התחברות לשרת ה-MCP של Developer Knowledge

שרת ה-MCP של Google Developer Knowledge מעניק לכלים מבוססי-AI לפיתוח גישה ישירה לחיפוש ולאחזור של תיעוד רשמי של Google למפתחים למוצרים כמו Firebase,‏ Google Cloud,‏ Android,‏ Google Maps Platform ועוד. כשמקשרים את כלי העזרה לתכנות לספריית התיעוד המוסמכת של Google, נמנעים מחיפושים ידניים באינטרנט, מהקשר לא עדכני ומגירוד נתונים.

יכולות של שרת MCP

שרת ה-MCP של Google Developer Knowledge מספק שלושה כלים מרכזיים לעוזר ה-AI לתכנות:

שם הכלי תיאור
search_documents מחפשת במסמכי המפתח של Google ומחזירה את הקטעים הרלוונטיים ביותר מהדפים לצד שמות המסמכים.
get_documents מאחזר את תוכן ה-Markdown המלא של מסמכים באמצעות השמות שמוחזרים על ידי search_documents.
answer_query יצירת תשובות מובְנות שמבוססות על מאגר הידע של המפתחים.

search_documents הכלי מחפש בתיעוד של Google את הקטעים הרלוונטיים ביותר שמתאימים לשאילתה שלכם. כששואלים שאלה, הכלי מחזיר קטעי טקסט קצרים. אם הסוכן צריך את ההקשר המלא של הדף שסביב הקטע, הוא יכול להעביר את שם המשאב של המסמך אל get_documents כדי לאחזר את הדף כולו.

כדאי להשתמש בכלי answer_query כשרוצים לקבל תשובה ישירה לשאלה שמבוססת על מאגר הידע למפתחים, ולא על תוצאות חיפוש גולמיות או על קובצי Markdown מלאים.

בחירת שיטת אימות

שרת ה-MCP של Developer Knowledge תומך בשתי גישות לאימות, בהתאם לסביבת הפיתוח ולעוזר ה-AI שלכם:

  • מפתח API: הכי מתאים לסביבות פיתוח משולבות (IDE) של צד שלישי ולסוכני CLI כמו Claude Code,‏ Cursor,‏ GitHub Copilot,‏ Codex ולקוחות אחרים של MCP מרחוק. מעבירים את מפתח ה-API בכותרת X-Goog-Api-Key באמצעות HTTPS.
  • ‫OAuth ו-ADC: הכי מתאים ל-Google Antigravity, שיש לו תמיכה מובנית בפרטי כניסה שמוגדרים כברירת מחדל לאפליקציות (ADC), או לתהליכי עבודה ארגוניים שנדרש בהם אסימון bearer מסוג OAuth 2.0 או מזהה לקוח עצמאי מסוג OAuth 2.0 במקום מפתח API.

יוצרים את פרטי הכניסה שנדרשים לשיטת האימות שבחרתם, כדי לאפשר לעוזר ה-AI או לסוכן התכנות לאמת בקשות באמצעות שירות שרת ה-MCP של Developer Knowledge.

בוחרים כרטיסייה כדי ליצור את פרטי הכניסה:

מפתח API

דרישות מוקדמות

לפני שיוצרים מפתח API, צריך לוודא שיש לכם:

הפעלת ה-API ויצירת מפתח API

אפשר ליצור מפתח API באמצעות מסוף Google Cloud או ה-CLI של gcloud:

Google Cloud Console

  1. פותחים את הדף של Developer Knowledge API במסוף Google Cloud.
  2. בוחרים את פרויקט הענן ב-Google Cloud ולוחצים על Enable (הפעלה).
  3. נכנסים אל הדף Credentials.
  4. לוחצים על Create credentials ובוחרים באפשרות API key.
  5. לוחצים על הפעולה Edit API key כדי להגדיר הגבלות:
    • בקטע API restrictions, בוחרים באפשרות Restrict key.
    • בוחרים באפשרות Developer Knowledge API.
    • אם אתם מתכננים להשתמש באותו מפתח לקריאות למודלים (כמו GEMINI_API_KEY), צריך לבחור גם באפשרות Generative Language API.
  6. לוחצים על שמירה ואז מעתיקים את מפתח ה-API.

