Skip to main content
Per impostazione predefinita, chiunque esegua Claude Code può connettere qualsiasi server MCP desideri. Anthropic esamina i connettori rispetto ai suoi criteri di elenco prima di aggiungerli alla Directory Anthropic, ma non esegue audit di sicurezza o gestisce alcun server MCP. Come amministratore, potete limitare quali server vengono eseguiti nella vostra organizzazione, da un set fisso approvato alla disabilitazione completa di MCP, e potete fornire server a ogni utente. Queste restrizioni coprono i server che Claude Code carica da solo, inclusi i connettori che recupera da claude.ai. I connettori che l’app desktop fornisce alle sue sessioni locali e SSH arrivano in-process e sono governati dalle impostazioni dell’organizzazione claude.ai; Come i connettori raggiungono Claude Code mostra quali controlli si applicano ai connettori in ogni tipo di sessione, incluse le sessioni cloud. Questa pagina copre come:
La pagina Security copre il modello di minaccia MCP e come valutare un server prima di approvarlo. Decidere cosa applicare copre le restrizioni MCP insieme agli altri controlli amministrativi.

Scegliere un pattern

Claude Code supporta una gamma di livelli di restrizione. Ogni pattern utilizza uno o più dei meccanismi trattati di seguito: managed-mcp.json per distribuire un set fisso, l’impostazione gestita managedMcpServers per fornire server insieme a quelli aggiunti dagli utenti, e allowedMcpServers/deniedMcpServers per filtrare ciò che gli utenti configurano.
Claude Code non dispone di un registro MCP server integrato che gli utenti possono sfogliare e installare. Per il pattern catalogo approvato, condividi l’elenco approvato e i suoi comandi claude mcp add in un luogo dove i tuoi utenti li troveranno, come un wiki interno, oppure distribuisci i server come plugin tramite un marketplace plugin gestito in modo che gli utenti possano sfogliarli e installarli da /plugin.

Controllo esclusivo con managed-mcp.json

Quando distribuisci un file managed-mcp.json, Claude Code carica solo questi server MCP: Gli utenti non possono aggiungere, modificare o utilizzare altri server MCP, inclusi i server forniti dai plugin e i server passati con il flag CLI --mcp-config. Il file sopprime anche i connettori claude.ai che Claude Code recupera da solo, a meno che tu non li consenta insieme al set gestito.

Distribuire managed-mcp.json

managed-mcp.json è un file autonomo, quindi non può essere fornito attraverso impostazioni gestite dal server. Per fornire server attraverso impostazioni gestite, senza controllo esclusivo, utilizza managedMcpServers. Qualsiasi processo che può scrivere in un percorso di sistema con privilegi di amministratore può distribuire il file. Su una flotta, di solito avviene attraverso strumenti di gestione dei dispositivi, come Jamf o un profilo di configurazione su macOS, Criteri di gruppo o Intune su Windows, o la gestione della flotta di tua scelta su Linux. Claude Code cerca il file in uno di questi percorsi: Il file utilizza lo stesso formato di un file .mcp.json del progetto:

Autenticarsi con credenziali per utente

Qualsiasi utente sulla macchina può leggere questo file, quindi non memorizzare chiavi API o altre credenziali nei blocchi env. Passa credenziali per utente con uno di questi:

Server passati con --mcp-config o --strict-mcp-config

Quando una sessione riceve server attraverso --mcp-config mentre un managed-mcp.json che Claude Code può leggere e analizzare è distribuito, ciò che l’utente vede differisce tra una workstation e una sessione cloud:
  • Su una workstation, Claude Code esce all’avvio con You cannot dynamically configure MCP servers when an enterprise MCP config is present.
  • Nelle sessioni cloud su un host dove il file è distribuito, come un runner self-hosted, Claude Code si avvia solo con i server gestiti e salta i connettori claude.ai e gli altri server che l’host cloud fornisce attraverso --mcp-config. Nulla nella sessione comunica all’utente quali server sono stati omessi. Claude Code li nomina in un avviso su stderr, che un runner self-hosted registra al livello di log debug.
Il flag --strict-mcp-config chiede di sostituire il set gestito. Se un utente lo passa mentre tale file è distribuito, Claude Code esce all’avvio sia su una workstation che in una sessione cloud.

