Quando você conecta um cliente de IA ao Atlas usando acesso delegado pelo usuário, o cliente de IA age em seu nome usando sua própria identidade do Atlas. Esta página explica como essa autorização funciona, o que o cliente de IA pode e não pode acessar e como suas credenciais permanecem protegidas.
Para aprender como um Organization Owner habilita o acesso, configura os modos de acesso e audita a atividade do cliente de IA, consulte Gerenciar o acesso do cliente de IA à sua organização.
O servidor MCP remoto implementa a versão 2025-11-25 da especificação do Model Context Protocol. Como parte do protocolo, o acesso delegado pelo usuário usa o OAuth.2 1 Fluxo de código de autorização com chave de prova para troca de código (PKCE).
Identidade e permissões
O cliente de IA atua sob sua identidade do Atlas, usando sua função Atlas existente. O cliente de IA não pode exceder as permissões que você já possui. Se sua função não permitir uma ação, o cliente de IA não poderá executar essa ação em seu nome.
Você não pode delegar um subconjunto de suas permissões. Quando você autoriza um cliente de IA, ele age com suas permissões existentes completas, sujeito ao modo de acesso que seu Organization Owner configura. Para saber mais sobre os modos de acesso, consulte Modos de acesso do cliente de IA.
O Atlas atribui todas as ações que um cliente de IA executa a você no log de auditoria. Os eventos de log de auditoria da organização registram seu ID de usuário e o ID do cliente de IA que fez a solicitação. Para saber como o Atlas registra a atividade do cliente de IA em seu log de auditoria, consulte Gerenciar o acesso do cliente de IA à sua organização.
Isolamento de credenciais
O Atlas nunca compartilha suas credenciais com o cliente de IA. Durante o fluxo de conexão, você se autentica diretamente com o Atlas em seu navegador. O cliente de IA nunca recebe sua senha do Atlas ou credenciais de longa duração.
Depois de autorizar a conexão, o Atlas gerencia os tokens que a conexão usa. A atualização do token é automática. Você não gerencia uma string de conexão ou segredo.
Isolamento de conexão do plano de dados
Para se conectar aos seus dados, o Atlas usa credenciais de curta duração que carregam sua identidade individual. O Atlas cria essas credenciais apenas para a conexão do plano de dados.
Os detalhes de conexão do banco de dados nunca são expostos ao cliente de IA. O cliente de IA interage com seus dados apenas por meio das ferramentas disponíveis em seu modo de acesso configurado.
A capacidade de um cliente de IA de se conectar aos seus clusters depende das suas próprias permissões do Atlas. Para saber quais funções do Atlas recebem acesso ao banco de dados por meio de um cliente de IA, consulte Funções de usuário e acesso ao banco de dados.
A revogação do acesso também encerra o acesso ao plano de dados no mesmo cronograma. O cliente de IA deve apresentar um token de acesso válido para chamar qualquer ferramenta. Quando o token de acesso expira e o token de atualização não funciona mais, o cliente de IA não consegue acessar seus dados, mesmo que as credenciais do banco de dados ainda não tenham expirado.
Acessar vida útil e revogação
O acesso de um cliente de IA em seu nome termina após 7 dias de inatividade ou 30 dias a partir do momento em que você concedeu o acesso, independentemente da atividade. Quando o acesso termina, você deve autenticar novamente para reconectar o cliente de IA. Os Organization Owners podem reduzir o tempo de vida máximo do token para a organização.
Você pode revogar o acesso de um cliente de IA a qualquer momento na IU do Atlas. A revogação do acesso invalida o token de atualização do cliente de IA, mas o token de acesso atual do cliente permanece válido até expirar, até 10 minutos depois. Quando um Organization Owner desativa o acesso do cliente de IA para a organização, o acesso ao plano de controle termina imediatamente, porque o Atlas verifica se o acesso está ativado em cada chamada da Administration API.
Anotações de ferramentas e operações destrutivas
Cada ferramenta de servidor MongoDB MCP carrega anotações que descrevem o que a ferramenta faz. Os clientes de IA podem usar essas anotações para decidir como apresentar uma ferramenta a você, como se deve perguntar antes de executá-la.
As duas anotações relevantes para a segurança são:
readOnlyHint: quandotrue, indica que a ferramenta não altera nenhum dado ou configuração.destructiveHint: quandotrue, indica que a ferramenta pode remover ou substituir dados ou configurações existentes.
O servidor MCP deriva ambas as anotações do tipo de operação da ferramenta:
Tipo de operação | readOnlyHint | destructiveHint | Exemplo de ferramentas |
|---|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
Aviso
As anotações de ferramentas não são um limite de segurança
As anotações de ferramenta, como destructiveHint e readOnlyHint, são metadados consultivos que o MCP servidor envia ao cliente de IA. Eles não autorizam, restringem ou bloqueiam nenhuma operação, e um cliente de IA pode ignorá-los. Não confie em anotações para evitar alterações não intencionais.
Para limitar o que um cliente de IA pode fazer em seu nome, conceda apenas as permissões do Atlas que a tarefa do cliente de IA exige. Para saber mais sobre as funções do Atlas , consulte Funções de usuário do Atlas .
FERRAMENTAS não destrutivas sensíveis à segurança
create as ferramentas relatam destructiveHint como false porque essas ferramentas adicionam recursos em vez de remover ou substituir recursos. No entanto, algumas ferramentas create ainda alteram sua postura de segurança. Por exemplo:
atlas-create-access-listaumenta a exposição do cluster adicionando entradas à lista de acesso IP de um projeto. Uma entrada como0.0.0.0/0expõe o cluster a todos os endereços IP.atlas-create-db-usercria um usuário de banco de dados que pode ler ou gravar dados, dependendo das funções concedidas a ele.
