跳到正文
FunCoding

搜索

搜索文档、Skill 和 MCP

企业 MCP 目录与工具范围

同时维护规范服务定义和允许名单,避免系统配置被误认为封闭目录。

只在系统配置中添加一个 MCP server,不会自动禁止用户添加其他名称。封闭目录需要同时管理服务定义与允许名单。

合并的影响

系统、用户和工作区 mcpServers 会合并。系统覆盖中定义的同名服务优先,但用户仍可能增加独立名称。因此“系统中只有一个服务”与“最终只允许一个服务”并非同一状态。

定义并允许

以下示例放在管理员控制的系统设置文件中,路径和工具名称需替换为真实服务:

{
  "mcp": {
    "allowed": ["third-party-analyzer"]
  },
  "mcpServers": {
    "third-party-analyzer": {
      "command": "/usr/local/bin/start-3p-analyzer.sh",
      "includeTools": ["code-search", "get-ticket-details"]
    }
  }
}

mcp.allowed 控制服务名称;mcpServers 固定允许名称的规范定义;includeTools 缩小该服务暴露的工具集合。这三个范围需要分别确认。

工具暴露与执行批准

服务还可使用 excludeTools,但需要固定的小集合时官方推荐 includeTools。工具已暴露不代表调用一定自动批准;进一步用策略匹配约束参数、模式和交互环境。

部署验证

核对合并后的服务名、同名服务的真实 command/URL 和可见工具清单;检查未在允许名单中的用户服务是否仍出现。不要只检查系统 JSON 的文本,也要检查启动时的错误和实际连接结果。MCP 自身的凭据、服务端权限和网络访问仍由对应服务管理。

组织级 Admin Controls

本页是系统设置文件的管理方式。组织还可以使用 preview 的管理员 MCP 允许名单与强制服务器,其合并、注入和默认 trust 与本地配置不同,不能把两种 JSON 结构混用。