企业 MCP 治理
区分 MCP 功能开关、托管允许列表和注册表发现与限制。
This page has not been translated into English yet. The original Chinese version is shown below.
企业可以控制成员是否使用 MCP,以及哪些服务器允许运行。首先检查 MCP servers in Copilot,它决定受支持 Copilot 客户端是否可使用 MCP;注册表展示或允许列表不能替代这个前提。
两种限制方式
| 方式 | 状态与能力 | 限制 |
|---|---|---|
| Managed settings 允许/拒绝列表 | GA,GitHub 推荐;按名称、URL 或 stdio 命令匹配,可配置 enterprise team overrides | 逐键客户端支持不同,不能套用于所有产品 |
| 自建 Registry 与 Registry only | Public preview,可在企业或组织设置 | 仅名称/ID匹配,用户编辑配置可绕过;官方不优先继续发展此方式 |
托管允许列表不要求先建设私有 Registry。Registry 本身用于发现服务器,只设置 URL 不代表已经限制用户只能运行其中的服务器。
配置路径
- 托管 MCP 允许列表:前提、匹配顺序、失败处理与多渠道组合。
- 自建与发布 Registry:v0.1端点、CORS与管理入口。
- Registry 执行边界:客户端版本、本地服务器ID与多席位政策。
与其他授权配合
允许服务器运行,不代表它已经取得远端服务凭据,也不保证其中每个工具都可执行。安装、认证与工具状态仍按IDE MCP工作流或CLI定制检查。
Cloud agent 不支持这里的私有Registry执行,也不支持 allowedMcpServers / deniedMcpServers 托管键。云端仓库配置应使用cloud agent MCP,不要用本地列表假定已覆盖云端。