Claude Platform Docs
MessagesMCP 通道

在 Console 中管理通道

從 Claude Console 建立通道、註冊 CA 憑證、取得通道權杖,並將經由通道連線的 MCP 伺服器附加至代理。

本頁涵蓋 MCP 通道(MCP tunnels)部署中 Console 端的部分:建立通道、註冊您的 CA 憑證、取得通道權杖(tunnel token),以及將上游 MCP 伺服器附加至代理。使用 Helm 部署 MCP 通道使用 Docker Compose 部署 MCP 通道則說明如何在您的網路內執行通道堆疊(tunnel stack)

先決條件

  • 一個或多個 MCP 伺服器在您的私有網路中執行。通道會將流量路由至這些伺服器;它並不託管它們。請參閱遠端 MCP 伺服器以取得可部署的範例。
  • 具有「管理通道」權限的 Console 角色,讓您可以建立與封存通道、輪替權杖,以及管理憑證。組織管理員與擁有者預設即具備此權限;自訂角色與個別帳戶授權也可以包含此權限。沒有此權限的角色對 MCP tunnels 頁面與通道詳細資訊僅有唯讀存取權。
  • **讓您的堆疊向 Tunnels API 進行驗證的方式。**請擇一:
    • **程式化存取(建議)。**在建立通道時設定 Workload Identity Federation(工作負載身分聯合),讓您的堆疊從您的身分提供者鑄造短效期的 API 權杖、擷取通道權杖,並自動產生與註冊 CA 憑證。需要管理聯合規則的權限、一個已註冊的 OIDC 簽發者,以及一條具有 workspace:manage_tunnels 範圍的聯合規則。
    • **手動。**略過程式化存取。建立通道後,自行取得通道權杖、產生並註冊 CA 憑證,然後將權杖與您的伺服器憑證以機密的形式提供給您的通道堆疊。

建立通道

  1. 開啟 MCP tunnels 頁面

    在 Console 側邊欄中,前往 Manage > MCP tunnels。通道的範圍限定於工作區;新通道屬於 Console 中目前選取的工作區,因此若您希望它位於其他工作區,請先切換工作區。

  2. 為通道命名

    點擊 New tunnel,並在 Create tunnel 對話方塊中輸入名稱。名稱為必填,用於在清單、詳細資訊頁面以及代理 MCP 伺服器選擇器中識別該通道。系統會自動指派一個形式為 abcd1234.tunnel.anthropic.com 的網域。

  3. 選擇性地設定程式化存取

    如果您的角色可以管理聯合規則,會出現一個 Set up programmatic access 切換開關(預設為關閉)。若否,Console 會在該位置顯示一則通知,而您的通道堆疊將改用手動流程。無論哪種方式,建立流程的其餘部分都相同。

    程式化存取仰賴 Workload Identity Federation;如果您不熟悉聯合簽發者、規則與服務帳戶,請先閱讀該頁面。要開啟此切換開關,您需要:

    1. 一個已註冊的 OIDC 簽發者,對應您的堆疊所出示權杖的身分提供者(例如 Kubernetes 叢集、AWS IAM、Google Cloud 或 GitHub Actions)。如果您的組織尚未擁有,請在 Settings > Workload identity > Issuers 下註冊一個。
    2. **一條具有 workspace:manage_tunnels 範圍的聯合規則。**開啟切換開關後會顯示 Federation rule 選擇器。選擇一條具有該範圍的現有規則,或點擊 Create federation rule 以內嵌方式建立一條。
    3. **將該規則的服務帳戶加入此工作區。**Tunnels API 會依據服務帳戶的工作區成員資格進行授權。如果您是在組織預設工作區以外的工作區中建立通道,請在 Settings > Workspaces 下加入該服務帳戶,並在部署時傳入工作區 ID(Helm 為 api.wif.workspaceId,Compose 為 ANTHROPIC_WORKSPACE_ID)。

    完全支援略過此步驟;兩份部署指南都有 Without programmatic access 分頁。

  4. 建立通道

    點擊 Create tunnel。Console 會佈建通道並開啟詳細資訊頁面。

  5. 記錄部署識別碼

    兩種部署路徑都需要:

    • 通道 IDtnl_...),顯示於通道詳細資訊頁面。
    • 通道網域abcd1234.tunnel.anthropic.com),顯示於通道詳細資訊頁面。用作代理伺服器的 tunnel_domain,並用於伺服器憑證的 SAN 中。

