对于 AI 代理:可在 https://www.mongodb.com/zh-cn/docs/llms.txt 获取文档索引—通过在任何 URL 路径后添加 .md 可获取所有页面的 Markdown 版本。
Docs 菜单

MongoDB Atlas的 MCP 访问模型

MongoDB MCP Server 提供两种连接Atlas的访问权限模型:

两种访问权限模型使用相同的MongoDB MCP Server 和相同的工具设立。它们的不同之处在于访问权限权限的授予方式、操作的执行者以及管理员的管理方式。选择与您打算使用 MCP 的方式相匹配的访问权限模型。

您可以使用这些访问权限模型仅连接 Atlas 托管的集群。要连接到Atlas外部的MongoDB 部署(例如MongoDB Community Edition或MongoDB Enterprise Advanced ),请自行运行MCP服务器。要学习;了解更多信息,请参阅MongoDB MCP 服务器概述。

通过用户委托访问权限, AI客户端使用 OAuth 代表单个Atlas 用户连接到Atlas 。用户通过Atlas App Connections 授权AI客户端,客户端使用该用户的现有Atlas权限进行操作。客户端不能超出已允许用户执行的操作。

使用此模型在AI客户端中进行交互式工作,您可以在其中发出提示,例如在编码时探索数据或编写查询。

该模型仅适用于MongoDB预先注册的AI客户端。要学习;了解MongoDB支持哪些客户端,请参阅支持的AI客户端。要连接您自己构建的代理,请使用“通过服务帐户进行编程访问”。

主要特征:

  • 身份: AI客户端代表对其进行授权的单个Atlas 用户。

  • 设置:用户从AI客户端的市场进行连接,并在浏览器中授权访问权限。无需预配基础架构。

  • 权限:基于授权Atlas用户的现有角色以及组织设置的访问权限模式。访问权限不能超过该用户自己的权限。要学习;了解哪些角色可以获得读写写入访问权限,请参阅用户角色和数据库访问权限。

  • 管理:组织所有者允许在组织级别访问权限AI客户端,并设置只读或读写模式,这可以将AI客户端的权限限制为少于授权Atlas 用户拥有的权限。默认,访问权限处于禁用状态,但Atlas在新用户注册时创建的组织除外。启用适用于作为一个群组的所有AI客户端。您不能启用一个AI客户端而禁用另一个 AI 客户端,也不能将AI客户端访问权限权限限制为特定项目。要学习;了解如何启用和配置访问权限,请参阅管理AI客户端对组织的访问权限。

  • 归属: Atlas不会记录单个工具调用。当工具调用创建Atlas 审核事件(例如创建集群)时,该事件会记录授权Atlas 用户和AI客户端。

用户委托访问权限支持以下AI客户端:

  • 反重力

  • ChatGPT(桌面和 Web)

  • Claude Code(桌面和 Web)

  • Codex CLI

  • Cursor

  • Devin

  • Devin 桌面

  • GitHub Copilot CLI

  • Grok

  • Grok CLI

  • Visual Studio Code

通过编程访问权限,自动化代理使用管理员预配和配置的服务帐户连接到Atlas 。自动化代理运行多步骤工作流,无需用户手动批准每个步骤。代理使用该服务帐户及其分配的Atlas角色,而不是作为单个用户进行操作。

将此模型用于使用代理框架构建的自动化、多步骤工作流,例如生产管道。此模型不要求MongoDB提前注册代理,因为管理员会创建代理使用的服务帐户。因此,您可以将此模型与您自己构建的代理一起使用。

当管理员创建 MCP 配置时, Atlas会为其创建一对服务帐户。该配置指定了代理接收的Atlas角色以及应用的访问权限控制。一个服务帐户允许代理访问 MCP服务器, Atlas在Atlas 审核事件中记录另一个服务帐户。

主要特征:

  • 身份:代理充当已配置的服务帐户。

  • 设置:管理员配置。组织所有者可以创建具有组织级角色的配置,或者项目所有者可以创建具有项目级角色的配置,具体取决于代理所需的范围。

  • 管理:每个配置都有自己的角色、可选的IP访问列表和只读设置。创建配置时, Atlas会预先选择只读。当配置为只读时,写入工具对代理不可用。

  • 归属: Atlas不会记录单个工具调用。当工具调用创建Atlas 审核事件时,该事件会记录服务帐户而不是单个用户。

下表比较了用户委托访问模型和编程访问权限模型的主要特征:

用户委托(应用程序连接)
程序化(服务帐号)

身份和归属

个人Atlas 用户

服务帐户

设置

用户从客户端市场授权AI客户端

管理员提供配置

权限

用户的现有Atlas角色

为服务帐号分配的角色

管理员控制

组织级别支持将所有AI客户端作为一个群组、只读或读写模式。默认禁用。

在创建时预先选择的基于配置的角色、可选IP访问列表和只读设置。

最适合

交互式AI编码

自动化的多步骤工作流程

如果您是个人开发者,将AI客户端连接到Atlas进行交互式工作,并且希望操作在自己的Atlas身份和权限下运行,请选择用户委派访问权限。

如果要构建需要在专用服务帐户下独立于任何单个用户运行的自动化代理或生产工作流程,请选择编程访问权限。