在 Console 中管理通道
從 Claude Console 建立通道、註冊 CA 憑證、取得通道權杖,並將經由通道連線的 MCP 伺服器附加至代理。
本頁涵蓋 MCP 通道(MCP tunnels)部署中 Console 端的部分:建立通道、註冊您的 CA 憑證、取得通道權杖(tunnel token),以及將上游 MCP 伺服器附加至代理。使用 Helm 部署 MCP 通道與使用 Docker Compose 部署 MCP 通道則說明如何在您的網路內執行通道堆疊(tunnel stack)。
先決條件
- 一個或多個 MCP 伺服器在您的私有網路中執行。通道會將流量路由至這些伺服器;它並不託管它們。請參閱遠端 MCP 伺服器以取得可部署的範例。
- 具有「管理通道」權限的 Console 角色,讓您可以建立與封存通道、輪替權杖,以及管理憑證。組織管理員與擁有者預設即具備此權限;自訂角色與個別帳戶授權也可以包含此權限。沒有此權限的角色對 MCP tunnels 頁面與通道詳細資訊僅有唯讀存取權。
- **讓您的堆疊向 Tunnels API 進行驗證的方式。**請擇一:
- **程式化存取(建議)。**在建立通道時設定 Workload Identity Federation(工作負載身分聯合),讓您的堆疊從您的身分提供者鑄造短效期的 API 權杖、擷取通道權杖,並自動產生與註冊 CA 憑證。需要管理聯合規則的權限、一個已註冊的 OIDC 簽發者,以及一條具有
workspace:manage_tunnels範圍的聯合規則。 - **手動。**略過程式化存取。建立通道後,自行取得通道權杖、產生並註冊 CA 憑證,然後將權杖與您的伺服器憑證以機密的形式提供給您的通道堆疊。
- **程式化存取(建議)。**在建立通道時設定 Workload Identity Federation(工作負載身分聯合),讓您的堆疊從您的身分提供者鑄造短效期的 API 權杖、擷取通道權杖,並自動產生與註冊 CA 憑證。需要管理聯合規則的權限、一個已註冊的 OIDC 簽發者,以及一條具有
建立通道
開啟 MCP tunnels 頁面
在 Console 側邊欄中,前往 Manage > MCP tunnels。通道的範圍限定於工作區;新通道屬於 Console 中目前選取的工作區,因此若您希望它位於其他工作區,請先切換工作區。
為通道命名
點擊 New tunnel,並在 Create tunnel 對話方塊中輸入名稱。名稱為必填,用於在清單、詳細資訊頁面以及代理 MCP 伺服器選擇器中識別該通道。系統會自動指派一個形式為
abcd1234.tunnel.anthropic.com的網域。選擇性地設定程式化存取
如果您的角色可以管理聯合規則,會出現一個 Set up programmatic access 切換開關(預設為關閉)。若否,Console 會在該位置顯示一則通知,而您的通道堆疊將改用手動流程。無論哪種方式,建立流程的其餘部分都相同。
程式化存取仰賴 Workload Identity Federation;如果您不熟悉聯合簽發者、規則與服務帳戶,請先閱讀該頁面。要開啟此切換開關,您需要:
- 一個已註冊的 OIDC 簽發者,對應您的堆疊所出示權杖的身分提供者(例如 Kubernetes 叢集、AWS IAM、Google Cloud 或 GitHub Actions)。如果您的組織尚未擁有,請在 Settings > Workload identity > Issuers 下註冊一個。
- **一條具有
workspace:manage_tunnels範圍的聯合規則。**開啟切換開關後會顯示 Federation rule 選擇器。選擇一條具有該範圍的現有規則,或點擊 Create federation rule 以內嵌方式建立一條。 - **將該規則的服務帳戶加入此工作區。**Tunnels API 會依據服務帳戶的工作區成員資格進行授權。如果您是在組織預設工作區以外的工作區中建立通道,請在 Settings > Workspaces 下加入該服務帳戶,並在部署時傳入工作區 ID(Helm 為
api.wif.workspaceId,Compose 為ANTHROPIC_WORKSPACE_ID)。
完全支援略過此步驟;兩份部署指南都有 Without programmatic access 分頁。
建立通道
點擊 Create tunnel。Console 會佈建通道並開啟詳細資訊頁面。
記錄部署識別碼
兩種部署路徑都需要:
- 通道 ID(
tnl_...),顯示於通道詳細資訊頁面。 - 通道網域(
