Управление туннелями в Console
Создавайте туннели, регистрируйте сертификаты CA, получайте токен туннеля и подключайте туннелированные серверы MCP к агентам из Claude Console.
На этой странице рассматривается сторона Console при развёртывании туннелей MCP: создание туннеля, регистрация вашего сертификата CA, получение токена туннеля и подключение вышестоящих серверов MCP (upstream MCP servers) к агенту. Страницы Развёртывание туннелей MCP с помощью Helm и Развёртывание туннелей MCP с помощью Docker Compose описывают запуск стека туннеля (tunnel stack) внутри вашей сети.
Предварительные требования
- Один или несколько серверов MCP, работающих в вашей частной сети. Туннель направляет к ним трафик; он их не размещает. Примеры, которые вы можете развернуть, см. в разделе Удалённые серверы MCP.
- Роль в Console с разрешением Manage tunnels, чтобы вы могли создавать и архивировать туннели, выполнять ротацию токена и управлять сертификатами. Администраторы и владельцы организации имеют его по умолчанию; пользовательские роли и разрешения для отдельных учётных записей также могут его включать. Роли без этого разрешения имеют доступ только для чтения к странице MCP tunnels и сведениям о туннелях.
- Способ аутентификации вашего стека в Tunnels API. Выберите один из вариантов:
- Программный доступ (programmatic access, рекомендуется). Настройте Workload Identity Federation (федерацию удостоверений рабочих нагрузок) при создании туннеля, чтобы ваш стек выпускал краткосрочные токены API от вашего поставщика удостоверений, получал токен туннеля, а также автоматически генерировал и регистрировал сертификат CA. Требуется разрешение на управление правилами федерации, зарегистрированный издатель OIDC и правило федерации с областью действия
workspace:manage_tunnels. - Вручную. Пропустите программный доступ. После создания туннеля получите токен туннеля, самостоятельно сгенерируйте и зарегистрируйте сертификат CA, а затем передайте токен и ваш серверный сертификат стеку туннеля в виде секретов.
- Программный доступ (programmatic access, рекомендуется). Настройте Workload Identity Federation (федерацию удостоверений рабочих нагрузок) при создании туннеля, чтобы ваш стек выпускал краткосрочные токены API от вашего поставщика удостоверений, получал токен туннеля, а также автоматически генерировал и регистрировал сертификат CA. Требуется разрешение на управление правилами федерации, зарегистрированный издатель OIDC и правило федерации с областью действия
Создание туннеля
Откройте страницу MCP tunnels
На боковой панели Console перейдите в Manage > MCP tunnels. Туннели привязаны к рабочему пространству; новый туннель принадлежит рабочему пространству, выбранному в данный момент в Console, поэтому сначала переключите рабочее пространство, если хотите создать его в другом месте.
Задайте имя туннеля
Нажмите New tunnel и введите имя в диалоговом окне Create tunnel. Имя обязательно и идентифицирует туннель в списке, на странице сведений и в средстве выбора серверов MCP агента. Домен вида
abcd1234.tunnel.anthropic.comназначается автоматически.При необходимости настройте программный доступ
Если ваша роль позволяет управлять правилами федерации, появляется переключатель Set up programmatic access (по умолчанию выключен). Если нет, Console показывает на его месте уведомление, и ваш стек туннеля использует ручной процесс. Остальная часть процесса создания одинакова в обоих случаях.
Программный доступ опирается на Workload Identity Federation; сначала прочитайте эту страницу, если издатели федерации, правила и сервисные учётные записи вам незнакомы. Чтобы включить переключатель, вам потребуется:
- Зарегистрированный издатель OIDC для поставщика удостоверений, от которого ваш стек предъявляет токены (например, кластер Kubernetes, AWS IAM, Google Cloud или GitHub Actions). Зарегистрируйте его в разделе Settings > Workload identity > Issuers, если в вашей организации его ещё нет.
- Правило федерации с областью действия
workspace:manage_tunnels. При включении переключателя появляется средство выбора Federation rule. Выберите существующее правило с этой областью действия или нажмите Create federation rule, чтобы создать его прямо здесь. - Сервисная учётная запись правила, добавленная в это рабочее пространство. Tunnels API выполняет авторизацию на основе членства сервисной учётной записи в рабочих пространствах. Если вы создаёте туннель в рабочем пространстве, отличном от рабочего пространства организации по умолчанию, добавьте сервисную учётную запись в разделе Settings > Workspaces и передайте идентификатор рабочего пространства при развёртывании (
api.wif.workspaceIdдля Helm,ANTHROPIC_WORKSPACE_IDдля Compose).
Пропуск этого шага полностью поддерживается; в обоих руководствах по развёртыванию есть вкладка Without programmatic access.
Создайте туннель
Нажмите Create tunnel. Console подготавливает туннель и открывает страницу сведений.
Запишите идентификаторы для развёртывания
Для обоих путей развёртывания необходимы:
- Идентификатор туннеля (
tnl_...), показанный на странице сведений о туннеле. - Домен туннеля (
abcd1234.tunnel.anthropic.com), показанный на странице сведений о туннеле. Используется какtunnel_domainпрокси и в SAN серверного сертификата.
Что ещё вам потребуется, зависит от режима предоставления учётных данных:
С программным доступом Без программного доступа Идентификатор правила федерации ( fdrl_...) выбранного вами правила. Правило действует на уровне организации и не хранится в туннеле; найдите его в разделе Settings > Workload identity > Rules.Токен туннеля, отображаемый с помощью значка глаза рядом с полем Token на странице сведений. Обращайтесь с ним как с секретом. См. раздел Получение сведений о подключении. Идентификатор организации (UUID), показанный в разделе Settings > Organization. Сертификат CA, который вы генерируете и регистрируете в туннеле. При программном доступе ваш стек получает токен туннеля через Tunnels API, локально генерирует CA и серверный сертификат (закрытый ключ никогда не покидает вашу среду) и регистрирует в Anthropic только открытый сертификат CA. Вы по-прежнему отвечаете за защиту закрытых ключей и обновление серверного сертификата до истечения его срока действия.
- Идентификатор туннеля (
В вашей организации может быть до 10 активных туннелей. Создание туннеля не устанавливает никакого соединения; это происходит после того, как ваш стек подключается с токеном туннеля и зарегистрирован сертификат CA.
Получение сведений о подключении
Откройте туннель. На странице сведений отображается раздел Connection с доменом и токеном, а также раздел Certificates.
| Поле | Описание |
|---|---|
| Domain | Скопируйте назначенное значение abcd1234.tunnel.anthropic.com. Маршруты вашего прокси являются поддоменами этого домена. |
| Token | Нажмите значок глаза (Show token), чтобы получить токен туннеля, затем с помощью значка копирования скопируйте его в хранилище секретов вашего стека туннеля. Нажмите Rotate token, чтобы аннулировать текущий токен и выпустить новый. |
Добавление сертификата CA
Anthropic проверяет внутренний TLS (inner TLS) к вашему прокси по сертификатам CA, которые вы регистрируете в туннеле. Туннель без активных сертификатов не может принимать соединения и не появляется в средстве выбора серверов MCP агента, пока сертификат не будет зарегистрирован.
Найдите раздел Certificates
На странице сведений о туннеле прокрутите до раздела Certificates и нажмите Add certificate.
Предоставьте сертификат
Нажмите Choose file, чтобы выбрать файл
.pem,.crtили.cer, перетащите файл в текстовую область или вставьте блок PEM напрямую. Модальное окно отклоняет материалы закрытых ключей и содержимое, не являющееся блоком-----BEGIN CERTIFICATE-----. Размер файла не должен превышать 8 кБ.Добавьте сертификат
Нажмите Add certificate. Отпечаток и срок действия появляются в списке сертификатов, а счётчик слотов в заголовке раздела увеличивается.
Туннель может содержать до двух активных сертификатов, чтобы вы могли выполнять ротацию без простоя: зарегистрируйте новый сертификат рядом со старым, повторно разверните прокси с новой парой ключей, убедитесь, что трафик проходит, а затем нажмите Revoke в строке старого сертификата. Отозванные сертификаты остаются видимыми в списке со значком Revoked.
Развёртывание стека туннеля
Туннель существует в Console, но трафик не проходит, пока стек туннеля не запущен внутри вашей сети и не подключён с токеном туннеля. Следуйте одному из руководств по развёртыванию:
Запустите стек туннеля на одном хосте. Поддерживаются как программный доступ, так и ручной процесс.
Запустите стек туннеля в кластере Kubernetes. Поддерживаются как программный доступ, так и ручной процесс.
Использование туннеля в агенте
Когда ваш стек запущен и в нём настроен один или несколько серверов MCP, подключите вышестоящий сервер MCP к сеансу Managed Agent. Чтобы вместо этого вызывать те же серверы из Messages API, см. раздел Использование туннелированных серверов MCP.
Откройте модальное окно New session
Перейдите в Managed Agents > Sessions и нажмите New session.
Определите встроенного агента
В средстве выбора агента выберите Create new agent, чтобы вы могли напрямую редактировать список серверов MCP.
Добавьте сервер MCP
Нажмите + MCP Server и откройте раскрывающийся список. Туннели, созданные в текущем рабочем пространстве, отображаются в верхней части списка, над каталогом общедоступных коннекторов. Выберите туннель, за которым находится сервер, к которому вы хотите обратиться.
Укажите маршрутизацию
На карточке отображаются два необязательных поля: Subdomain (добавляется перед доменом туннеля) и Path (добавляется после него). Заполните одно или оба поля в зависимости от того, как настроены маршруты вашего прокси. Строка Resolves to показывает полный URL сервера MCP, к которому подключается агент.
Архивирование туннеля
Архивирование немедленно прекращает приём соединений туннелем и является необратимым.
В списке MCP tunnels откройте меню строки туннеля и выберите Archive. Архивированные туннели остаются видимыми при фильтрации списка по Archived или All.
Следующие шаги
Установка в кластере Kubernetes с помощью Helm-чарта Anthropic.
Рекомендации по усилению защиты, ротация учётных данных и реагирование на нарушения безопасности.
Was this page helpful?