Come allowlist e denylists si applicano al set gestito

La denylist può filtrare ulteriormente i server in managed-mcp.json:
  • deniedMcpServers si applica anche ai server gestiti, quindi un server gestito che corrisponde a una voce non verrà caricato.
  • La propria deniedMcpServers di un utente si unisce dalle sue impostazioni, quindi gli utenti possono bloccare un server gestito per se stessi.
allowedMcpServers non si applica ai server in managed-mcp.json, con un’eccezione: Claude Code controlla comunque un server la cui definizione utilizza espansione ${VAR} rispetto all’allowlist, perché la configurazione effettiva di quel server proviene dall’ambiente di ogni utente piuttosto che dal file solo. Prima della v2.1.259, ogni server gestito doveva passare l’allowlist ogni volta che uno era impostato. Vedi Come viene valutato un server per quali campi attivano il controllo ${VAR} e l’ordine completo dei controlli. Se hai utilizzato allowedMcpServers per impedire il caricamento di alcuni dei tuoi server managed-mcp.json, quei server inizieranno a caricarsi al primo avvio di v2.1.259 o successivo di ogni utente a meno che non utilizzino l’espansione ${VAR}, senza prompt o avviso: solo deniedMcpServers continua a sottrarre da quei server. Aggiungi voci di denylist per loro, o distribuisci un managed-mcp.json separato per gruppo, prima che i tuoi utenti eseguano l’upgrade.

Convalidare la configurazione

Per confermare che il file è in vigore, esegui due controlli su una macchina gestita:
  1. claude mcp list mostra solo i server in managed-mcp.json, più quelli che fornisci attraverso managedMcpServers. Due altri risultati significano che qualcosa non va:
    • Se i server propri di un utente appaiono ancora, Claude Code non sta leggendo il file, quindi controlla il percorso e le autorizzazioni sulle sue directory padre.
    • Se i server del file non appaiono e la sezione MCP config diagnostics contrassegna la configurazione aziendale come non riuscita a analizzare, Claude Code non può leggere o analizzare il file. Correggi l’errore che quella sezione nomina, quindi fai riavviare Claude Code all’utente.
  2. claude mcp add --transport http test https://example.com/mcp fallisce con Cannot add MCP server: enterprise MCP configuration is active and has exclusive control over MCP servers. L’URL non deve essere un server reale, poiché il controllo della policy rifiuta il comando prima che qualsiasi cosa venga contattata.

Disabilitare MCP completamente

Distribuisci un managed-mcp.json contenente una mappa di server vuota per bloccare ogni server MCP a parte i server in-process che l’app che ha avviato la sessione registra, come il server proprio dell’estensione VS Code o i connettori che l’app desktop fornisce:
claude mcp add fallisce con l’errore di policy aziendale di cui sopra. I server che gli utenti avevano precedentemente configurato smettono di caricarsi la prossima volta che avviano una sessione, senza avviso che la policy è il motivo. I server che fornisci attraverso managedMcpServers, e qualsiasi altra cosa tu consenta insieme al set gestito, si caricano comunque sotto una mappa vuota, quindi lascia quelle chiavi non impostate per disabilitare MCP completamente.

