Administrar túneles en la Console
Crea túneles, registra certificados de CA, obtén el token del túnel y adjunta servidores MCP tunelizados a agentes desde la Claude Console.
Esta página cubre el lado de la Console de un despliegue de túneles MCP: crear un túnel, registrar tu certificado de CA, obtener el token del túnel y adjuntar los servidores MCP upstream a un agente. Desplegar túneles MCP con Helm y Desplegar túneles MCP con Docker Compose cubren la ejecución del tunnel stack (pila del túnel) dentro de tu red.
Requisitos previos
- Uno o más servidores MCP ejecutándose en tu red privada. El túnel enruta el tráfico hacia ellos; no los aloja. Consulta Servidores MCP remotos para ver ejemplos que puedes desplegar.
- Un rol de la Console con el permiso Manage tunnels (Administrar túneles), para que puedas crear y archivar túneles, rotar el token y administrar certificados. Los administradores y propietarios de la organización lo tienen de forma predeterminada; los roles personalizados y las concesiones por cuenta también pueden incluirlo. Los roles que no lo tienen cuentan con acceso de solo lectura a la página MCP tunnels y a los detalles del túnel.
- Una forma de que tu pila se autentique ante la Tunnels API. Elige una:
- Acceso programático (recomendado). Configura Workload Identity Federation durante la creación del túnel para que tu pila emita tokens de API de corta duración desde tu proveedor de identidad, obtenga el token del túnel y genere y registre un certificado de CA automáticamente. Requiere permiso para administrar reglas de federación, un emisor OIDC registrado y una regla de federación con el alcance
workspace:manage_tunnels. - Manual. Omite el acceso programático. Después de crear el túnel, obtén el token del túnel, genera y registra un certificado de CA tú mismo, y proporciona el token y tu certificado de servidor a tu pila del túnel como secretos.
- Acceso programático (recomendado). Configura Workload Identity Federation durante la creación del túnel para que tu pila emita tokens de API de corta duración desde tu proveedor de identidad, obtenga el token del túnel y genere y registre un certificado de CA automáticamente. Requiere permiso para administrar reglas de federación, un emisor OIDC registrado y una regla de federación con el alcance
Crear un túnel
Abre la página MCP tunnels
En la barra lateral de la Console, ve a Manage > MCP tunnels. Los túneles tienen alcance de workspace (espacio de trabajo); el nuevo túnel pertenece al workspace actualmente seleccionado en la Console, así que cambia de workspace primero si lo quieres en otro lugar.
Asigna un nombre al túnel
Haz clic en New tunnel e ingresa un nombre en el diálogo Create tunnel. El nombre es obligatorio e identifica el túnel en la lista, en la página de detalles y en el selector de servidores MCP del agente. Se asigna automáticamente un dominio con la forma
abcd1234.tunnel.anthropic.com.Opcionalmente, configura el acceso programático
Si tu rol puede administrar reglas de federación, aparece un interruptor Set up programmatic access (desactivado de forma predeterminada). Si no, la Console muestra un aviso en su lugar y tu pila del túnel usa el flujo manual. El resto del flujo de creación es el mismo en ambos casos.
El acceso programático depende de Workload Identity Federation; lee esa página primero si no estás familiarizado con los emisores de federación, las reglas y las cuentas de servicio. Para activar el interruptor necesitas:
- Un emisor OIDC registrado para el proveedor de identidad desde el cual tu pila presenta tokens (como un clúster de Kubernetes, AWS IAM, Google Cloud o GitHub Actions). Registra uno en Settings > Workload identity > Issuers si tu organización no tiene uno.
- Una regla de federación con el alcance
workspace:manage_tunnels. Al activar el interruptor se muestra un selector Federation rule. Elige una regla existente con ese alcance, o haz clic en Create federation rule para crear una en línea. - La cuenta de servicio de la regla agregada a este workspace. La Tunnels API autoriza según las membresías de workspace de la cuenta de servicio. Si estás creando el túnel en un workspace distinto del predeterminado de la organización, agrega la cuenta de servicio en Settings > Workspaces y pasa el ID del workspace al momento del despliegue (
api.wif.workspaceIdpara Helm,ANTHROPIC_WORKSPACE_IDpara Compose).
Omitir este paso está totalmente soportado; ambas guías de despliegue tienen una pestaña Without programmatic access (Sin acceso programático).
Crea el túnel
Haz clic en Create tunnel. La Console aprovisiona el túnel y abre la página de detalles.
Registra los identificadores de despliegue
Ambas rutas de despliegue necesitan:
- El ID del túnel (
tnl_...), que se muestra en la página de detalles del túnel. - El dominio del túnel (
abcd1234.tunnel.anthropic.com), que se muestra en la página de detalles del túnel. Se usa como eltunnel_domaindel proxy y en el SAN del certificado de servidor.
