MCP 访问控制
按身份源授权 MCP Tools,并拦截敏感 SQL 或文件操作。
针对 MCP 云端点配置 RBAC:只有指定的 AI 客户端能调用内网 MCP,并可屏蔽高危 Tool(删除表数据、读取敏感文件、重启容器等)。规则挂在云端点上,上游 MCP 不用改。
在控制台怎么配
- 打开对应 MCP 云端点,切到 流量策略
- 展开 MCP 访问控制,点 添加规则
- 选要锁定的 Endpoint 和 身份源
- 勾选该身份源允许调用的 Tools
- 按需拦截敏感 SQL(更新 / 删除 / DDL)或文件操作(读 / 写 / 移动)
- 保存
只锁定已配置的 Endpoint。未授权的 Tool 调用在网关被拦下,不会打到内网 MCP。场景见 Agent 受控访问内网 MCP。