Consentire i connettori claude.ai insieme al set gestito

Per impostazione predefinita, la distribuzione di managed-mcp.json sopprime i connettori claude.ai che Claude Code recupera da solo, inclusi i connettori che un amministratore ha configurato per l’organizzazione nella console di amministrazione claude.ai. Per caricare quei connettori insieme ai server in managed-mcp.json, imposta "allowAllClaudeAiMcps": true in una fonte di impostazioni gestite. Con l’impostazione abilitata, Claude Code carica gli stessi connettori claude.ai che caricherrebbe se managed-mcp.json non fosse distribuito. Allowlist e denylists si applicano comunque a quei connettori, quindi puoi bloccare quelli specifici con deniedMcpServers. L’impostazione influisce solo sui connettori claude.ai che Claude Code recupera da solo; i server forniti dai plugin rimangono soppressi. Le sessioni cloud e le sessioni locali e SSH dell’app desktop ricevono i connettori in un altro modo, descritto in Come i connettori raggiungono Claude Code. Un managed-mcp.json sull’host che esegue una sessione cloud, come un host runner self-hosted, sopprime i connettori di quella sessione indipendentemente dal fatto che tu imposti allowAllClaudeAiMcps. Nessun managed-mcp.json raggiunge i connettori che l’app desktop fornisce alle sue sessioni locali e SSH. Claude Code legge allowAllClaudeAiMcps solo dai livelli di policy controllati dall’amministratore: impostazioni gestite dal server, una chiave plist distribuita da MDM o una chiave di registro HKLM, o un file managed-settings.json di sistema. Posizionarlo nelle impostazioni utente o progetto non ha effetto, quindi gli utenti non possono riabilitare i connettori che il controllo esclusivo ha soppresso.

Consentire Claude in Chrome insieme al set gestito

Per impostazione predefinita, quando distribuisci managed-mcp.json, Claude Code blocca il server integrato Claude in Chrome nelle sessioni di terminale. Gli utenti non ricevono il prompt di installazione dell’estensione, e una sessione in cui l’utente ha abilitato Chrome per impostazione predefinita si avvia senza Chrome e non stampa alcun avviso. Quando un utente che potrebbe altrimenti eseguire Claude in Chrome lo avvia con claude --chrome o CLAUDE_CODE_ENABLE_CFC=1, Claude Code esce all’avvio con un errore che nomina l’impostazione allowClaudeInChromeWithManagedMcp. Per consentire agli utenti di eseguire Claude in Chrome insieme ai server in managed-mcp.json, imposta "allowClaudeInChromeWithManagedMcp": true nelle impostazioni gestite del dispositivo. Inseriscilo in una chiave plist distribuita da MDM o una chiave di registro HKLM, o un file managed-settings.json di sistema, a seconda di quale Claude Code seleziona su quel dispositivo. Richiede Claude Code v2.1.282 o successivo. Prima della v2.1.282, Claude Code ignora l’impostazione, e il messaggio di errore all’avvio recita You cannot dynamically configure MCP servers when an enterprise MCP config is present. Claude Code legge l’impostazione da quelle fonti di dispositivo anche quando impostazioni gestite dal server forniscono il resto della tua policy. Ignora l’impostazione nelle impostazioni gestite dal server stesse, nel registro HKCU scrivibile dall’utente, e nelle impostazioni utente o progetto. Una voce deniedMcpServers per claude-in-chrome blocca comunque il server con l’impostazione attiva.

Fornire server tramite impostazioni gestite

Per fornire a ogni utente un set di server MCP remoti senza assumere il controllo esclusivo di MCP, elencali sotto managedMcpServers in una fonte di impostazioni gestite: impostazioni gestite dal server, una policy del gateway Claude apps, un profilo MDM o una policy del registro, oppure managed-settings.json. Gli utenti mantengono i server che aggiungono loro stessi e ricevono i tuoi in aggiunta. Richiede Claude Code v2.1.259 o successivo. I client precedenti ignorano la chiave. Il valore è un oggetto con chiave per nome del server. Ogni voce ha la stessa forma di un server HTTP o SSE in un file di progetto .mcp.json, inclusi i membri facoltativi headers e oauth descritti in Autenticazione con server MCP remoti. Questo esempio fornisce un server di ricerca a cui ogni utente accede con OAuth e un server di record che invia un’intestazione emessa dalla tua organizzazione:
Chiunque possa leggere le impostazioni gestite su una macchina, incluso l’utente, può leggere un valore di intestazione che imposti qui. Utilizza una credenziale emessa per quel pubblico intero, oppure ometti headers e consenti a ogni utente di accedere con OAuth.