Avalie uma ferramenta com base no que ela altera, não no valor de destructiveHint.
Confirmando a intenção
Para algumas ferramentas, o servidor MCP solicita que você confirme a operação antes que a ferramenta seja executada. O MongoDB chama esse processo de elicitação. O cliente de IA exibe o prompt de confirmação e, se você recusar, o servidor MCP retornará um erro e não executará a operação.
A confirmação depende do cliente de IA que oferece suporte à funcionalidade de elicitação do MCP. Se o cliente de IA não oferecer suporte à elicitação, o servidor MCP executará a ferramenta sem solicitar sua confirmação. Não presuma que um prompt de confirmação apareça antes que uma operação arriscada seja executada.
O que limita uma ferramenta
As permissões, não as anotações, determinam o que um cliente de IA pode alterar usando suas FERRAMENTAS. As permissões são determinadas por:
sua função Atlas
o nível de acesso do cliente de IA da sua organização
Uma ferramenta falha se você não tiver os privilégios que a operação exige, independentemente das anotações da ferramenta ou dos prompts de confirmação.
Como você não pode delegar um subconjunto de suas permissões, um cliente de IA que atua em seu nome pode acessar tudo o que sua função permite. Considere isso quando você tiver uma função amplamente privilegiada, como Project Database Access Admin ou Project IP Access List Admin. Essas funções permitem as ferramentas descritas na seção anterior.
Para saber mais sobre as funções do Atlas , consulte Funções de usuário do Atlas .
Se você conectar um agente automatizado com acesso programático, o agente atuará como uma conta de serviço em vez de você. Defina o escopo de cada configuração do MCP apenas para as funções que o fluxo de trabalho do agente exige e mantenha a configuração somente leitura, a menos que o agente precise gravar. Uma configuração somente leitura impede que os agentes de IA vejam as ferramentas de gravação, tornando-o um controle de acesso eficaz.
FERRAMENTAS rotuladas para leitura que podem executar gravar
Aviso
Algumas ferramentas com rótulo de leitura podem gravar
aggregate, aggregate-db e export são ferramentas read que relatam readOnlyHint: true. Essas ferramentas executam pipeline de agregação que podem incluir um estágio $out ou $merge, ambos gravam os resultados do pipeline em uma coleção. operationType: "read" não garante que uma ferramenta deixe seus dados inalterados.
Escopo do risco
O estágio $merge de um pipeline de agregação pode gravar em um banco de dados ou coleção diferente daquele do qual o pipeline lê. A opção into do estágio $merge aceita {db: <database>, coll: <collection>}. A gravação pode ter como destino qualquer banco de dados ou coleção que a identidade do Atlas do cliente de IA pode acessar, além do que o cliente de IA parece estar consultando.
Um estágio $out substitui completamente o conteúdo da coleção de destino se a coleção de destino já existir.
Mitigações
Nem todo pipeline de agregação resulta em uma gravação. A execução de um pipeline de agregação que produz gravações exige:
Uma sessão autenticada: sua própria sessão sob acesso delegado pelo usuário ou as credenciais de uma conta de serviço sob acesso programático.
Acesso ao projeto: a identidade do Atlas do cliente de IA deve conceder acesso de gravar ao projeto de destino. Para acesso delegado pelo usuário, esta é sua própria função do Atlas. Para acesso programático, estas são as funções do Atlas atribuídas à conta de serviço.
Essas condições reduzem o risco, mas não o removem. Uma política que concede acesso a aggregate, aggregate-db ou export com base apenas no rótulo read pode conceder acidentalmente acesso de gravação ao cliente de IA.
aggregate permanece disponível mesmo quando o modo de acesso de um cliente de IA ou a função de uma conta de serviço é somente leitura. No entanto, a gravação ainda falha: se a função de uma conta de serviço for somente leitura, ou o modo de acesso da sua organização estiver definido como somente leitura para acesso delegado pelo usuário, um estágio $out ou $merge no pipeline não poderá ser concluído porque a conexão não tem permissão de gravação.
O Servidor MCP também aciona um prompt de confirmação quando um pipeline de agregação contém um estágio $out $merge ou. O cliente de IA exibe o prompt e solicita que você confirme a escrita antes que o pipeline seja executado. Essa confirmação depende do cliente de IA suportar a elicitação. Se o cliente de IA não oferecer suporte à elicitação, o servidor MCP executará o pipeline sem solicitar que você confirme.
Reduzindo o risco
Conceda aos clientes de IA e às contas de serviço apenas as funções do Atlas que seu fluxo de trabalho exige. Uma função somente leitura impede que
aggregategrave por meio de um estágio$outou$merge.Use um cliente de IA que suporte a elicitação, para que o servidor MCP possa solicitar seu consentimento antes de executar um pipeline de agregação de produção de gravar.
Para acesso delegado pelo usuário, um Organization Owner pode definir o modo de acesso da sua organização como somente leitura em vez de leitura-gravação. Isso impede gravações por meio de
aggregatepara cada cliente de IA em sua organização.Para acesso programático, mantenha a configuração MCP da conta de serviço somente leitura, a menos que o fluxo de trabalho do agente exija gravações. Isso impede que
aggregategrave da mesma forma.
Saiba mais
Para saber mais sobre artefatos de segurança retidos e orientações para usuários federados, consulte Visão geral do Atlas App Connections.