用心打造
VPS知识分享网站

API Gateway现在能把现有REST API直接变成MCP工具

本文于 2026-09-12 09:10 更新,部分内容具有时效性,如有失效,请留言

Google Cloud在2026年9月11日为API Gateway加入远程Model Context Protocol服务器能力。现有REST API不需要重写后端,只要在OpenAPI 3.x规范中添加Google扩展,就能把符合条件的操作暴露给AI代理。

这项能力目前处于Public Preview,并不等于所有接口都应该直接开放。工具发现、工具调用和协议初始化采用不同的认证规则,部署前仍需重新检查接口权限与可见范围。

Google Cloud API Gateway将现有REST接口转换为远程MCP工具的流程示意图

现有REST接口如何转换为MCP工具

API Gateway会读取OpenAPI规范中的操作定义,再把路径参数、查询参数、请求体和请求头映射到MCP工具参数。开发者可以在文档级使用x-google-api-management全局开启,也可以在单个操作上使用x-google-mcp-tool选择性开放。

后端服务本身不必改成MCP服务器。网关负责协议转换,转换后的后端请求与普通REST直连请求没有区别,因此既有业务逻辑、负载地址和监控体系可以继续使用。

只有OpenAPI 3.x和五类HTTP方法可用

官方明确说明,MCP配置不支持OpenAPI 2.0。可暴露的HTTP方法限定为GETPOSTPUTPATCHDELETE,工具名称还必须在同一份规范内唯一,并符合长度与字符规则。

每个工具必须能解析出非空描述,且操作必须配置后端。缺少说明、后端地址或不符合规则的扩展,会在API配置上传阶段被网关拒绝,而不是等到代理调用时才发现。

工具发现和工具调用的认证并不相同

tools/call会复用底层REST操作原有的API Key或JWT认证要求。相比之下,initialize与初始化通知不认证,tools/list默认也不认证。

官方建议为tools/list启用JWT认证。预览阶段不支持用API Key保护工具列表,并且启用工具列表认证时只能指定一个已在安全方案中定义的JWT机制。工具列表可能暴露接口名称与能力边界,生产环境不宜保持默认公开状态。

协议错误不一定表现为HTTP失败

API Gateway要求MCP请求使用HTTP POST。协议或应用错误常以HTTP 200返回,并在JSON-RPC响应中携带错误对象;只有部分传输层和认证错误会直接返回400、401、403、405或413。

仅监控非200状态码可能漏掉实际调用失败。运维侧还需要解析JSON-RPC错误码与result.isError,并按/mcp请求路径区分MCP流量和普通REST流量。

上线前应先缩小工具暴露范围

全局开启会让所有符合条件的操作成为工具,敏感删除、权限变更和高成本操作也可能一起出现。更稳妥的方式是先逐个操作添加扩展,并为高风险接口保留严格的JWT、IAM和后端授权校验。

Public Preview阶段更适合先在非生产网关验证。验收时应同时检查工具列表、参数映射、调用认证、JSON-RPC错误处理和日志指标,确认AI代理看到的能力与预期完全一致。

赞(0)
未经允许不得转载;国外VPS测评网 » API Gateway现在能把现有REST API直接变成MCP工具
分享到