Cosa può contenere una voce

Claude Code carica una voce solo quando supera ogni controllo di seguito. Elimina una voce che ne fallisce uno, registra un avviso che puoi leggere con /status e carica comunque le altre voci:
  • type è http o sse. Come in .mcp.json, streamable-http è accettato come alias per http.
  • url è un URL https://. Claude Code rifiuta un URL http:// semplice, incluso uno che punta a localhost.
  • La voce non ha un membro command, args, env o headersHelper, quindi un documento di impostazioni gestite non nomina mai un programma da eseguire sulla macchina di un utente.
  • Nessun valore contiene un riferimento ${VAR}. Claude Code non espande le variabili di ambiente in queste voci, quindi scrivi valori letterali.
  • Il nome del server contiene solo lettere, numeri, trattini e sottolineature, e nessuna chiave o valore contiene caratteri di controllo o formattazione invisibile.
Claude Desktop ha un’impostazione gestita con lo stesso nome il cui valore è un array di una forma di voce diversa, quindi non copiare uno nell’altro. Claude Code non accetta la forma array e registra un avviso invece di caricarlo. Un gateway Claude apps esegue gli stessi controlli all’avvio; vedi Server MCP in una policy.

Come si caricano i server forniti

Queste regole decidono cosa si carica quando un server fornito si sovrappone a un’altra definizione di server o a un’altra impostazione su questa pagina:
  • Un server fornito ha la precedenza su un server con lo stesso nome nell’ambito locale, di progetto o utente, e su un server plugin o connettore claude.ai che punta allo stesso URL.
  • Se distribuisci anche managed-mcp.json, Claude Code carica i suoi server e i server forniti insieme, e la voce del file ha la precedenza quando entrambi definiscono un nome.
  • I server forniti continuano a caricarsi quando strictPluginOnlyCustomization blocca la superficie mcp.
  • deniedMcpServers si applica ai server forniti, incluse le voci dalle impostazioni personali di un utente, quindi un utente può bloccarne uno per se stesso. I server forniti non necessitano di una voce allowedMcpServers.
Quando non hai anche distribuito managed-mcp.json, i flag per esecuzione mantengono il loro significato:
  • Un server che un utente passa con --mcp-config con lo stesso nome sostituisce quello fornito per quella esecuzione ed è controllato rispetto a allowedMcpServers.
  • --strict-mcp-config lascia fuori i server forniti insieme a ogni altro server configurato.
Con managed-mcp.json distribuito, entrambi i flag si comportano come Controllo esclusivo con managed-mcp.json descrive.

Cosa gli utenti possono vedere e modificare

Gli utenti non possono modificare o rimuovere un server fornito:
  • claude mcp remove segnala che il server è fornito dall’organizzazione.
  • Quando non hai anche distribuito managed-mcp.json, una voce che un utente aggiunge con lo stesso nome viene salvata ma non utilizzata mentre la tua è presente.
  • Gli utenti possono comunque disattivare un server fornito per se stessi in /mcp, che elenca i server forniti sotto Managed MCPs.
claude mcp get e /mcp mostrano l’URL di un server fornito solo come host, ad esempio https://mcp.example.com/…, e claude mcp get mostra i nomi delle intestazioni senza i loro valori.

Dove si applica managedMcpServers

Claude Code legge managedMcpServers dalla fonte gestita che seleziona in Come Claude Code combina le fonti gestite. Quando quella fonte imposta managedSourcesBehavior su "merge", Claude Code fornisce invece i server da ogni fonte admin, e quando due fonti definiscono lo stesso nome, la voce della fonte con ranking più alto si applica interamente. Non legge mai la chiave dal registro HKCU scrivibile dall’utente, dalle impostazioni padre che un host di embedding fornisce, o da file di impostazioni utente, di progetto o locali, dove elimina la chiave con un avviso. Claude Code non legge la chiave nella scheda Code dell’app Claude Desktop su una distribuzione di terze parti o nelle sessioni Cowork dell’app, perché Claude Desktop fornisce e blocca i server MCP di quelle sessioni stesso. /status e claude doctor lo dicono quando le tue impostazioni gestite portano la chiave lì.

