MongoDB MCPサーバーは、Atlasに接続するために2つのアクセスモデルを提供しています。
どちらのアクセス モデルも同じ MongoDB MCP サーバーと同じツールのセットを使用します。アクセスの付与方法、アクションの帰属先、管理者による管理方法が異なります。MCP の使用方法に合ったアクセス モデルを選択します。
これらのアクセス モデルを使用すると、Atlas ホストするクラスターにのみ接続できます。MongoDB Community Edition や MongoDB Enterprise Advanced など、Atlas 以外の MongoDB 配置に接続するには、MCP サーバーを自分で実行します。詳細については、MongoDB MCP サーバーの概要を参照してください。
Atlas アプリ接続を介したユーザー委任アクセス
ユーザー認証アクセスでは、 AIクライアントはOAuth を使用して、個々の Atlas ユーザーに代わって Atlas に接続します。ユーザーは Atlas App Connections を通じてAIクライアントを認可し、クライアントはそのユーザーの既存の Atlas 権限を使用して動作します。クライアントは、ユーザーがすでに許可されている操作を超えることはできません。
データの探索やコーディング中のクエリの作成など、プロンプトを発行する AI クライアントでの対話型の作業にはこのモデルを使用します。
このモデルは、 MongoDB が事前に登録するAIクライアントでのみ機能します。 MongoDB がサポートするクライアントについては、 「サポートされているAIクライアント」 を参照してください。自分で構築したエージェントを接続するには、 MCP 構成を介したプログラムによるアクセスを使用します。
主な特徴:
アイデンティティ: AIクライアントは、認可した個別のAtlas userに代わって操作します。
設定: ユーザーはAIクライアントのマーケットプレイスから接続し、ブラウザでアクセスを認可します。プロビジョニングするインフラはありません。
許可: 認可する Atlas user の既存のロールと、組織が設定するアクセスモードに基づいています。アクセスは、ユーザー自身の許可を超えることはできません。読み取りと書き込み (write)のアクセスを受け取るロールについては、「ユーザーロールとデータベースアクセス」を参照してください。
管理: Organization Owner は組織レベルで AI クライアント アクセスを有効にし、読み取り専用または読み書き込みモードを設定します。これにより、AI クライアントの権限を認証する Atlas user よりも少ない権限に制限できます。アクセスはデフォルトで無効になっていますが、新しいユーザーがサインアップすると Atlas が作成する組織では有効になります。有効化は、すべての AI クライアントにグループとして適用されます。1 つの AI クライアントを有効にして別の AI クライアントを無効にしたり、AI クライアント アクセスを特定のプロジェクトに制限したりすることはできません。アクセスを有効にして構成する方法については、「組織への AI クライアント アクセスの管理」を参照してください。
帰属: Atlas は個別のツール呼び出しを記録しません。ツール呼び出しによってクラスターの作成などの監査イベントが作成されると、イベントには認可する Atlas user と AI クライアントの両方が記録されます。
サポートされている AI クライアント
ユーザ委任アクセスは、次の AI クライアントをサポートします。
ChatGPT Desktop & Web
Clade コード
Claude Desktop & Web
コーデック
Cursor
Devin AI
fx
Grok ビルド
MCP 構成を介したプログラムによるアクセス
プログラムによるアクセスでは、自動エージェントは、管理者が MCP 構成APIを使用してプロビジョニングおよび構成する MCP 構成を使用して Atlas に接続します。自動エージェントは、各ステップを手動で承認するユーザーなしで複数ステップのワークフローを実行します。エージェントは、個々のユーザーとしてではなく、割り当てられた Atlas ロールでその MCP 構成を使用して動作します。
このモデルは、パイプラインの本番などのエージェントフレームワークで構築された自動化された複数のステップのワークフローに使用します。このモデルでは、管理者がエージェントが使用する MCP 構成を作成するため、MongoDB でエージェントを事前に登録する必要はありません。したがって、このモデルは自分でビルドしたエージェントとともに使用できます。
管理者がMCP構成を作成すると、Atlasはその構成のサービス アカウントのペアを作成します。構成には、エージェントが受け取るAtlasロールと、そのエージェントに適用されるアクセス制御が指定されます。サービス アカウントの1つで、エージェントはMCPサーバーにアクセスでき、Atlasはもう1つのサービス アカウントを監査イベントに記録します。
主な特徴:
アイデンティティ: エージェントは、設定された MCP 構成として機能します。
設定: 管理者によるプロビジョニング。エージェントが必要とする範囲に応じて、Organization Owner が組織レベルのロールを使用して構成を作成するか、Project Owner がプロジェクトレベルのロールを使用して構成を作成します。
管理: 各 MCP 構成には、独自のロール、任意のIP アクセス リスト、および読み取り専用設定があります。権限は、選択した Atlas ロールにマッピングされます。 Atlas は、MCP 構成を作成するときに読み取り専用を事前に選択します。 MCP 構成が読み取り専用の場合、エージェントは書込みツールを使用できません。
アトリビューション: Atlas は個別のツール呼び出しを記録しません。ツール呼び出しによって監査イベントが作成されると、イベントには個別のユーザーではなく、サービス アカウントが記録されます。
アクセスモデルの比較
次の表は、ユーザー委任アクセスモデルとプログラムによるアクセスモデルの主な特徴を比較しています。
ユーザー委任(アプリ接続) | プログラムによる構成 (MCP 構成) | |
|---|---|---|
アイデンティティと帰属 | 個別の Atlas user | MCP 構成 |
セットアップ | ユーザーはクライアントのマーケットプレイスから AI クライアントを認可します | 管理者が MCP 構成をプロビジョニングします |
権限 | ユーザーの既存の Atlas ロール | MCP 構成の割り当てられたロール |
管理者コントロール | すべての AI クライアントをグループとして組織レベルで有効にします。読み取り専用または読み書き込みモード。デフォルトで無効です。 | 構成ごとのロール、任意の IP アクセス リスト、読み取り専用設定。作成時に事前選択されます。 |
に最適 | 対話型 AI コーディング | 自動化された複数のステップで構成されるワークフロー |
アクセス モデルの選択
個人の開発者が対話型の作業のためにAIクライアントをAtlasに接続し、自分のAtlasアイデンティティとパーミッションの下でアクションを実行する場合は、「ユーザー委任アクセス」を選択します。
専用の MCP 構成の下で、個別のユーザーとは独立して実行する必要がある自動化エージェントまたは本番ワークフローを構築する場合は、プログラムによるアクセスを選択します。
詳細
ユーザーによるアクセスをサポートするプラットフォームの詳細については、「 Atlas App Connections の概要 」を参照してください。
Organization Owner が AI クライアントへのアクセスを有効化して構成する方法については、「組織への AI クライアント アクセスの管理」を参照してください。
読み取り専用モードと読み書き込みモードで許可される内容については、AI クライアント アクセス モードを参照してください。
現在の制限について詳しくは、制限事項を参照してください。