Gerenciar um OpenAPI MCP Server separado para cada conta Alibaba Cloud é complexo e ineficiente. O recurso MCP de múltiplas contas simplifica esse processo ao permitir o uso de um único MCP Server centralizado e um modelo de acesso consistente para gerenciar recursos em todas as suas contas Alibaba Cloud.
O recurso MCP de múltiplas contas utiliza a assunção de funções. É necessário um usuário RAM ou uma função RAM para autorização OAuth; não é possível usar uma conta Alibaba Cloud diretamente para essa finalidade.
Parâmetros do MCP de múltiplas contas
Multi-account MCP
Na página de configuração do OpenAPI MCP Server no console, use a lista suspensa Multi-account MCP para selecionar Only this account ou Multiple accounts e definir o escopo de acesso do servidor.
|
Opção |
Descrição |
|
Only this account |
O MCP Server opera exclusivamente nos recursos de nuvem da conta atual. |
|
Multiple accounts |
O MCP Server opera nos recursos de nuvem da conta atual e de outras contas. |
Multi-account RAM role name
|
Opção |
Caso de uso |
Descrição |
|
Resource Directory management role ResourceDirectoryAccountAccessRole |
Se sua organização usa o Resource Directory para configurar um ambiente de múltiplas contas e seu usuário RAM pertence à conta de gerenciamento, selecione esta função para gerenciar recursos em todas as contas-membro. |
O Resource Directory cria automaticamente uma função RAM chamada ResourceDirectoryAccountAccessRole em todas as contas-membro. A política de confiança dessa função designa a conta de gerenciamento como entidade confiável, o que permite assumir a função e acessar as contas-membro. |
|
Custom role |
Delegação de acesso entre duas contas Alibaba Cloud quaisquer. |
Crie manualmente uma função RAM na conta Alibaba Cloud de destino e defina a conta Alibaba Cloud que hospeda o OpenAPI MCP Server como entidade confiável. Nota
Conceda as permissões necessárias à função RAM. |
Exemplo 1: Uso da função de gerenciamento do Resource Directory
Se sua organização usa o Resource Directory para gerenciar um ambiente de múltiplas contas, assuma a função RAM (ResourceDirectoryAccountAccessRole) nas contas-membro para acessar os recursos de nuvem delas.
1. Criar o MCP Server na conta de gerenciamento
Acesse a página Alibaba Cloud OpenAPI MCP Server para criar um serviço MCP. Selecione Multiple accounts e, no nome da função RAM de múltiplas contas, escolha Resource Directory management role ResourceDirectoryAccountAccessRole.
Insira multi-account em Name, selecione Chinese em Documentation Language e escolha Alibaba Cloud Official OAuth em OAuth Configuration.
2. Monitorar recursos da conta-membro
Este exemplo usa o Tongyi Lingma como cliente MCP.
Configure o OpenAPI MCP Server conforme as instruções em Configurar MCP no Tongyi Lingma.
Na interface do Tongyi Lingma, clique em Agent no canto inferior esquerdo para alternar para o modo de agente. Na caixa de entrada, insira uma consulta em linguagem natural, como "Consultar o status de execução das instâncias ECS na região China (Hangzhou)" e clique em Send.
-
Ao executar a ferramenta MCP, o OpenAPI MCP Server assume automaticamente a função na conta de destino (se as permissões forem suficientes) e realiza a operação.
O Tongyi Lingma usa a ferramenta MCP
rd-role/Ecs-20140526-DescribeInstanceStatuspara consultar o status das instâncias ECS na conta-membro de destino na região China (Hangzhou) (cn-hangzhou). O resultado indica uma instância ECS na conta com status Running.
Exemplo 2: Uso de uma função personalizada
Uma empresa usa arquitetura de múltiplas contas na Alibaba Cloud e atribui departamentos como P&D, marketing, operações e finanças a contas separadas para isolar recursos e controlar acessos. As equipes usam assunção de funções RAM para acessar recursos com segurança. A equipe de operações, por exemplo, monitora centralmente o status de várias contas de negócios. Antes, os operadores precisavam assumir funções manualmente e fazer login em diferentes contas, um processo tedioso, ineficiente e propenso a erros. Com o recurso de múltiplas contas do OpenAPI MCP Server, a equipe de operações implanta um servidor unificado. Basta inserir comandos em linguagem natural (como "consultar o status das instâncias ECS na conta X na região Y") em um cliente MCP para recuperar informações entre contas rapidamente e melhorar significativamente a eficiência operacional.
1. Criar uma função RAM
Em cada conta de negócios que a equipe de operações precisa acessar, crie uma função RAM que a conta da equipe de operações possa assumir.
Acesse a página Create Role no console RAM. Crie uma função RAM selecionando Cloud Account em Trusted Entity Type. Escolha Other Alibaba Cloud Account como entidade confiável, insira o ID da conta Alibaba Cloud da equipe de operações e clique em OK.
A equipe de O&M acessa os recursos de nuvem da conta de negócios ao assumir essa função. Portanto, conceda permissões à função RAM sobre os recursos correspondentes. Para saber como conceder permissões a uma função RAM, consulte Gerenciar as permissões de uma função RAM.
Forneça o nome desta função RAM à equipe de operações.
2. Criar um OpenAPI MCP Server
Com a conta Alibaba Cloud da equipe de operações, acesse a página Alibaba Cloud OpenAPI MCP Server. Ao criar o serviço MCP, selecione Multiple accounts e insira o nome da função RAM fornecido pela conta de negócios no campo de função personalizada.
Insira multi-account em Name, selecione Chinese em Documentation Language, escolha Alibaba Cloud Official OAuth em OAuth Configuration e insira um nome de função personalizada, como multi-account-test.
3. Executar operações MCP
Um engenheiro de operações pode monitorar o status de execução de instâncias ECS a partir de um cliente MCP. Este exemplo usa o Tongyi Lingma.
Configure o OpenAPI MCP Server conforme as instruções em Configurar MCP no Tongyi Lingma.
Na janela de chat do Tongyi Lingma, selecione um agente e insira uma consulta em linguagem natural, como "Consultar o status de execução das instâncias ECS na conta X na região Y".
-
Ao executar a ferramenta MCP, o OpenAPI MCP Server assume automaticamente a função na conta de destino (se as permissões forem suficientes) e realiza a operação.
Neste exemplo, o Tongyi Lingma executa a ferramenta MCP
multi-account/Ecs-20140526-DescribeInstances. Ele especifica a conta de destino com o parâmetrox_assume_account_ide defineRegionIdcomocn-hangzhoupara consultar instâncias ECS na região China (Hangzhou). O OpenAPI MCP Server alterna automaticamente para a conta de destino e conclui a chamada. O resultado mostra duas instâncias ECS na conta, ambas no estado Running.