Bản mở rộng Enterprise-Managed Authorization (EMA) dành cho Model Context Protocol (MCP) vừa được công bố đạt trạng thái ổn định. Đây là tin vui cho các doanh nghiệp đang vật lộn với việc quản lý quyền truy cập giữa hàng loạt máy chủ MCP. Trước EMA, mỗi nhân viên phải tự xác thực OAuth từng server riêng lẻ, tạo ra trải nghiệm rời rạc và lỗ hổng bảo mật. Giờ đây, tổ chức có thể ủy quyền tập trung qua một Identity Provider (IdP) duy nhất.
Giải quyết nỗi đau xác thực nhiều lần
Trong môi trường doanh nghiệp, việc mỗi nhân viên phải tự kết nối từng dịch vụ MCP và đồng ý quyền truy cập riêng lẻ là một rào cản lớn. Nhóm bảo mật không thể kiểm soát nổi: ai đã kết nối với server nào, dùng tài khoản cá nhân hay công ty. EMA thay đổi hoàn toàn cục diện. Giờ đây, quản trị viên chỉ cần cấu hình chính sách một lần trên IdP. Người dùng chỉ cần đăng nhập SSO duy nhất. Sau đó, tất cả máy chủ MCP được cấp quyền tự động dựa trên nhóm, vai trò và điều kiện truy cập.
Cách hoạt động và ý nghĩa thực tế
Cơ chế bên dưới là Identity Assertion JWT Authorization Grant (ID-JAG). Khi người dùng đăng nhập SSO, ứng dụng khách lấy ID-JAG từ IdP, rồi đổi lấy mã truy cập từ máy chủ ủy quyền của MCP. Không còn màn hình đồng ý riêng cho từng server. Quy trình này mang lại ba lợi ích lớn: ủy quyền một lần, áp dụng cho mọi máy chủ; chính sách và nhật ký kiểm toán tập trung trên bảng điều khiển quản trị của IdP; và giảm đáng kể nguy cơ lẫn lộn giữa tài khoản cá nhân với tài khoản công ty. Anthropic, Microsoft và Okta đang áp dụng EMA.
Đối với người dùng cuối, EMA là bước tiến tới một hệ sinh thái MCP thực sự sẵn sàng dùng ở cấp doanh nghiệp. Khi bạn đăng nhập vào công cụ nội bộ, mọi kết nối AI, dữ liệu và quyền hạn đã sẵn sàng mà không cần cấu hình thủ công. Điều này đẩy nhanh việc áp dụng AI trong doanh nghiệp và giảm rủi ro bảo mật.





