، سیستم از یک توکن خاص به نام Identity Assertion JWT Authorization Grant یا به اختصار ID-JAG استفاده می‌کند. این توکن در پشت صحنه با یک توکن دسترسی (Access Token) از سرور مجوزِ سرورِ MCP مبادله می‌شود.

مکانیسم‌های فنی و مزایا

در این جریان جدید، IdP می‌تواند بر اساس عضویت در گروه، نقش شغلی و قوانین دسترسی مشروط (Conditional Access Rules)، اجازه ورود بدهد یا دسترسی را رد کند. این معماری سه مزیت اصلی را فراهم می‌کند:

  • یک‌بار تأیید، ارث‌بری در همه جا: مدیران یک سرور را برای کل سازمان فعال می‌کنند و کاربران به‌طور خودکار آن را دریافت می‌کنند، در حالی که دسترسی آن‌ها محدود به نقش‌های فعلی‌شان است.
  • سیاست و بازرسی متمرکز: تمام تصمیمات مربوط به دسترسی در کنسول مدیریت IdP قرار می‌گیرند و یک مسیر واحد و قابل بازرسی برای تمام اتصالات ایجاد می‌کنند.
  • جلوگیری از اختلاط حساب‌ها: با حذف مرحله تعاملی انتخاب حساب، جلوگیری از جریان یافتن داده‌ها بین حساب‌های شخصی و سازمانی (به دلیل اشتباه یا نفوذ) بسیار آسان‌تر می‌شود.

تغییر در اکوسیستم

چندین بازیگر بزرگ صنعت برای حذف این اصطکاک، این استاندارد را پذیرفته‌اند:

  • تأمین‌کنندگان هویت: Okta نخستین تأمین‌کننده پشتیبانی شده است که از پروتکل Cross App Access (XAA) برای تخصیص دسترسی‌ها استفاده می‌کند.
  • کلاینت‌ها: Anthropic این قابلیت EMA را در سراسر Claude، Claude Code و Cowork پیاده کرده است. علاوه بر این، Visual Studio Code اکنون مستقیماً از EMA در داخل محیط IDE پشتیبانی می‌کند.
  • سرورها: طیف گسترده‌ای از ابزارها شامل Asana، Atlassian، Canva، Figma، Granola، Linear و Supabase اکنون از این افزونه پشتیبانی می‌کنند و Slack نیز در حال حاضر در حال افزودن این پشتیبانی است.

این تغییر به این معناست که وقتی کاربر وارد سیستم می‌شود، کلاینت او به‌طور خودکار به تمام ابزارهایی که بر اساس نقش سازمانی یا عضویت در گروه مجاز به استفاده از آن‌هاست، متصل می‌گردد.

برای کاربر نهایی، این تجربه مانند جادو است. تام مور، مدیر مهندسی در Linear، اشاره می‌کند: «اینکه یک‌بار وارد شوید و تمام اتصالات MCP شما به‌طور خودکار تنظیم شده باشند، واقعاً جادویی است.»

از دیدگاه امنیتی، آرون پارکی، مدیر استانداردهای هویت در Okta، تأکید می‌کند که با جاسازی پروتکل Cross App Access در MCP، آن‌ها «هویت را به یک صفحه نظارتی متمرکز تبدیل کرده و به تیم‌های امنیتی کنترل سخت‌گیرانه‌ای بر انطباق (Compliance) می‌دهند.»

دِوداتا آکاوه، معاون مهندسی در Figma، افزود که XAA باعث می‌شود سازمان‌ها بتوانند استقرار MCP خود را به‌صورت امن مقیاس‌بندی کنند بدون اینکه سرعت تیم‌ها کاهش یابد؛ به‌ویژه در حالی که MCP شرکت Figma، قدرت کد و بوم طراحی (Canvas) را با هم ترکیب می‌کند.

این تحول نشان می‌دهد MCP از فاز «سرگرمی» (Hobbyist) خارج شده و به یک استاندارد آماده برای تولیدات سازمانی تبدیل شده است. با حل گرهِ هویت، این پروتکل یکی از دلایل اصلی را که پیش از این باعث می‌شد تیم‌های امنیتی پذیرش عامل‌های هوش مصنوعی (AI Agents) را در محیط کار مسدود کنند، برطرف کرده است.

شرکت‌ها اکنون می‌توانند از راهکارهای دست‌ساز و شکننده به سمت یک استاندارد جهانی حرکت کنند. اثر ثانویه این اتفاق احتمالاً افزایش شدید تعداد سرورهای MCP شخص ثالثی خواهد بود که سازمان‌ها حاضر به سفید-لیست (Whitelist) کردن آن‌ها هستند، زیرا هزینه‌های اداری این کار عملاً به صفر رسیده است.

توسعه‌دهندگان و سازمان‌ها اکنون می‌توانند مشخصات فنی این افزونه را در مخزن ext-auth بررسی کنند یا برای همکاری در تکامل این استاندارد به گروه علاقه‌مندان EMA (EMA Interest Group) بپیوندند. همچنین صفحه Enterprise-Managed Authorization جریان‌های خاص مورد نیاز برای کلاینت‌ها، سرورها و سرورهای مجوز را مستند کرده است.

گام بعدی شما

  • اگر توسعه‌دهنده هستید، مشخصات فنی افزونه را در مخزن ext-auth بررسی کنید.
  • اگر مدیر IT هستید، بررسی کنید آیا IdP فعلی شما (مانند Okta) از پروتکل XAA پشتیبانی می‌کند یا خیر.
  • عضو گروه علاقه‌مندان EMA شوید تا در تکامل این استاندارد نقش داشته باشید.

اما این تسهیل دسترسی، بحث جدیدی را درباره حریم خصوصی داده‌ها در محیط‌های ابری باز می‌کند — به تحلیل ما درباره امنیت مدل‌های بازمتن مراجعه کنید.

چرا این موضوع مهم است؟

این استاندارد با تکیه بر اعتبار IdPهای صنعتی مثل Okta، اعتماد بخش‌های امنیتی سازمان‌ها را برای استقرار عامل‌های هوش مصنوعی جلب می‌کند. در نتیجه، سرعت پیاده‌سازی ابزارهای AI در مقیاس هزاران کاربر بدون نگرانی از نشت داده‌ها به‌شدت افزایش می‌یابد.

تأثیر برای ایران

به‌دلیل محدودیت‌های دسترسی به Okta و خدمات Anthropic، این استاندارد فعلاً اثر مستقیمی بر توسعه‌دهندگان ایرانی ندارد و بیشتر جنبه رصد تکنولوژیک برای معماری‌های آینده دارد.

·نگاه ما
تحریریه دات‌هوش

حذف اصطکاک در احراز هویت، آخرین سد دفاعی مقابل پذیرش انبوه هوش مصنوعی در سازمان‌ها بود. این حرکت نشان می‌دهد تمرکز صنعت از «توانمندسازی مدل» به «مدیریت دسترسی» تغییر کرده است. احتمالاً به‌زودی شاهد جنگ استانداردها بین MCP و پروتکل‌های مشابه برای تبدیل شدن به لایه مدیریت هویتِ AI خواهیم بود.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.