احراز هویت متمرکز برای سرورهای MCP
خلاصهٔ کاملتر
تیمِ MCP اعلام کرده که افزونهٔ Enterprise-Managed Authorization یا همون EMA حالا پایداره. طبق این پست، احراز هویت و تأییدهای مکررِ سرورهای MCPِ متصل، یکی از بزرگترین دردسرهای مدیریت اتصال تو محیطهای سازمانی بوده و این افزونه دقیقاً همینو هدف گرفته. با EMA، کاربر با اولین لاگین به سرورهایی که لازم داره وصل میشه، بدون OAuthِ جدا برای هر اپ و بدون تنظیماتِ تکبهتک.
به گفتهٔ نویسنده، مدلِ استانداردِ احراز هویتِ MCP کاربر-محور طراحی شده که برای کاربر عادی خوبه ولی برای سازمان مقیاسپذیر نیست: هر کارمند باید تکتکِ سرورها رو خودش authorize کنه، تیم امنیت نمیتونه سیاستِ یکدست اعمال کنه یا audit trail داشته باشه، و مرزِ حساب کاری و شخصی مبهم میشه. همین باعث میشه آدمها سراغِ راهحلهای شکننده برن و خیلی از ابزارها عملاً خاموش بمونن.
تو EMA، این identity providerِ سازمانه که تصمیمگیرندهٔ اصلیِ دسترسی به سرورهای MCP میشه؛ ادمین سیاست رو یهبار تعریف میکنه و کاربر با هویتِ موجودش وارد میشه. پشتِ صحنه، کلاینت موقعِ single sign-on یه توکن به اسم ID-JAG از IdP میگیره و اونو با یه access token از authorization serverِ سرورِ MCP عوض میکنه؛ کاربر هیچوقت به صفحهٔ تأییدِ هر سرور هدایت نمیشه.
به گفتهٔ نویسنده، از این جریان سه ویژگی درمیاد: یکبار authorize، ارثبری همهجا (ادمین سرور رو برای سازمان فعال میکنه و کاربرها خودکار و متناسب با نقششون میگیرنش)؛ سیاست و auditِ متمرکز (همهٔ تصمیمهای دسترسی تو کنسول ادمینِ IdP با یه ردِ قابلبررسی)؛ و حذفِ قاطیشدنِ حساب شخصی و سازمانی با برداشتنِ مرحلهٔ انتخابِ دستیِ حساب.
این نسخه سه گروه رو کنار هم آورده: از سمتِ identity provider، Okta اولین پشتیبانه (با پروتکل Cross App Access)؛ از سمتِ کلاینت، Anthropic این افزونه رو تو لایهٔ مشترکِ MCPِ Claude، Claude Code و Cowork پیاده کرده و VS Code هم پشتیبانیش رو اضافه کرده؛ و از سمتِ سرور، Asana، Atlassian، Canva، Figma، Granola، Linear و Supabase الان EMA رو پشتیبانی میکنن و Slack هم داره اضافهش میکنه.
تیمِ MCP این رو یه استانداردِ پایهٔ تازه برای MCP تو سازمانها میدونه: وقتی کاربر لاگین میکنه، کلاینتش باید بدونِ مرحلهٔ اضافه به همون ابزارها و دادههایی وصل بشه که مجازه. اونا از بقیهٔ ارائهدهندههای هویت، کلاینتها و سرورها هم دعوت کردن این استاندارد رو بپذیرن.
نکات کلیدی:
- افزونهٔ EMA برای MCP پایدار شد و مدیریتِ متمرکزِ دسترسی به سرورهای MCP رو ممکن میکنه.
- کاربر با یه بار لاگین به همهٔ سرورهای مجاز وصل میشه، بدون تأییدِ تکراریِ هر سرور.
- پشتِ صحنه از توکنِ ID-JAG و single sign-on استفاده میشه.
- Okta اولین identity provider و Anthropic و VS Code از کلاینتهای پشتیبانن.
- سرورهایی مثل Asana، Figma، Linear و Supabase هم ازش پشتیبانی میکنن.




