MCP企业授权——Agent协议拿到企业入场券
22

6 月

MCP 企业托管授权稳定,2026-07-28 规范仍处于发布候选阶段

可引用摘要: Model Context Protocol(MCP)的 Enterprise-Managed Authorization 扩展已于 2026 年 6 月 18 日进入稳定状态,允许组织通过身份提供商集中配置 MCP 服务器访问;下一版 2026-07-28 规范截至 2026 年 8 月 1 日,官方 Releases 页面仍只列出 Release Candidate,尚未发布 final。

本文把已经稳定的 EMA 与仍待最终发布的协议版本分开说明,避免把发布时间表写成已经完成的事实。

EMA 解决什么问题

标准 MCP 授权通常由用户逐个连接服务器并完成交互式授权。对需要统一配置和撤销访问权限的组织来说,这种模式会增加管理成本。

Enterprise-Managed Authorization(EMA)允许组织通过受信任的身份提供商集中管理 MCP 服务器访问。管理员预先决定哪些服务器可供用户使用,用户登录企业身份后,可以连接已获授权的服务器,无需对每个应用重复完成 OAuth 授权。

MCP 官方公告称,EMA 已被 Anthropic、Microsoft、Okta 及一批 MCP 服务器采用。官方列出的早期服务器参与者包括 Asana、Atlassian、Canva、Figma、Granola、Linear 和 Supabase;Slack 当时处于接入过程中。

EMA 的价值主要在治理层面:授权决策可以结合企业身份、用户组和角色管理。它不会自动证明某个 MCP 服务器安全,也不能替代服务器自身的访问控制、日志与数据保护措施。

2026-07-28 Release Candidate 的主要变化

MCP 团队在 2026 年 5 月 21 日锁定了下一版规范的 Release Candidate。官方列出的核心变化包括:

  • 无状态协议核心:移除协议层的长期会话和 Mcp-Session-Id 依赖;应用仍可通过显式句柄保存业务状态。
  • 扩展框架:MCP Apps 和 Tasks 作为扩展发展,不再要求所有能力都进入协议核心。
  • MCP Apps:服务器可以返回由客户端在受控环境中渲染的界面。
  • Tasks:为长时间运行的工作提供任务型接口。
  • 授权强化:更贴近常见 OAuth 与 OpenID Connect 部署。
  • 正式弃用策略:规范建立明确的特性生命周期。
  • 弃用 Roots、Sampling 和 Logging:官方同时列出了建议的替代方式。

这仍然是候选版本。原定 2026 年 7 月 28 日发布的 final 截至 8 月 1 日尚未出现在官方 Releases 页面;生产迁移应继续以最终规范、changelog 和所用 SDK 的正式兼容说明为准。

构建者现在应该做什么

维护 MCP 客户端或服务器的团队可以先在测试分支评估 Release Candidate,重点检查:

  1. 是否依赖 initialize 之后持续存在的协议会话;
  2. 是否依赖 Mcp-Session-Id、服务器到客户端请求或旧版实验性 Tasks 行为;
  3. 网关、负载均衡和缓存配置是否假设粘性会话;
  4. 所用 SDK 是否已经声明支持候选规范。

在最终规范发布前,不应仅凭路线图日期强制升级生产系统。升级窗口应以所用 SDK、客户端和服务器的正式兼容说明为准。

适合与不适合

适合关注

  • 需要通过企业身份系统集中配置 MCP 访问的组织;
  • 维护远程 MCP 服务并希望简化横向扩展的团队;
  • 正在规划长任务或 MCP Apps 界面的客户端、服务器开发者。

不适合直接行动

  • 把 Release Candidate 当成最终规范立即全量迁移的生产系统;
  • 没有身份提供商、只使用本地个人 MCP 服务器的简单场景;
  • 希望 EMA 自动完成服务器安全评估或数据合规认证的团队。

可在智盒的AI 工具目录继续查找 MCP 相关工具,并通过编辑政策了解本站的来源与更新规则。

FAQ

EMA 是否已经稳定?

是。MCP 官方于 2026 年 6 月 18 日宣布 Enterprise-Managed Authorization 扩展稳定。

2026-07-28 规范已经正式发布了吗?

截至 2026 年 8 月 1 日尚未正式发布。官方 GitHub Releases 页面当前仍只列出已锁定的 Release Candidate,final 尚未出现。

无状态是否意味着 MCP 应用不能保存状态?

不是。变化针对协议层会话。官方说明,应用仍可通过工具返回的显式句柄等方式保存并传递业务状态。

现有 MCP 集成是否必须立即迁移?

不必在最终规范和所用 SDK 尚未稳定支持时仓促迁移。可以先在测试环境验证候选版本,再依据正式兼容说明安排生产升级。

官方参考来源

内容透明说明

本文由 AI(Codex)基于公开来源整理并完成结构化核验,发布由智盒运营流程执行。


评论 (3)

评论被关闭。

RELATED

Posts