Lo demás que necesitas depende del modo de aprovisionamiento de credenciales:
Con acceso programático Sin acceso programático El ID de la regla de federación ( fdrl_...) de la regla que seleccionaste. La regla es a nivel de organización, no se almacena en el túnel; encuéntrala en Settings > Workload identity > Rules.El token del túnel, que se revela con el ícono de ojo junto a Token en la página de detalles. Trátalo como un secreto. Consulta Obtener los detalles de conexión. El ID de la organización (un UUID), que se muestra en Settings > Organization. Un certificado de CA que generas y registras en el túnel. Con acceso programático, tu pila obtiene el token del túnel a través de la Tunnels API, genera la CA y el certificado de servidor localmente (la clave privada nunca sale de tu entorno) y registra solo el certificado público de la CA con Anthropic. Sigues siendo responsable de proteger las claves privadas y de renovar el certificado de servidor antes de que expire.
- El ID del túnel (
Tu organización puede tener hasta 10 túneles activos. Crear un túnel no establece ninguna conectividad; eso ocurre una vez que tu pila se conecta con el token del túnel y se registra un certificado de CA.
Obtener los detalles de conexión
Abre el túnel. La página de detalles muestra una sección Connection con el dominio y el token, y una sección Certificates.
| Campo | Descripción |
|---|---|
| Domain | Copia el valor abcd1234.tunnel.anthropic.com asignado. Las rutas de tu proxy son subdominios de este dominio. |
| Token | Haz clic en el ícono de ojo (Show token) para obtener el token del túnel, luego usa el ícono de copiar para copiarlo en el almacén de secretos de tu pila del túnel. Haz clic en Rotate token para invalidar el token actual y emitir uno nuevo. |
Agregar un certificado de CA
Anthropic verifica el TLS interno hacia tu proxy contra los certificados de CA que registras en el túnel. Un túnel sin certificados activos no puede aceptar conexiones y no aparece en el selector de servidores MCP del agente hasta que se registre uno.
Encuentra la sección Certificates
En la página de detalles del túnel, desplázate hasta la sección Certificates y haz clic en Add certificate.
Proporciona el certificado
Haz clic en Choose file para seleccionar un archivo
.pem,.crto.cer, arrastra el archivo al área de texto o pega el bloque PEM directamente. El modal rechaza material de clave privada y contenido que no sea un bloque-----BEGIN CERTIFICATE-----. El archivo debe ser de 8 kB o menos.Agrega el certificado
Haz clic en Add certificate. La huella digital y la fecha de expiración aparecen en la lista de certificados, y el contador de espacios en el encabezado de la sección se incrementa.
Un túnel admite hasta dos certificados activos para que puedas rotar sin tiempo de inactividad: registra el nuevo certificado junto al antiguo, vuelve a desplegar tu proxy con el nuevo par de claves, confirma que el tráfico fluye y luego haz clic en Revoke en la fila del certificado antiguo. Los certificados revocados permanecen visibles en la lista con una insignia Revoked.
Desplegar la pila del túnel
El túnel existe en la Console, pero no fluye tráfico hasta que la pila del túnel esté ejecutándose dentro de tu red y conectada con el token del túnel. Sigue una de las guías de despliegue:
Ejecuta la pila del túnel en un solo host. Flujos con acceso programático y manual.
Ejecuta la pila del túnel en un clúster de Kubernetes. Flujos con acceso programático y manual.
Usar el túnel en un agente
Una vez que tu pila esté ejecutándose y tenga uno o más servidores MCP configurados, adjunta un servidor MCP upstream a una sesión de Managed Agent. Para llamar a los mismos servidores desde la Messages API en su lugar, consulta Usar los servidores MCP tunelizados.
Abre el modal New session
Ve a Managed Agents > Sessions y haz clic en New session.
Define un agente en línea
En el selector de agentes, elige Create new agent para poder editar la lista de servidores MCP directamente.
Agrega el servidor MCP
Haz clic en + MCP Server y abre el menú desplegable. Los túneles creados en el workspace actual aparecen en la parte superior de la lista, encima del catálogo público de conectores. Selecciona el túnel que está frente al servidor al que quieres llegar.
Proporciona el enrutamiento
La tarjeta muestra dos campos opcionales: Subdomain (antepuesto al dominio del túnel) y Path (agregado después de él). Completa uno o ambos, según cómo estén configuradas las rutas de tu proxy. La línea Resolves to muestra la URL completa del servidor MCP a la que se conecta el agente.
Archivar un túnel
Archivar detiene inmediatamente la aceptación de conexiones por parte del túnel y es permanente.
En la lista MCP tunnels, abre el menú de la fila del túnel y elige Archive. Los túneles archivados permanecen visibles cuando filtras la lista por Archived o All.
Próximos pasos
Instala en un clúster de Kubernetes usando el chart de Helm de Anthropic.
Guía de endurecimiento, rotación de credenciales y respuesta ante brechas.
Was this page helpful?