MCP 服务器可以运行Atlas工具来执行各种Atlas操作。 要运行Atlas工具, Atlas 集群需要具有适当权限的服务帐户。 有关工具列表,请参阅MongoDB MCP Server 工具。
如果您无需初始运行 Atlas 工具,则可以省略此任务,以后再执行。
要执行简单的 MCP 服务器配置,请参阅 入门。您可以向 Atlas 集群提供连接字符串。
关于此任务
选择运行MCP Server Atlas工具的权限并创建具有这些权限的服务帐户。
开始之前
选择服务帐户的最低权限。
注意
授予 Organization Owner 角色很少需要,并且可能存在安全风险。
下表显示可以使用 MCP 服务器执行的操作子集以及这些操作所需的角色:
操作 | 分配最安全的角色 | 等级 |
|---|---|---|
列出组织和项目 |
| 组织 |
创建新项目 |
| 组织 |
查看项目中的集群和数据库 |
| 项目 |
在项目中创建和管理集群 |
| 项目 |
管理项目访问权限列表 |
| 项目 |
管理数据库用户 |
| 项目 |
对于大多数操作,您通常应使用 Project 级别的角色,并将这些角色分配给您需要管理或查看的特定项目。避免 Organization Owner,除非您需要对组织中的所有项目和设置进行完全管理控制。写下要使用的权限。您将在下一节中使用它们。
有关角色和权限的完整列表,请参阅Atlas 用户角色。
注意
MCP 服务器不会根据服务帐户权限禁用或隐藏工具。如果服务帐户没有访问权限某个工具的权限,则尝试运行该工具可能会导致错误。
启用 AI 客户端
AI 客户端通过 MongoDB MCP 服务器连接到 Atlas。Organization Owner 必须启用 AI 客户端设置,然后节点才能使用插件连接。
注意
AI客户端设置仅适用于用户通过Atlas App Connections 进行的委托访问权限。它不适应用通过使用Atlas CLI或Atlas Admin API 的连接进行的编程访问权限。对于这些连接,权限来自 MCP 服务器配置中分配给服务帐户的角色。
要为组织启用 AI 客户端插件连接:
登录 Atlas。
登录Atlas 云。
您可以将 MCP 服务器与本地 Atlas 部署一起使用。要将 MCP 服务器工具用于本地Atlas部署,您必须安装Docker。有关本地Atlas部署的介绍,请参阅创建本地Atlas部署。
步骤
要限制访问,请使用具有 Project 级别角色的服务账户。将这些角色分配给您需要管理或查看的特定项目。
您还可以使用具有 Organization 级别角色的服务账户。例如,如果您需要具有 Organization 角色的服务账户来列出所有项目或使用一个服务账户管理多个项目。
以下部分提供了使用 Project 或 Organization 角色创建服务帐户的说明。
使用项目角色创建 Atlas 服务帐户
要创建具有 Project 角色的 Atlas 服务帐户,请执行以下步骤:
创建Atlas服务帐户
登录Atlas 云。
说明假设您已创建了组织和项目。在侧边栏的“安全”部分下单击“ 项目身份与访问”。
单击 创建应用程序 > 服务帐户。
输入名称。
输入说明。
设置客户端密钥过期时间段。
从“项目权限”菜单中选择相应的角色。
单击 Create(创建)。
注意
Atlas user 界面可能会发生变化,并且步骤可能会有所不同。有关详细信息,请参阅向组织授予编程访问权限。
保存客户端凭证
创建 Atlas 服务帐户后,您将看到客户端 ID 和客户端密钥。复制并保存客户端密钥。用户界面不会再次显示它。
稍后,您将使用客户端ID和客户端密钥在使用Atlas API凭证连接部分中设立apiClientId 和 apiClientSecret。
使用组织角色创建 Atlas 服务账户
如果您需要具有 Organization 角色的服务账户,请执行以下步骤:
创建Atlas服务帐户
登录Atlas 云。
这些说明假定您已创建一个组织。从页面顶部附近的“组织”部分选择您的组织。
单击侧边栏中“身份和访问”部分下的“应用程序”。
单击 新增 > 服务帐户。
输入名称。
输入说明。
设置客户端密钥过期时间段。
从Organization Permissions(组织权限)菜单中,选择相应的角色。
单击 Create(创建)。
注意
Atlas user 界面可能会发生变化,并且步骤可能会有所不同。有关详细信息,请参阅向组织授予编程访问权限。
保存客户端凭证
创建 Atlas 服务帐户后,您将看到客户端 ID 和客户端密钥。复制并保存客户端密钥。用户界面不会再次显示它。
稍后,您将使用客户端ID和客户端密钥在使用Atlas API凭证连接部分中设立apiClientId 和 apiClientSecret。
后续步骤
创建服务帐户后,可以将 MCP 服务器配置为使用Atlas API凭证。有关详细信息,请参阅使用Atlas API凭证进行连接。