Quando i server forniti si connettono

Quando managedMcpServers arriva tramite impostazioni gestite dal server, i suoi tempi seguono Comportamento di recupero e caching:
  • Su una macchina con impostazioni memorizzate nella cache, Claude Code trattiene la copia memorizzata nella cache di questa chiave fino a quando il server non conferma le impostazioni per la sessione, e attende quella conferma prima di caricare i server MCP. Se la conferma fallisce, la sessione continua senza i server forniti e /status dice che sono trattenuti.
  • Al primo avvio di una macchina, senza nulla memorizzato nella cache ancora, una sessione interattiva che inizia prima dell’arrivo delle impostazioni connette i server forniti non appena arrivano, e un’esecuzione claude -p che è già iniziata può terminare senza di loro.
Con accesso al gateway, Claude Code carica la policy prima dell’inizio della sessione, quindi nessuno dei due casi ritarda o salta i server forniti. Le sessioni interattive già in esecuzione applicano le tue modifiche alla chiave:
  • Aggiungere un server: Claude Code lo connette quando arrivano le impostazioni aggiornate, senza un riavvio.
  • Modificare la voce di un server: quelle sessioni si riconnettono ad esso con la nuova definizione.
  • Rimuovere un server: una sessione interattiva in esecuzione lo disconnette una volta che legge le impostazioni modificate. Un’esecuzione non interattiva (-p) lo mantiene fino alla fine.

Controllo basato su policy con allowlist e denylist

Gli allowlist e i denylist filtrano quali server configurati sono autorizzati a caricarsi. Non sono un registro: un server deve comunque essere aggiunto da un utente, un plugin o la tua organizzazione prima che uno dei due elenchi si applichi ad esso. I server che la tua organizzazione fornisce tramite managedMcpServers si caricano senza una voce di allowlist, e Come viene valutato un server copre i server managed-mcp.json. Il denylist si applica a ogni server indipendentemente da dove proviene, ad eccezione delle voci in-process type: "sdk". Per distribuire server agli utenti, utilizza managed-mcp.json o managedMcpServers. Entrambi gli elenchi filtrano anche i server passati con il flag CLI --mcp-config, ad eccezione delle voci in-process type: "sdk"; --strict-mcp-config limita quali file di configurazione si caricano e non aggira nessuno dei due elenchi. Per rendere l’allowlist autorevole, imposta allowedMcpServers e allowManagedMcpServersOnly: true insieme in una fonte di impostazioni gestite, come impostazioni gestite dal server o un file managed-settings.json distribuito. Il blocco si applica da ogni fonte gestita controllata da admin, quindi un blocco in un file distribuito si applica comunque quando vengono utilizzate anche impostazioni gestite dal server che non menzionano MCP. Mentre il blocco è attivo, l’allowlist gestito proviene dalla fonte admin con il ranking più alto che ne imposta uno. La lettura del blocco e dell’allowlist tra le fonti richiede Claude Code v2.1.273 o successivo. Limitare l’allowlist solo alle impostazioni gestite mostra la configurazione. Senza allowManagedMcpServersOnly, gli allowlist da ogni ambito di impostazioni si uniscono, incluso il ~/.claude/settings.json dell’utente, quindi un utente può ampliare ciò che il tuo allowlist consente. I denylist si uniscono da ogni ambito indipendentemente.
allowManagedMcpServersOnly è separato da allowManagedPermissionRulesOnly, che blocca solo le regole di autorizzazione. L’impostazione di quel flag non applica l’allowlist MCP.

