Claude Platform Docs
MessagesTúneis MCP

Gerenciar túneis no Console

Crie túneis, registre certificados de CA, recupere o token do túnel e anexe servidores MCP tunelados a agentes a partir do Claude Console.

Esta página cobre o lado do Console de uma implantação de túneis MCP: criar um túnel, registrar seu certificado de CA, recuperar o token do túnel e anexar os servidores MCP upstream a um agente. Implantar túneis MCP com Helm e Implantar túneis MCP com Docker Compose cobrem a execução da pilha do túnel (tunnel stack) dentro da sua rede.

Pré-requisitos

  • Um ou mais servidores MCP em execução na sua rede privada. O túnel roteia o tráfego para eles; ele não os hospeda. Consulte Servidores MCP remotos para exemplos que você pode implantar.
  • Uma função do Console com a permissão Manage tunnels (Gerenciar túneis), para que você possa criar e arquivar túneis, rotacionar o token e gerenciar certificados. Administradores e proprietários da organização a têm por padrão; funções personalizadas e concessões por conta também podem incluí-la. Funções sem ela têm acesso somente leitura à página MCP tunnels e aos detalhes do túnel.
  • Uma forma de sua pilha se autenticar na Tunnels API. Escolha uma:
    • Acesso programático (recomendado). Configure a Workload Identity Federation (federação de identidade de carga de trabalho) durante a criação do túnel para que sua pilha emita tokens de API de curta duração a partir do seu provedor de identidade, busque o token do túnel e gere e registre um certificado de CA automaticamente. Requer permissão para gerenciar regras de federação, um emissor OIDC registrado e uma regra de federação com o escopo workspace:manage_tunnels.
    • Manual. Pule o acesso programático. Após criar o túnel, obtenha o token do túnel, gere e registre um certificado de CA você mesmo, e forneça o token e seu certificado de servidor à sua pilha do túnel como segredos.

Criar um túnel

  1. Abra a página MCP tunnels

    Na barra lateral do Console, vá para Manage > MCP tunnels. Os túneis têm escopo de workspace; o novo túnel pertence ao workspace atualmente selecionado no Console, então troque de workspace primeiro se quiser criá-lo em outro lugar.

  2. Nomeie o túnel

    Clique em New tunnel e insira um nome na caixa de diálogo Create tunnel. O nome é obrigatório e identifica o túnel na lista, na página de detalhes e no seletor de servidores MCP do agente. Um domínio no formato abcd1234.tunnel.anthropic.com é atribuído automaticamente.

  3. Opcionalmente, configure o acesso programático

    Se sua função puder gerenciar regras de federação, um botão de alternância Set up programmatic access aparece (desativado por padrão). Caso contrário, o Console mostra um aviso em seu lugar e sua pilha do túnel usa o fluxo manual. O restante do fluxo de criação é o mesmo em ambos os casos.

    O acesso programático depende da Workload Identity Federation; leia essa página primeiro se emissores de federação, regras e contas de serviço não forem familiares para você. Para ativar o botão de alternância, você precisa de:

    1. Um emissor OIDC registrado para o provedor de identidade a partir do qual sua pilha apresenta tokens (como um cluster Kubernetes, AWS IAM, Google Cloud ou GitHub Actions). Registre um em Settings > Workload identity > Issuers se sua organização não tiver um.
    2. Uma regra de federação com o escopo workspace:manage_tunnels. Ativar o botão de alternância revela um seletor Federation rule. Escolha uma regra existente com esse escopo ou clique em Create federation rule para criar uma inline.
    3. A conta de serviço da regra adicionada a este workspace. A Tunnels API autoriza com base nas associações de workspace da conta de serviço. Se você estiver criando o túnel em um workspace diferente do padrão da organização, adicione a conta de serviço em Settings > Workspaces e passe o ID do workspace no momento da implantação (api.wif.workspaceId para Helm, ANTHROPIC_WORKSPACE_ID para Compose).

    Pular esta etapa é totalmente suportado; ambos os guias de implantação têm uma aba Without programmatic access.

  4. Crie o túnel

    Clique em Create tunnel. O Console provisiona o túnel e abre a página de detalhes.

  5. Registre os identificadores de implantação

    Ambos os caminhos de implantação precisam de:

    • O ID do túnel (tnl_...), mostrado na página de detalhes do túnel.
    • O domínio do túnel (abcd1234.tunnel.anthropic.com), mostrado na página de detalhes do túnel. Usado como o tunnel_domain do proxy e no SAN do certificado de servidor.

