MCP
MCP 是一种让模型与外部工具、数据源和系统能力连接的协议思路。企业场景中,MCP 的价值在于把工具能力标准化,让智能体能够受控调用。
如果说 RAG 解决“模型如何读取企业知识”,MCP 更接近解决“模型如何调用企业能力”。它把搜索文档、查询数据库、创建工单、读取 CRM、调用内部工具等能力抽象成可描述、可授权、可审计的工具接口。
mermaid
sequenceDiagram
participant U as 业务用户
participant A as 智能体
participant M as MCP 工具层
participant P as 权限与审计
participant S as 企业系统
U->>A: 提出任务
A->>M: 选择可用工具
M->>P: 校验身份和权限
P-->>M: 返回授权结果
M->>S: 调用系统接口
S-->>M: 返回结构化结果
M-->>A: 返回工具结果
A-->>U: 生成可解释输出关键要素
- 工具定义
- 权限控制
- 调用日志
- 错误处理
- 结果校验
企业 MCP 工具应该包含什么
| 模块 | 说明 |
|---|---|
| 工具名称 | 用清晰名称描述能力,例如查询客户、创建工单、检索合同 |
| 输入参数 | 明确必填字段、类型、枚举值和校验规则 |
| 输出结构 | 返回稳定 JSON 或结构化结果,便于模型继续推理 |
| 权限策略 | 限定哪些用户、角色、部门可以调用 |
| 错误码 | 区分无权限、参数错误、系统失败、数据不存在 |
| 审计日志 | 记录谁在什么时间用什么参数调用了什么工具 |
MCP 适合接入的能力
| 类型 | 示例 |
|---|---|
| 检索类 | 搜索知识库、查询合同、查找工单、读取产品资料 |
| 只读业务系统 | CRM 客户信息、ERP 库存、OA 审批状态 |
| 写入型工具 | 创建任务、生成报告、更新线索、提交审批 |
| 开发与运维工具 | 查询日志、触发部署、读取监控指标 |
| 数据分析工具 | 查询指标、生成图表、导出结构化数据 |
风险控制
MCP 工具一旦能写入系统,就必须加入执行边界。
| 风险 | 控制方式 |
|---|---|
| 越权访问 | 在工具层做身份和权限校验 |
| 参数错误 | 使用 schema 校验和枚举约束 |
| 误操作 | 高风险写入前要求人工确认 |
| 数据泄漏 | 对返回字段做脱敏和最小化 |
| 无法追责 | 全量记录工具调用日志 |
企业使用建议
不要把 MCP 当作万能集成层。它适合标准化工具调用,但仍然需要业务权限、系统接口和审计策略配合。
FDE 会把 MCP 放在 智能体定制 和企业系统之间,优先接入高价值、低风险、接口清晰的工具。早期通常从只读查询类工具开始,等流程稳定后再开放写入型动作。
常见误区
- MCP 不是业务系统本身,仍然需要真实 API、数据库或服务支持。
- 工具描述写得越开放越危险,企业工具应收敛输入和输出。
- 不能用模型判断权限,权限必须由系统层执行。
- 所有工具都接入并不代表更强,工具越多越需要治理和评估。