‫CLI של gcloud

  1. מפעילים את Developer Knowledge API בפרויקט, ומחליפים את PROJECT_ID במזהה הפרויקט:

    gcloud services enable developerknowledge.googleapis.com \
      --project=PROJECT_ID
    
  2. כדי ליצור מפתח API:

    gcloud services api-keys create \
      --project=PROJECT_ID \
      --display-name="DK API Key"
    

    הפקודה הזו מחזירה פרטים של מטא-נתונים לגבי המפתח החדש. מעתיקים ושומרים את שני הערכים הבאים מפלט הפקודה:

    • ‫keyString: זהו מפתח ה-API הגולמי (לדוגמה, AIzaSy...). תצטרכו להדביק את הערך הזה בהגדרות של סביבת הפיתוח המשולבת (IDE).
    • ‫name: זהו נתיב המשאב של המפתח (לדוגמה, projects/PROJECT_ID/locations/global/keys/UNIQUE_ID). תשתמשו בנתיב הזה כדי להגביל את המפתח בשלב הבא.
  3. כדי למנוע שימוש לא מורשה, מומלץ להגביל את המפתח ל-Developer Knowledge API. מחליפים את KEY_NAME בנתיב המלא של name שהועתק מהשלב הקודם:

    ‫
    gcloud services api-keys update KEY_NAME \
      --api-target=service=developerknowledge.googleapis.com
    
    gcloud services api-keys update KEY_NAME \
      --api-target=service=developerknowledge.googleapis.com \
      --api-target=service=generativelanguage.googleapis.com
    

OAuth ו-ADC

דרישות מוקדמות

לפני שמגדירים OAuth או ADC, צריך לוודא שיש לכם:

הפעלת ה-API

מריצים את הפקודה הבאה כדי להפעיל את Developer Knowledge API בפרויקט:

gcloud services enable developerknowledge.googleapis.com \
  --project=PROJECT_ID

בחירת סוג פרטי הכניסה ל-OAuth

בוחרים את שיטת פרטי הכניסה שנדרשת בכלי:

ADC

‫Google Antigravity כוללת תמיכה מובנית ב-ADC ומבצעת רענון אוטומטי של אסימונים. לקוחות אחרים של MCP יכולים להשתמש ב-ADC על ידי העברת אסימון bearer לטווח קצר בכותרת Authorization:

  1. מאמתים את החשבון ב-Google ומגדירים את פרויקט המכסה:

    gcloud auth application-default login \
      --project=PROJECT_ID
    
  2. כשדפדפן נפתח, נכנסים לחשבון Google ומעניקים את ההרשאות הנדרשות.

  3. (אופציונלי) אם אתם מגדירים לקוח MCP של צד שלישי שאין לו תמיכה מובנית ב-ADC, צריך ליצור אסימון bearer (תקף לשעה אחת) לשימוש בכותרת Authorization של הלקוח:

    gcloud auth application-default print-access-token
    

מזהה לקוח ב-OAuth

אם העוזר הדיגיטלי מבוסס ה-AI שלכם משתמש בתהליך אינטראקטיבי של OAuth, אתם צריכים ליצור מזהה לקוח וסוד לקוח של OAuth 2.0, כי שרתי ה-MCP המרוחקים של Google לא תומכים ברישום דינמי של לקוחות (DCR) ב-OAuth.

  1. עוברים אל דף המיתוג ובוחרים את הפרויקט. מזינים שם אפליקציה וכתובת אימייל לתמיכה במשתמשים ולוחצים על שמירה.
  2. עוברים אל דף הקהל ומגדירים את סוג המשתמש כחיצוני.
  3. באותו דף, בקטע משתמשי בדיקה, לוחצים על הוספת משתמשים, מזינים את כתובת האימייל שלכם ב-Google ולוחצים על שמירה.
  4. עוברים אל הדף 'לקוחות', לוחצים על יצירת לקוח ובוחרים את סוג האפליקציה שנדרש על ידי לקוח ה-MCP:
    • בוחרים באפשרות אפליקציה למחשב עבור לקוחות למחשב שמבקשים מזהה לקוח וסוד (כמו VS Code).
    • בוחרים באפשרות Web application (אפליקציית אינטרנט) ומוסיפים את כתובת ה-URI להפניה אוטומטית של הלקוח, עבור לקוחות שנדרשות להם הפניות אוטומטיות סטטיות של OAuth (כמו Cursor או מחברים מותאמים אישית של Claude Code). צריך להשתמש בכתובת ה-URI המדויקת להפניה אוטומטית שמופיעה במסמכי הלקוח. אין תמיכה בכתובות URI מותאמות אישית להפניה אוטומטית. לגבי כתובות URI להפניה אוטומטית שספציפיות ללקוח, אפשר לעיין במאמר בנושא הגדרת MCP באפליקציית AI.
  5. לוחצים על Create, ואז מעתיקים את Client ID ואת Client secret (או מורידים את קובץ פרטי הכניסה של הלקוח בפורמט JSON).