    O que mais você precisa depende do modo de provisionamento de credenciais:

    Com acesso programáticoSem acesso programático
    O ID da regra de federação (fdrl_...) da regra que você selecionou. A regra é de nível organizacional, não armazenada no túnel; encontre-a em Settings > Workload identity > Rules.O token do túnel, revelado com o ícone de olho ao lado de Token na página de detalhes. Trate-o como um segredo. Consulte Obter os detalhes de conexão.
    O ID da organização (um UUID), mostrado em Settings > Organization.Um certificado de CA que você gera e registra no túnel.

    Com acesso programático, sua pilha busca o token do túnel por meio da Tunnels API, gera a CA e o certificado de servidor localmente (a chave privada nunca sai do seu ambiente) e registra apenas o certificado público da CA na Anthropic. Você ainda é responsável por proteger as chaves privadas e renovar o certificado de servidor antes que ele expire.

Sua organização pode ter até 10 túneis ativos. Criar um túnel não estabelece nenhuma conectividade; isso acontece quando sua pilha se conecta com o token do túnel e um certificado de CA é registrado.

Obter os detalhes de conexão

Abra o túnel. A página de detalhes mostra uma seção Connection com o domínio e o token e uma seção Certificates.

CampoDescrição
DomainCopie o valor abcd1234.tunnel.anthropic.com atribuído. As rotas do seu proxy são subdomínios deste domínio.
TokenClique no ícone de olho (Show token) para buscar o token do túnel e, em seguida, use o ícone de copiar para copiá-lo para o armazenamento de segredos da sua pilha do túnel. Clique em Rotate token para invalidar o token atual e emitir um novo.

Adicionar um certificado de CA

A Anthropic verifica o TLS interno (inner TLS) para o seu proxy em relação aos certificados de CA que você registra no túnel. Um túnel sem certificados ativos não pode aceitar conexões e não aparece no seletor de servidores MCP do agente até que um seja registrado.

  1. Encontre a seção Certificates

    Na página de detalhes do túnel, role até a seção Certificates e clique em Add certificate.

  2. Forneça o certificado

    Clique em Choose file para selecionar um arquivo .pem, .crt ou .cer, arraste o arquivo para a área de texto ou cole o bloco PEM diretamente. O modal rejeita material de chave privada e conteúdo que não seja um bloco -----BEGIN CERTIFICATE-----. O arquivo deve ter 8 kB ou menos.

  3. Adicione o certificado

    Clique em Add certificate. A impressão digital e a data de expiração aparecem na lista de certificados, e a contagem de slots no cabeçalho da seção é incrementada.

Um túnel mantém até dois certificados ativos para que você possa rotacionar sem tempo de inatividade: registre o novo certificado junto com o antigo, reimplante seu proxy com o novo par de chaves, confirme que o tráfego está fluindo e, em seguida, clique em Revoke na linha do certificado antigo. Certificados revogados permanecem visíveis na lista com um selo Revoked.

Implantar a pilha do túnel

O túnel existe no Console, mas nenhum tráfego flui até que a pilha do túnel esteja em execução dentro da sua rede e conectada com o token do túnel. Siga um dos guias de implantação:

Execute a pilha do túnel em um único host. Fluxos com acesso programático e manual.

Execute a pilha do túnel em um cluster Kubernetes. Fluxos com acesso programático e manual.

Usar o túnel em um agente

Quando sua pilha estiver em execução e tiver um ou mais servidores MCP configurados, anexe um servidor MCP upstream a uma sessão de Managed Agent. Para chamar os mesmos servidores a partir da Messages API, consulte Usar os servidores MCP tunelados.

  1. Abra o modal New session

    Vá para Managed Agents > Sessions e clique em New session.

  2. Defina um agente inline

    No seletor de agentes, escolha Create new agent para poder editar a lista de servidores MCP diretamente.

  3. Adicione o servidor MCP

    Clique em + MCP Server e abra o menu suspenso. Os túneis criados no workspace atual aparecem no topo da lista, acima do catálogo público de conectores. Selecione o túnel que fica à frente do servidor que você deseja alcançar.

  4. Forneça o roteamento

    O cartão mostra dois campos opcionais: Subdomain (prefixado ao domínio do túnel) e Path (anexado após ele). Preencha um ou ambos, dependendo de como as rotas do seu proxy estão configuradas. A linha Resolves to mostra a URL completa do servidor MCP à qual o agente se conecta.

Arquivar um túnel

O arquivamento impede imediatamente que o túnel aceite conexões e é permanente.

Na lista MCP tunnels, abra o menu da linha do túnel e escolha Archive. Túneis arquivados permanecem visíveis quando você filtra a lista por Archived ou All.

Próximos passos

Instale em um cluster Kubernetes usando o chart Helm da Anthropic.

Orientações de hardening, rotação de credenciais e resposta a violações.

Was this page helpful?