Model Context Protocol Enterprise-Managed Authorization 출시
Model Context Protocol (MCP)는 안정적인 Enterprise-Managed Authorization (EMA) 확장을 출시했습니다. 이번 업데이트를 통해 조직은 신뢰할 수 있는 ID 제공자(IdP)를 통해 MCP 서버에 대한 권한 부여를 중앙에서 관리할 수 있으며, 최종 사용자는 서버별 OAuth 프롬프트 없이 단일 로그인을 통해 모든 권한이 부여된 MCP 서버에 액세스할 수 있습니다.
Centralized Authorization via Identity Providers
Enterprise-Managed Authorization은 MCP 서버 액세스에 대한 권한 있는 결정권을 개별 사용자에서 조직의 Identity Provider (IdP)로 전환합니다. 이를 통해 직원이 이전에 각 서비스를 개별적으로 수동 연결해야 했던 사용자별 권한 부여의 번거로움을 제거합니다.
Key improvements include:
- Zero-Touch Setup: 사용자는 기존의 그룹 멤버십 및 역할에 따라 첫 로그인 시 권한이 부여된 MCP 서버에 자동으로 연결됩니다.
- Unified Policy Enforcement: 보안 팀은 개별 사용자 권한 부여에 의존하는 대신 모든 커넥터에 대해 일관된 액세스 정책을 적용하고 중앙 감사 로그를 유지할 수 있습니다.
- Corporate Identity Requirements: 이 확장은 대화형 계정 선택 단계를 제거하여 개인 계정과 기업 계정이 섞이는 것을 방지하고, 데이터가 기업용 ID를 통해서만 흐르도록 보장합니다.
Technical Implementation: ID-JAG and OAuth Flow
EMA는 인증 프로세스를 간소화하기 위해 Identity Assertion JWT Authorization Grant (ID-JAG)를 활용합니다. 단일 로그인(SSO) 중에 클라이언트는 IdP로부터 ID-JAG를 획득하고 이를 MCP 서버의 권한 부여 서버로부터 액세스 토큰으로 교환합니다.
이 메커니즘은 사용자가 서버별 동의 화면으로 리렉션되지 않도록 보장하여, 신원 확인에서 도구 액세스까지 원활한 전환을 가능하게 합니다.
Ecosystem Adoption and Support
여러 주요 ID 제공자, 클라이언트 및 서버가 기업용 확장성을 및 보안을 개선하기 위해 EMA 확장을 채택했습니다:
Identity Providers
- Okta: 최초로 지원되는 IdP로, Okta의 Cross App Access (XAA)를 활용하여 MCP 액세스를 프로비저닝합니다.
Clients
- Anthropic: Claude, Claude Code, 및 Cowork를 위한 공유 MCP 레이어에 EMA를 구현했습니다.
- Visual Studio Code: IDE 프리뷰에서 EMA 지원을 추가했습니다.
Servers
- Supported Servers: Asana, Atlassian, Canva, Figma, Granola, Linear, 및 Supabase가 현재 EMA를 지원하며, Slack이 지원을 추가할 예정입니다.
Implementation Resources
EMA를 구현하려는 개발자와 조직은 다음 리소스를 이용할 수 있습니다:
- Specification: Enterprise-Managed Authorization page에서 클라이언트, 서버 및 권한 부여 서버를 위한 상세한 흐름을 제공합니다.
- Development: ext-auth repository 및 draft specification에 EMA 표준의 최신 진화 내용을 포함하고 있습니다.