本文报告了一种面向 Model Context Protocol (MCP) 的企业级网关认证架构。MCP 已成为将 LLM 代理连接到企业工具的事实标准接口,但其快速采用带来了治理危机:大型组织在一年内从零部署到数十个内部 MCP 服务器,而每个团队独立实现认证方式,有的无认证,有的使用 API key,有的实现完整 OAuth,导致认证体系碎片化,无法统一授权调用者、追踪用户操作或对离职员工进行跨系统账号回收。为应对这一挑战,作者提出了一个集中式 MCP 网关,作为所有下游 MCP 服务器的统一聚合、治理和认证层。论文基于生产环境经验贡献了四个核心内容:第一,一个双轴认证模型,将角色(交互式用户 vs. 自动化非用户)与凭证类型(无认证、静态/动态 API key、PKCE、客户端凭证、平台应用上下文)进行交叉组合;第二,一个网关认证层,支持三种企业单点登录授权类型和三种令牌供应模式:自带令牌(BYOT)、生成令牌(GYOT)以及通过 RFC 8693 令牌交换的委托 OAuth;第三,三个端到端身份流——用户到 OAuth2、非用户到服务账号、用户到服务账号——组合了客户端、网关和服务器;第四,部署演进路径,从 CDN/WAF/边缘边界到私有 MCP 隧道和企业级连接器。该架构已在生产环境中运行,覆盖 Web、桌面、自定义 SDK 和低代码客户端等数十个 MCP 服务器。本文对负责 MCP 安全架构设计、企业身份治理和 LLM 代理安全集成的研究者与安全工程师具有重要参考价值。
💡 推荐理由: MCP 在企业的快速普及导致认证碎片化,本文提供了一个经过生产验证的集中式网关方案,可指导企业统一 LLM 代理访问控制、身份委托和账号生命周期管理,对 SOC 与 IAM 团队有直接参考意义。
🎯 建议动作: 研究跟进