    您還需要什麼取決於憑證佈建模式

    使用程式化存取不使用程式化存取
    您所選規則的聯合規則 IDfdrl_...)。該規則屬於組織層級,不儲存於通道上;請在 Settings > Workload identity > Rules 下找到它。通道權杖,透過詳細資訊頁面上 Token 旁的眼睛圖示顯示。請將其視為機密。請參閱取得連線詳細資訊
    組織 ID(一個 UUID),顯示於 Settings > Organization 下。一個由您產生並註冊至通道CA 憑證

    使用程式化存取時,您的堆疊會透過 Tunnels API 擷取通道權杖、在本機產生 CA 與伺服器憑證(私密金鑰永遠不會離開您的環境),並僅向 Anthropic 註冊 CA 的公開憑證。您仍須負責保護私密金鑰,並在伺服器憑證到期前進行更新。

您的組織最多可擁有 10 個作用中的通道。建立通道並不會建立任何連線;連線會在您的堆疊使用通道權杖撥入且已註冊 CA 憑證後才建立。

取得連線詳細資訊

開啟通道。詳細資訊頁面會顯示包含網域與權杖的 Connection 區段,以及 Certificates 區段。

欄位說明
Domain複製所指派的 abcd1234.tunnel.anthropic.com 值。您的代理伺服器的路由是此網域的子網域。
Token點擊眼睛圖示(Show token)以擷取通道權杖,然後使用複製圖示將其複製到您的通道堆疊的機密儲存區。點擊 Rotate token 可使目前的權杖失效並簽發新的權杖。

新增 CA 憑證

Anthropic 會依據您在通道上註冊的 CA 憑證,驗證連往您的代理伺服器(proxy)內層 TLS(inner TLS)。沒有作用中憑證的通道無法接受連線,且在註冊憑證之前不會出現在代理 MCP 伺服器選擇器中。

  1. 找到 Certificates 區段

    在通道的詳細資訊頁面上,捲動至 Certificates 區段並點擊 Add certificate

  2. 提供憑證

    點擊 Choose file 以選取 .pem.crt.cer 檔案,將檔案拖曳至文字區域,或直接貼上 PEM 區塊。此對話方塊會拒絕私密金鑰內容以及非 -----BEGIN CERTIFICATE----- 區塊的內容。檔案大小必須為 8 kB 或更小。

  3. 新增憑證

    點擊 Add certificate。指紋與到期日會出現在憑證清單中,且區段標題上的插槽計數會遞增。

一個通道最多可持有兩個作用中的憑證,讓您可以在不停機的情況下進行輪替:將新憑證與舊憑證一併註冊、使用新的金鑰對重新部署您的代理伺服器、確認流量正常流通,然後在舊憑證的列上點擊 Revoke。已撤銷的憑證仍會顯示在清單中,並帶有 Revoked 標記。

部署通道堆疊

通道已存在於 Console 中,但在通道堆疊於您的網路內執行並使用通道權杖撥入之前,不會有任何流量流通。請依循其中一份部署指南:

在單一主機上執行通道堆疊。涵蓋程式化存取與手動兩種流程。

在 Kubernetes 叢集上執行通道堆疊。涵蓋程式化存取與手動兩種流程。

在代理中使用通道

一旦您的堆疊正在執行且已設定一個或多個 MCP 伺服器,即可將上游 MCP 伺服器附加至 Managed Agent 工作階段。若要改從 Messages API 呼叫相同的伺服器,請參閱使用經由通道連線的 MCP 伺服器

  1. 開啟 New session 對話方塊

    前往 Managed Agents > Sessions 並點擊 New session

  2. 定義內嵌代理

    在代理選擇器中,選擇 Create new agent,以便直接編輯 MCP 伺服器清單。

  3. 新增 MCP 伺服器

    點擊 + MCP Server 並開啟下拉式選單。在目前工作區中建立的通道會出現在清單頂端,位於公開連接器目錄之上。選取位於您想連線之伺服器前端的通道。

  4. 提供路由

    卡片會顯示兩個選填欄位:Subdomain(加在通道網域之前)與 Path(附加在其後)。依據您的代理伺服器路由的設定方式,填入其中一個或兩個。Resolves to 這一行會顯示代理所連線的完整 MCP 伺服器 URL。

封存通道

封存會立即停止通道接受連線,且為永久性操作。

MCP tunnels 清單中,開啟該通道的列選單並選擇 Archive。當您以 ArchivedAll 篩選清單時,已封存的通道仍會顯示。

後續步驟

使用 Anthropic Helm chart 安裝於 Kubernetes 叢集上。

強化指引、憑證輪替與外洩應變。

Was this page helpful?