Abbinare server per URL, comando o nome

allowedMcpServers e deniedMcpServers sono elenchi di voci. Ogni voce è un oggetto con una singola chiave che identifica i server per il loro URL, il loro comando o il loro nome: Lasciare allowedMcpServers non impostato è diverso dall’impostarlo su un array vuoto: Vedi Voci non valide nelle impostazioni gestite per sapere cosa accade quando una voce non supera la convalida dello schema.
Una voce serverName, in uno dei due elenchi, non è un controllo di sicurezza. Il nome è l’etichetta che un utente assegna quando esegue claude mcp add o modifica un file di configurazione, non il server sottostante, quindi un utente può chiamare qualsiasi server github. Per i connettori claude.ai il nome è il nome visualizzato restituito da claude.ai, che può cambiare. Per applicare quali server effettivamente vengono eseguiti, aggiungi voci serverCommand o serverUrl.
La convalida di serverName differisce tra i due elenchi:
  • In deniedMcpServers, serverName accetta qualsiasi stringa non vuota senza spazi iniziali o finali, quindi puoi bloccare i connettori claude.ai per il loro nome visualizzato. Ad esempio, { "serverName": "claude.ai Slack" } blocca il connettore Slack. Preferisci una voce serverUrl quando hai bisogno che il deny sia robusto rispetto ai cambi di nome, o quando un nome di connettore collide e ottiene un suffisso (N).
  • In allowedMcpServers, serverName è limitato a lettere, numeri, trattini e sottolineature. Utilizza serverUrl per aggiungere all’allowlist un connettore claude.ai che Claude Code recupera da solo; per i connettori che un host cloud fornisce alle sessioni self-hosted, utilizza invece le voci elencate in Il traffico dei connettori esce dalla tua rete.
Per disattivare tutti i connettori claude.ai che Claude Code recupera da solo, vedi disableClaudeAiConnectors.

Come viene valutato un server

Prima di caricare un server, incluso uno da managed-mcp.json, Claude Code esegue i tre controlli di seguito in ordine. Li esegue di nuovo quando un utente ricollega un server o riattiva uno disabilitato in /mcp. I server in-process type: "sdk", che l’app che ha avviato la sessione registra, saltano tutti e tre.
  1. Unisci gli elenchi. Le voci di allowlist e denylist da ogni ambito di impostazioni si combinano in un allowlist e un denylist. Quando allowManagedMcpServersOnly è true, viene mantenuto solo l’allowlist gestito; il denylist si unisce sempre da ogni ambito. Quando è presente più di una fonte gestita, Le chiavi lette da ogni fonte admin dice quali di esse forniscono gli elenchi dell’ambito gestito.
  2. Controlla il denylist. Un server che corrisponde a qualsiasi voce del denylist, per URL, comando o nome, viene bloccato. Nulla sostituisce una corrispondenza del denylist.
  3. Controlla l’allowlist. Se allowedMcpServers non è impostato da nessuna parte, ogni server che ha superato il denylist si carica. Se è impostato, ciò a cui il server deve corrispondere dipende dal suo tipo, mostrato nella tabella di seguito. Tre gruppi di server saltano questo controllo:
    • I server dell’organizzazione: ogni voce managedMcpServers e qualsiasi voce managed-mcp.json i cui valori non utilizzano l’espansione ${VAR}.
    • Server integrati, come Claude in Chrome, il server ide a cui Claude Code si connette in un IDE VS Code o JetBrains in esecuzione, e i server che la CLI stessa configura.
    • I tool Slack di una sessione Claude Tag: i server che utilizza per leggere il thread e pubblicare le sue risposte si caricano senza una voce di allowlist.
    Un server managed-mcp.json che utilizza l’espansione ${VAR} nel suo comando, argomenti, env, URL o intestazioni viene comunque controllato. Lo stesso vale per ogni server che un utente, un plugin, o claude.ai aggiunge, e ogni server che un utente passa con --mcp-config.
Tre regole di corrispondenza si applicano all’interno di questi controlli:
  • I comandi corrispondono esattamente. Ogni argomento, in ordine. ["npx", "-y", "server"] non corrisponde a ["npx", "server"] o ["npx", "-y", "server", "--flag"].
  • I valori serverCommand e serverUrl si espandono prima della corrispondenza. Sia la voce della policy che il valore configurato del server passano attraverso l’espansione ${VAR} e ${VAR:-default}, quindi una voce scritta come ["${HOME}/bin/server"] corrisponde a una configurazione del server che utilizza lo stesso riferimento o il percorso espanso. Su Windows, fai riferimento a una variabile di ambiente impostata lì, come ${USERPROFILE} invece di ${HOME}. I valori serverName corrispondono letteralmente e non si espandono mai. I due lati leggono ambienti diversi; Come si espandono le voci della policy copre quale e come differiscono le voci di allowlist e denylist.
  • Gli URL supportano wildcard * ovunque nel modello, incluso lo schema. La corrispondenza del nome host non distingue tra maiuscole e minuscole e ignora un punto FQDN finale, quindi https://Mcp.Example.com/* corrisponde a https://mcp.example.com/api. I percorsi rimangono sensibili alle maiuscole e minuscole.

