Туннели MCP находятся в стадии исследовательской предварительной версии. Запросите доступ, чтобы попробовать их.
На этой странице описана работа с MCP-туннелями на стороне Console: создание туннеля, регистрация вашего CA-сертификата, получение токена туннеля и подключение вышестоящих MCP-серверов к агенту. Страницы Развёртывание MCP-туннелей с помощью Helm и Развёртывание MCP-туннелей с помощью Docker Compose описывают запуск стека туннеля внутри вашей сети.
workspace:manage_tunnels.Откройте страницу MCP tunnels
В боковой панели Console перейдите в Manage > MCP tunnels. Туннели привязаны к рабочему пространству; новый туннель принадлежит рабочему пространству, выбранному в данный момент в Console, поэтому сначала переключите рабочее пространство, если хотите создать его в другом месте.
Назовите туннель
Нажмите New tunnel и введите имя в диалоговом окне Create tunnel. Имя обязательно и идентифицирует туннель в списке, на странице сведений и в средстве выбора MCP-серверов агента. Домен вида abcd1234.tunnel.anthropic.com назначается автоматически.
При необходимости настройте программный доступ
Если ваша роль позволяет управлять правилами федерации, появится переключатель Set up programmatic access (по умолчанию выключен). Если нет, Console покажет уведомление на его месте, и ваш стек туннеля будет использовать ручной процесс. Остальная часть процесса создания одинакова в обоих случаях.
Программный доступ основан на Workload Identity Federation; сначала прочитайте эту страницу, если издатели федерации, правила и сервисные учётные записи вам незнакомы. Чтобы включить переключатель, вам потребуется:
workspace:manage_tunnels. При включении переключателя появляется средство выбора Federation rule. Выберите существующее правило с этой областью действия или нажмите Create federation rule, чтобы создать его прямо здесь.api.wif.workspaceId для Helm, ANTHROPIC_WORKSPACE_ID для Compose).Пропуск этого шага полностью поддерживается; в обоих руководствах по развёртыванию есть вкладка Without programmatic access.
Создайте туннель
Нажмите Create tunnel. Console подготовит туннель и откроет страницу сведений.
Запишите идентификаторы для развёртывания
Для обоих вариантов развёртывания требуются:
tnl_...), показанный на странице сведений о туннеле.abcd1234.tunnel.anthropic.com), показанный на странице сведений о туннеле. Используется как tunnel_domain прокси и в SAN серверного сертификата.Что ещё вам потребуется, зависит от режима предоставления учётных данных:
| С программным доступом | Без программного доступа |
|---|---|
Идентификатор правила федерации (fdrl_...) выбранного вами правила. Правило находится на уровне организации и не хранится в туннеле; найдите его в разделе Settings > Workload identity > Rules. | Токен туннеля, отображаемый при нажатии на значок глаза рядом с Token на странице сведений. Обращайтесь с ним как с секретом. См. Получение сведений о подключении. |
| Идентификатор организации (UUID), показанный в разделе Settings > Organization. | CA-сертификат, который вы генерируете и регистрируете в туннеле. |
При программном доступе ваш стек получает токен туннеля через Tunnels API, генерирует CA и серверный сертификат локально (закрытый ключ никогда не покидает вашу среду) и регистрирует в Anthropic только публичный сертификат CA. Вы по-прежнему отвечаете за защиту закрытых ключей и обновление серверного сертификата до истечения срока его действия.
В вашей организации может быть до 10 активных туннелей. Создание туннеля не устанавливает никакого соединения; это происходит, когда ваш стек подключается с токеном туннеля и зарегистрирован CA-сертификат.
Откройте туннель. На странице сведений отображается раздел Connection с доменом и токеном, а также раздел Certificates.
| Поле | Описание |
|---|---|
| Domain | Скопируйте назначенное значение abcd1234.tunnel.anthropic.com. Маршруты вашего прокси являются поддоменами этого домена. |
| Token | Нажмите на значок глаза (Show token), чтобы получить токен туннеля, затем используйте значок копирования, чтобы скопировать его в хранилище секретов вашего стека туннеля. Нажмите Rotate token, чтобы аннулировать текущий токен и выпустить новый. |
Каждое раскрытие и ротация записываются в журнал активности Compliance API вашей организации. Ротация не разрывает уже установленные соединения cloudflared, поэтому вы можете выполнить ротацию, повторно развернуть с новым значением и дать старым соединениям завершиться.
Anthropic проверяет внутренний TLS к вашему прокси по CA-сертификатам, которые вы регистрируете в туннеле. Туннель без активных сертификатов не может принимать соединения и не отображается в средстве выбора MCP-серверов агента, пока сертификат не зарегистрирован.
Найдите раздел Certificates
На странице сведений о туннеле прокрутите до раздела Certificates и нажмите Add certificate.
Предоставьте сертификат
Нажмите Choose file, чтобы выбрать файл .pem, .crt или .cer, перетащите файл в текстовую область или вставьте блок PEM напрямую. Модальное окно отклоняет материал закрытого ключа и содержимое, которое не является блоком -----BEGIN CERTIFICATE-----. Размер файла не должен превышать 8 КБ.
Добавьте сертификат
Нажмите Add certificate. Отпечаток и срок действия появятся в списке сертификатов, а счётчик слотов в заголовке раздела увеличится.
Туннель содержит до двух активных сертификатов, чтобы вы могли выполнять ротацию без простоя: зарегистрируйте новый сертификат рядом со старым, повторно разверните прокси с новой парой ключей, убедитесь, что трафик проходит, затем нажмите Revoke в строке старого сертификата. Отозванные сертификаты остаются видимыми в списке с меткой Revoked.
Туннель существует в Console, но трафик не проходит, пока стек туннеля не запущен внутри вашей сети и не подключён с токеном туннеля. Следуйте одному из руководств по развёртыванию:
Запустите стек туннеля на одном хосте. Поддерживаются как программный доступ, так и ручной процесс.
Запустите стек туннеля в кластере Kubernetes. Поддерживаются как программный доступ, так и ручной процесс.
Когда ваш стек запущен и в нём настроен один или несколько MCP-серверов, подключите вышестоящий MCP-сервер к сеансу Managed Agent. Чтобы вместо этого вызывать те же серверы из Messages API, см. Использование туннелированных MCP-серверов.
Средство выбора показывает только туннели с хотя бы одним активным сертификатом. Туннель, который всё ещё отображается со статусом Needs certificate в списке MCP tunnels, не появляется в раскрывающемся списке; сначала зарегистрируйте CA-сертификат. Средство выбора также привязано к рабочему пространству: оно отображает туннели в том же рабочем пространстве, что и сеанс, а не в других рабочих пространствах.
Откройте модальное окно New session
Перейдите в Managed Agents > Sessions и нажмите New session.
Определите встроенного агента
В средстве выбора агента выберите Create new agent, чтобы вы могли напрямую редактировать список MCP-серверов.
Добавьте MCP-сервер
Нажмите + MCP Server и откройте раскрывающийся список. Туннели, созданные в текущем рабочем пространстве, отображаются в верхней части списка, над каталогом публичных коннекторов. Выберите туннель, который обслуживает нужный вам сервер.
Укажите маршрутизацию
На карточке отображаются два необязательных поля: Subdomain (добавляется в начало домена туннеля) и Path (добавляется после него). Заполните одно или оба поля в зависимости от того, как настроены маршруты вашего прокси. Строка Resolves to показывает полный URL MCP-сервера, к которому подключается агент.
Туннель передаёт трафик; он не выполняет аутентификацию на вышестоящем MCP-сервере. Настройте OAuth или аутентификацию по bearer-токену на MCP-сервере так же, как для любого другого MCP-сервера.
Архивирование немедленно прекращает приём соединений туннелем и является необратимым.
В списке MCP tunnels откройте меню строки для туннеля и выберите Archive. Архивированные туннели остаются видимыми при фильтрации списка по Archived или All.
Установка в кластере Kubernetes с использованием Helm-чарта Anthropic.
Рекомендации по усилению защиты, ротация учётных данных и реагирование на нарушения безопасности.
Was this page helpful?