Model Context Protocol Enterprise-Managed Authorization リリース
Model Context Protocol (MCP) は、安定版の Enterprise-Managed Authorization (EMA) 拡張機能のリリースを発表しました。このアップデートにより、組織は信頼できる ID プロバイダー (IdP) を通じて MCP サーバーの認可を中央管理できるようになり、エンドユーザーはサーバーごとの OAuth プロンプトなしで、単一のログインを通じてすべての認可済み MCP サーバーにアクセスできるようになります。
Centralized Authorization via Identity Providers
Enterprise-Managed Authorization は、MCP サーバーへのアクセスに関する権限のある意思決定を、個々のユーザーから組織の Identity Provider (IdP) に移行します。これにより、従業員が以前は各サービスを個別に手動で接続しなければならなかった、ユーザーごとの認可という摩擦が解消されます。
Key improvements include:
- Zero-Touch Setup: ユーザーは、既存のグループメンバーシップとロールに基づき、初回ログイン時に認可済み MCP サーバーに自動的に接続されます。
- Unified Policy Enforcement: セキュリティチームは、個々のユーザーの認可に頼るのではなく、すべてのコネクタにわたって一貫したアクセス・ポリシーを適用し、中央の監査トレイルを維持できます。
- Corporate Identity Requirements: この拡張機能は、対話的なアカウント選択ステップを削除することで、個人用アカウントと企業用アカウントの混在を防ぎ、データが企業用 ID を通じてのみ流れるようにします。
Technical Implementation: ID-JAG and OAuth Flow
EMA は、認証プロセスを合理化するために Identity Assertion JWT Authorization Grant (ID-JAG) を利用します。シングルサインオン (SSO) 中、クライアントは IdP から ID-JAG を取得し、それを MCP サーバーの認可サーバーからのアクセストークンと交換します。
このメカニズムにより、ユーザーがサーバーごとの同意画面にリダイレクトされることがなくなり、本人確認からツールへのアクセスまでのシームレスな移行が可能になります。
Ecosystem Adoption and Support
いくつかの主要な ID プロバイダー、クライアント、およびサーバーが、企業の拡張性とセキュリティを向上させるために EMA 拡張機能を採用しています:
Identity Providers
- Okta: 最初にサポートされた IdP であり、Okta の Cross App Access (XAA) を利用して MCP アクセスをプロビジョニングします。
Clients
- Anthropic: Claude、Claude Code、および Cowork の共有 MCP レイヤーに EMA を実装しました。
- Visual Studio Code: IDE プレビューで EMA のサポートを追加しました。
Servers
- Supported Servers: Asana, Atlassian, Canva, Figma, Granola, Linear, および Supabase が現在 EMA をサポートしており、Slack がサポートを追加予定です。
Implementation Resources
EMA の実装を検討している開発者や組織は、以下のリソースにアクセスできます:
- Specification: Enterprise-Managed Authorization page には、クライアント、サーバー、および認可サーバーの詳細なフローが記載されています。
- Development: ext-auth repository および draft specification には、EMA 標準の最新の進化版が含まれています。