Come si espandono le voci della policy

Il valore configurato del server si espande dall’ambiente del processo live, come il resto di .mcp.json. Una voce della policy si espande da un ambiente bloccato invece, quindi una variabile impostata da un file di impostazioni di progetto o utente non può cambiare cosa significa una voce di allowlist. Poiché una voce della policy dipende comunque dal valore della shell di avvio per qualsiasi variabile a cui fa riferimento, utilizza URL e comandi letterali per le voci su cui conti per l’applicazione. Richiede Claude Code v2.1.219 o successivo.

Configurazione di esempio

La configurazione di seguito configura un allowlist rigido con un denylist. Le righe evidenziate cambiano come viene valutato il resto dell’elenco, e i callout dopo il blocco spiegano ognuno:
  • Riga 3: la prima voce serverUrl. Una volta che ne esiste una, ogni server remoto deve corrispondere a un modello di URL, quindi un utente non può ottenere un server remoto non elencato dandogli un nome consentito.
  • Riga 5: la prima voce serverCommand. Lo stesso effetto per i server stdio, quindi ogni server locale deve corrispondere esattamente a un comando elencato.
  • Riga 11: una voce serverName nel denylist. Le voci del denylist si applicano sempre, quindi qualsiasi server denominato dangerous-server viene bloccato indipendentemente dal suo URL o comando.
Una voce serverName in questo allowlist non corrisponderebbe mai a nulla, poiché entrambi i tipi di trasporto hanno già voci più rigorose. Gli accordion di seguito illustrano come un server viene valutato rispetto ad altre combinazioni di allowlist e denylist.

Limitare l’allowlist solo alle impostazioni gestite

Per rendere l’allowlist gestito l’unico che si applica, imposta allowManagedMcpServersOnly nel file di impostazioni gestite:
Quando allowManagedMcpServersOnly è true, gli allowlist dalle impostazioni utente, progetto e locali vengono ignorati. Il denylist si unisce comunque da ogni ambito di impostazioni, quindi gli utenti possono sempre bloccare i server per se stessi.

Come le restrizioni appaiono agli utenti

Per vedere cosa gli utenti vedono all’avvio quando managed-mcp.json è distribuito e la sessione ha anche server --mcp-config, consultare Controllo esclusivo con managed-mcp.json. Utilizzare questa tabella per riconoscere gli altri rapporti e per comunicare agli utenti cosa aspettarsi prima di implementare una modifica: Quando un server scompare silenziosamente, l’utente non riceve alcun segnale che la policy sia il motivo, quindi comunicare agli utenti interessati quali server sono bloccati quando si implementa una nuova restrizione.

Monitorare l’utilizzo di MCP

Quando configurate l’esportazione OpenTelemetry, Claude Code può registrare quali server MCP e strumenti gli utenti invocano. Impostate OTEL_LOG_TOOL_DETAILS=1 per includere i nomi dei server MCP e degli strumenti negli eventi degli strumenti e nei contatori di costi e token, quindi aggregateli nel vostro collector per vedere quali server i vostri utenti effettivamente connettono. Vedere Monitoraggio per configurare l’esportatore e per lo schema completo degli eventi.

Riepilogo della configurazione

Ogni file e impostazione che questa pagina copre, cosa controlla e come consegnarlo: