• Mensagens
  • Agentes Gerenciados
  • Administração
Search...
⌘K
Primeiros passos
Introdução ao ClaudeInício rápido
Desenvolvendo com o Claude
Visão geral dos recursosUsando a API de MensagensMotivos de parada e fallbackRecusas e fallbackCrédito de fallback
Capacidades do modelo
Pensamento estendidoPensamento adaptativoEsforçoOrçamentos de tarefas (beta)Modo rápido (prévia de pesquisa)Saídas estruturadasCitaçõesStreaming de MensagensProcessamento em loteResultados de pesquisaStreaming de recusasSuporte multilíngueEmbeddings
Ferramentas
Visão geralComo funciona o uso de ferramentasTutorial: Crie um agente com uso de ferramentasDefinir ferramentasLidar com chamadas de ferramentasUso de ferramentas em paraleloTool Runner (SDK)Uso de ferramentas estritoUso de ferramentas com cache de promptFerramentas de servidorSolução de problemasFerramenta de pesquisa na webFerramenta de busca na webFerramenta de execução de códigoFerramenta de consultoriaFerramenta de memóriaFerramenta BashFerramenta de uso de computadorFerramenta de editor de texto
Infraestrutura de ferramentas
Referência de ferramentasGerenciar contexto de ferramentasCombinações de ferramentasPesquisa de ferramentasChamada programática de ferramentasStreaming granular de ferramentas
Gerenciamento de contexto
Janelas de contextoCompactaçãoEdição de contextoCache de promptMensagens de sistema no meio da conversaCriar um modo de orquestraçãoDiagnóstico de cache (beta)Contagem de tokens
Trabalhando com arquivos
API de ArquivosSuporte a PDFImagens e visão
Skills
Visão geralInício rápidoPráticas recomendadasSkills para empresasSkills na API
MCP
Servidores MCP remotosConector MCP
Visão geralArquitetura e componentesInício rápidoGerenciar no ConsoleImplantar com HelmImplantar com Docker ComposeSegurançaSolução de problemasReferência
Claude em plataformas de nuvem
Amazon BedrockAmazon Bedrock (legado)Claude Platform na AWSMicrosoft FoundryVertex AI
Log in
Segurança
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...

Solutions

  • AI agents
  • Code modernization
  • Coding
  • Customer support
  • Education
  • Financial services
  • Government
  • Life sciences

Partners

  • Amazon Bedrock
  • Google Cloud's Vertex AI

Learn

  • Blog
  • Courses
  • Use cases
  • Connectors
  • Customer stories
  • Engineering at Anthropic
  • Events
  • Powered by Claude
  • Service partners
  • Startups program

Company

  • Anthropic
  • Careers
  • Economic Futures
  • Research
  • News
  • Responsible Scaling Policy
  • Security and compliance
  • Transparency

Learn

  • Blog
  • Courses
  • Use cases
  • Connectors
  • Customer stories
  • Engineering at Anthropic
  • Events
  • Powered by Claude
  • Service partners
  • Startups program

Help and security

  • Availability
  • Status
  • Support
  • Discord

Terms and policies

  • Privacy policy
  • Responsible disclosure policy
  • Terms of service: Commercial
  • Terms of service: Consumer
  • Usage policy
Mensagens/Túneis MCP

Segurança de túneis MCP

Orientações de hardening, rotação de credenciais, resposta a violações e desmontagem para implantações de túneis MCP.

Os túneis MCP estão em prévia de pesquisa. Solicite acesso para experimentá-los.

A arquitetura de túnel fornece padrões robustos (conectividade apenas de saída, criptografia de ponta a ponta e validação de IP), mas a segurança geral da sua pilha de túnel também depende de como você a configura e opera. Esta página aborda o "hardening" (reforço de segurança) recomendado, a resposta a violações e como desativar um túnel.

Práticas recomendadas

  • Exija OAuth em todos os servidores MCP. Configure cada servidor MCP upstream para exigir OAuth conforme descrito na especificação de autorização do MCP. O OAuth fornece defesa em profundidade além da autenticação de transporte do túnel e permite autorização em nível de usuário na camada de dados.
  • Habilite SSO para sua organização. Túneis, regras de federação e contas de serviço são gerenciados no Claude Console. O SSO aplica os controles de sessão do seu provedor de identidade aos administradores que podem alterá-los.
  • Restrinja upstream.allowed_ips. Use os menores intervalos CIDR que cubram seus servidores MCP. Essa é a principal defesa contra SSRF do proxy.
  • Monitore os logs. Configure alertas para avisos, erros e padrões de tráfego incomuns da pilha de túnel.
  • Rotacione credenciais. Rotacione o certificado do servidor e o token do túnel regularmente, e imediatamente se suspeitar de comprometimento.
  • Mantenha as imagens atualizadas. Acompanhe novos lançamentos do proxy e fixe imagens pelo digest SHA-256.
  • Limite o alcance de rede. O proxy e o cloudflared devem conseguir alcançar apenas os destinos listados nos requisitos de rede. Use NetworkPolicy (Kubernetes) ou regras de firewall do host (Compose).
  • Limite o escopo dos servidores MCP. Cada servidor deve expor apenas as ferramentas e os dados necessários para sua finalidade.
  • Proteja credenciais em repouso. Aplique as práticas de gerenciamento de segredos da sua organização às chaves privadas e aos tokens de túnel.

Responder a uma suspeita de violação

Se você acredita que seu token de túnel, chaves TLS ou host do proxy foram comprometidos:

  1. 1

    Pare a pilha de túnel

  2. 2

    Desconecte os servidores MCP upstream

    Remova os servidores MCP upstream de todas as sessões de Managed Agent que os utilizam e pare de passar suas URLs no bloco mcp_servers das requisições da Messages API.

  3. 3

    Arquive o túnel

    O arquivamento invalida o token do túnel e desvincula o domínio. No Console, arquive o túnel a partir da lista MCP tunnels. Para arquivar via API, consulte Arquivar um túnel.

  4. 4

    Entre em contato com a Anthropic

    Reporte a suspeita de comprometimento ao suporte da Anthropic.

  5. 5

    Rotacione credenciais downstream

    Provisione um novo túnel e rotacione todos os tokens OAuth que os servidores MCP afetados emitiram.

  6. 6

    Revise os logs antes de restaurar o serviço

    Inspecione os logs do proxy, do cloudflared e dos servidores MCP referentes ao período da suspeita de comprometimento antes de colocar o novo túnel em operação.

Desmontar um túnel

Siga estas etapas para desativar um túnel e remover todas as credenciais armazenadas.

  1. 1

    Pare a pilha de túnel

  2. 2

    Arquive o túnel

    No Console, arquive o túnel a partir da lista MCP tunnels.

  3. 3

    Remova as credenciais armazenadas

Was this page helpful?

  • Práticas recomendadas
  • Responder a uma suspeita de violação
  • Desmontar um túnel