Vai al contenuto principale
Tutti gli articoli

Sicurezza agenticaAnnuncio: 30 giugno 20263 min di lettura

Una connessione MCP remota concede accesso. Che cosa va verificato?

Il nuovo MCP server remoto di Google Cloud consente agli agent esterni di raggiungere strumenti cloud. Occorre verificare identità, permessi e azioni consentite.

Due edifici di dati illuminati sono collegati da una linea azzurra su un ponte di vetro.

Una connessione MCP remota permette a un AI agent di usare strumenti attraverso la rete. Prima di abilitarla, individuate l'identità dell'agent, gli strumenti che può chiamare, le risorse cloud che può raggiungere e dove saranno registrate le azioni. Un collegamento comodo può anche ampliare il percorso dalla postazione di sviluppo alle risorse di produzione.

Il 30 giugno Google Cloud ha presentato un server remoto Model Context Protocol (MCP) per Gemini Enterprise Agent Platform. Consente agli strumenti di sviluppo esterni, inclusi gli agent di coding, di interagire con le risorse della piattaforma. Google ha elencato gruppi di strumenti per modelli, prompt, valutazioni, notebook, endpoint e altre funzioni. Ha inoltre descritto Agent Registry per la ricerca delle risorse e le policy Cloud IAM Deny per limitare l'accesso. Si tratta di funzioni del prodotto Google Cloud, non di controlli forniti automaticamente da ogni connessione MCP.

Quattro verifiche prima del collegamento

  1. Step 01Identificate chi chiama. Quale utente o account di servizio autorizza l'agent? L'identità è distinguibile da quella degli altri agent che usano lo stesso collegamento?
  2. Step 02Elencate gli strumenti abilitati. Consultare un modello e gestire un endpoint hanno conseguenze diverse. Concedete solo gli strumenti necessari al compito.
  3. Step 03Limitate le risorse. Verificate i permessi su progetti, dati, notebook ed endpoint sia nel servizio cloud sia nella configurazione dell'agent.
  4. Step 04Registrate l'azione. Collegate agent, strumento, risorsa, decisione di accesso ed esito, così da poter ricostruire i fatti.

Pensate a un agent di coding incaricato di leggere un risultato di valutazione. Può aver bisogno di consultare quel risultato e la descrizione di un modello. Non ne consegue che debba poter modificare un endpoint in produzione o eseguire un notebook. Verificate i permessi per ogni compito e provate ciò che il collegamento consente davvero. Le istruzioni date all'agent aiutano, ma sono i controlli del servizio a determinare cosa può fare.

Il ruolo di Hikma

HikmaAI può valutare le superfici MCP supportate e applicare controlli alle interazioni protette. Il primo passo resta un inventario accurato di ogni connessione e dei suoi permessi. Partite da un agent, un compito e il minimo insieme di strumenti sufficiente; ampliate l'accesso solo quando potete verificare le azioni compiute.

Scoprite come HikmaAI individua il rischio, applica la protezione e produce evidenze su un flusso rappresentativo in produzione.