abcd1234.tunnel.anthropic.com),顯示於通道詳細資訊頁面。用作代理伺服器的tunnel_domain,並用於伺服器憑證的 SAN 中。
您還需要什麼取決於憑證佈建模式:
使用程式化存取 不使用程式化存取 您所選規則的聯合規則 ID( fdrl_...)。該規則屬於組織層級,不儲存於通道上;請在 Settings > Workload identity > Rules 下找到它。通道權杖,透過詳細資訊頁面上 Token 旁的眼睛圖示顯示。請將其視為機密。請參閱取得連線詳細資訊。 組織 ID(一個 UUID),顯示於 Settings > Organization 下。 一個由您產生並註冊至通道的 CA 憑證。 使用程式化存取時,您的堆疊會透過 Tunnels API 擷取通道權杖、在本機產生 CA 與伺服器憑證(私密金鑰永遠不會離開您的環境),並僅向 Anthropic 註冊 CA 的公開憑證。您仍須負責保護私密金鑰,並在伺服器憑證到期前進行更新。
- 通道 ID(
您的組織最多可擁有 10 個作用中的通道。建立通道並不會建立任何連線;連線會在您的堆疊使用通道權杖撥入且已註冊 CA 憑證後才建立。
取得連線詳細資訊
開啟通道。詳細資訊頁面會顯示包含網域與權杖的 Connection 區段,以及 Certificates 區段。
| 欄位 | 說明 |
|---|---|
| Domain | 複製所指派的 abcd1234.tunnel.anthropic.com 值。您的代理伺服器的路由是此網域的子網域。 |
| Token | 點擊眼睛圖示(Show token)以擷取通道權杖,然後使用複製圖示將其複製到您的通道堆疊的機密儲存區。點擊 Rotate token 可使目前的權杖失效並簽發新的權杖。 |
新增 CA 憑證
Anthropic 會依據您在通道上註冊的 CA 憑證,驗證連往您的代理伺服器(proxy)的內層 TLS(inner TLS)。沒有作用中憑證的通道無法接受連線,且在註冊憑證之前不會出現在代理 MCP 伺服器選擇器中。
找到 Certificates 區段
在通道的詳細資訊頁面上,捲動至 Certificates 區段並點擊 Add certificate。
提供憑證
點擊 Choose file 以選取
.pem、.crt或.cer檔案,將檔案拖曳至文字區域,或直接貼上 PEM 區塊。此對話方塊會拒絕私密金鑰內容以及非-----BEGIN CERTIFICATE-----區塊的內容。檔案大小必須為 8 kB 或更小。新增憑證
點擊 Add certificate。指紋與到期日會出現在憑證清單中,且區段標題上的插槽計數會遞增。
一個通道最多可持有兩個作用中的憑證,讓您可以在不停機的情況下進行輪替:將新憑證與舊憑證一併註冊、使用新的金鑰對重新部署您的代理伺服器、確認流量正常流通,然後在舊憑證的列上點擊 Revoke。已撤銷的憑證仍會顯示在清單中,並帶有 Revoked 標記。
部署通道堆疊
通道已存在於 Console 中,但在通道堆疊於您的網路內執行並使用通道權杖撥入之前,不會有任何流量流通。請依循其中一份部署指南:
在單一主機上執行通道堆疊。涵蓋程式化存取與手動兩種流程。
在 Kubernetes 叢集上執行通道堆疊。涵蓋程式化存取與手動兩種流程。
在代理中使用通道
一旦您的堆疊正在執行且已設定一個或多個 MCP 伺服器,即可將上游 MCP 伺服器附加至 Managed Agent 工作階段。若要改從 Messages API 呼叫相同的伺服器,請參閱使用經由通道連線的 MCP 伺服器。
開啟 New session 對話方塊
前往 Managed Agents > Sessions 並點擊 New session。
定義內嵌代理
在代理選擇器中,選擇 Create new agent,以便直接編輯 MCP 伺服器清單。
新增 MCP 伺服器
點擊 + MCP Server 並開啟下拉式選單。在目前工作區中建立的通道會出現在清單頂端,位於公開連接器目錄之上。選取位於您想連線之伺服器前端的通道。
提供路由
卡片會顯示兩個選填欄位:Subdomain(加在通道網域之前)與 Path(附加在其後)。依據您的代理伺服器路由的設定方式,填入其中一個或兩個。Resolves to 這一行會顯示代理所連線的完整 MCP 伺服器 URL。
封存通道
封存會立即停止通道接受連線,且為永久性操作。
在 MCP tunnels 清單中,開啟該通道的列選單並選擇 Archive。當您以 Archived 或 All 篩選清單時,已封存的通道仍會顯示。
後續步驟
使用 Anthropic Helm chart 安裝於 Kubernetes 叢集上。
強化指引、憑證輪替與外洩應變。
Was this page helpful?