הגדרת סביבת הפיתוח המשולבת או סוכן התכנות

אחרי שמקבלים את פרטי הכניסה, פועלים לפי הוראות ההגדרה של סביבת הקידוד. ההוראות לכל סביבת קידוד תומכות בשיטות האימות הבאות:

סביבת תכנות שיטות אימות
Google Antigravity פרטי כניסה מובנים של Google ‏ (ADC) או מפתח API
‫Claude Code, ‏ Cursor, ‏ GitHub Copilot, ‏ Codex מפתח API
אחר מפתח API, טוקן נושא ADC או מזהה לקוח OAuth 2.0

כדי להשתמש באסימון bearer של ADC או במזהה לקוח של OAuth 2.0 עם Claude Code,‏ Cursor,‏ GitHub Copilot או Codex, צריך לפעול לפי ההוראות שבכרטיסייה אחר.

בהתאם לתבנית שבה משתמשים, מחליפים את ערכי ה-placeholder הבאים:

  • ‫API key (YOUR_API_KEY): מחליפים במחרוזת הגולמית של מפתח ה-API.
  • ‫Project ID (מזהה הפרויקט) (PROJECT_ID): מחליפים במזהה הפרויקט ב-Google Cloud.
  • Access token (ACCESS_TOKEN): מחליפים בטוקן גישה מ-gcloud auth application-default print-access-token.

Google Antigravity

‫Antigravity IDE ותוספים

כדי להגדיר את שרת ה-MCP ב-Antigravity IDE או בתוסף Antigravity (למשל ב-VS Code), בוחרים את שיטת האימות:

פרטי כניסה לחשבון Google

כדי להתקין את שרת ה-MCP באמצעות הגדרה בלחיצה אחת:

  1. בחלונית של הסוכן, לוחצים על התפריט אפשרויות נוספות () ובוחרים באפשרות שרתי MCP.
  2. מחפשים את Google Developer Knowledge.
  3. לוחצים על סמל ההתקנה (). ‫Antigravity מגדיר אוטומטית את השרת ומתחבר באמצעות פרטי הכניסה הפעילים שלכם ב-Google.

מפתח API

כדי להגדיר מפתח API ב-Antigravity IDE או בתוסף Antigravity:

  1. בחלונית של הסוכן, לוחצים על התפריט אפשרויות נוספות () > שרתי MCP > ניהול שרתי MCP > הצגת ההגדרה הגולמית (או פותחים את .agents/mcp_config.json).
  2. מוסיפים את הגדרת השרת הבאה:

    {
      "mcpServers": {
        "google-developer-knowledge": {
          "serverUrl": "https://developerknowledge.googleapis.com/mcp",
          "headers": {
            "X-Goog-Api-Key": "YOUR_API_KEY"
          }
        }
      }
    }
    

Antigravity CLI

מגדירים את שרת ה-MCP בקובץ .agents/mcp_config.json של הפרויקט (או באופן גלובלי בקובץ ~/.gemini/config/mcp_config.json):

פרטי כניסה לחשבון Google

{
  "mcpServers": {
    "google-developer-knowledge": {
      "httpUrl": "https://developerknowledge.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform"
        ]
      },
      "timeout": 30000,
      "headers": {
        "X-goog-user-project": "PROJECT_ID"
      }
    }
  }
}

מפתח API

{
  "mcpServers": {
    "google-developer-knowledge": {
      "serverUrl": "https://developerknowledge.googleapis.com/mcp",
      "headers": {
        "X-Goog-Api-Key": "YOUR_API_KEY"
      }
    }
  }
}

Claude Code

מריצים את הפקודה הבאה במסוף:

claude mcp add google-developer-knowledge \
  --transport http https://developerknowledge.googleapis.com/mcp \
  --header "X-Goog-Api-Key: YOUR_API_KEY"

סמן

כדי להגדיר את Cursor, עורכים את .cursor/mcp.json בספריית הבסיס של הפרויקט או את ~/.cursor/mcp.json לגישה גלובלית:

{
  "mcpServers": {
    "google-developer-knowledge": {
      "url": "https://developerknowledge.googleapis.com/mcp",
      "headers": {
        "X-Goog-Api-Key": "YOUR_API_KEY"
      }
    }
  }
}

‫GitHub Copilot

הגדרות Workspace

כדי להגדיר את GitHub Copilot ב-VS Code לסביבת עבודה ספציפית, יוצרים או עורכים את .vscode/mcp.json:

{
  "servers": {
    "google-developer-knowledge": {
      "url": "https://developerknowledge.googleapis.com/mcp",
      "headers": {
        "X-Goog-Api-Key": "YOUR_API_KEY"
      }
    }
  }
}

הגדרות משתמש כלליות

כדי שהשרת יהיה זמין בכל סביבות העבודה של VS Code, פותחים את לוח הפקודות, מריצים את הפקודה MCP: Open User Configuration ומוסיפים את הקוד הבא לקובץ mcp.json בפרופיל המשתמש:

{
  "servers": {
    "google-developer-knowledge": {
      "url": "https://developerknowledge.googleapis.com/mcp",
      "headers": {
        "X-Goog-Api-Key": "YOUR_API_KEY"
      }
    }
  }
}

Codex

כדי להגדיר את Codex CLI או את סוכן Codex, מוסיפים את הגדרות השרת לקובץ ~/.codex/config.toml (או לקובץ .codex/config.toml של הפרויקט):

[mcp_servers.google-developer-knowledge]
  url = "https://developerknowledge.googleapis.com/mcp"
  http_headers = { "X-Goog-Api-Key" = "YOUR_API_KEY" }

אחר

כדי להגדיר לקוח MCP מרוחק אחר (כמו JetBrains AI Assistant,‏ Windsurf,‏ Cline,‏ Zed,‏ Continue או Claude Desktop), או כדי להשתמש בטוקן ADC bearer או במזהה לקוח OAuth 2.0 בלקוח של צד שלישי, בוחרים את שיטת האימות:

מפתח API

מגדירים שרת HTTP Transport עם ההגדרות הבאות:

  • כתובת ה-URL של השרת: https://developerknowledge.googleapis.com/mcp
  • כותרת HTTP: X-Goog-Api-Key: YOUR_API_KEY

תבנית סטנדרטית של הגדרות JSON:

{
  "mcpServers": {
    "google-developer-knowledge": {
      "url": "https://developerknowledge.googleapis.com/mcp",
      "headers": {
        "X-Goog-Api-Key": "YOUR_API_KEY"
      }
    }
  }
}

טוקן למוכ"ז של ADC

אם ללקוח ה-MCP שלכם אין תמיכה מובנית ב-ADC, אתם יכולים לבצע אימות באמצעות ADC על ידי העברת טוקן ה-bearer מ-gcloud auth application-default print-access-token ומזהה פרויקט Google Cloud בכותרות הבקשה:

{
  "mcpServers": {
    "google-developer-knowledge": {
      "url": "https://developerknowledge.googleapis.com/mcp",
      "headers": {
        "Authorization": "Bearer ACCESS_TOKEN",
        "X-Goog-User-Project": "PROJECT_ID"
      }
    }
  }
}

כדי להשתמש בכותרת X-Goog-User-Project, צריך לקבל את ההרשאה serviceusage.services.use בפרויקט. לבעלים ולעורכים של הפרויקט יש את ההרשאה הזו. משתמשים אחרים צריכים תפקיד שכולל את ההרשאה הזו, כמו צרכן השימוש בשירות (roles/serviceusage.serviceUsageConsumer).

מזהה לקוח ב-OAuth

כדי לבצע אימות באמצעות מזהה לקוח וסוד לקוח עצמאיים של OAuth 2.0:

  1. מוסיפים את נקודת הקצה של שרת ה-MCP להגדרת הלקוח בלי כותרת של מפתח API:

    {
      "mcpServers": {
        "google-developer-knowledge": {
          "url": "https://developerknowledge.googleapis.com/mcp"
        }
      }
    }
    
  2. משלימים את הגדרת OAuth עבור הלקוח:

    • פרומפט אינטראקטיבי (כמו VS Code): שולחים פרומפט לבדיקה לסוכן. כשמוצגת הודעה על כך שאין תמיכה ב-Dynamic Client Registration, ממשיכים ומזינים את מזהה הלקוח ואת סוד הלקוח, ואז נכנסים באמצעות חשבון Google.
    • הגדרת OAuth סטטית (כמו Cursor או Claude Code): צריך לספק את מזהה הלקוח ב-OAuth, את הסוד של הלקוח ואת כתובת ה-URI להפניה אוטומטית בהגדרות ה-OAuth של הלקוח. הוראות ספציפיות ללקוח זמינות במאמר הגדרת MCP באפליקציית AI.

    אם הלקוח מבקש לציין היקפי הרשאות של OAuth, צריך להשתמש ב-https://www.googleapis.com/auth/devprofiles.full_control.

לא צריך לציין מזהה פרויקט בענן ב-Google Cloud בהגדרה הזו. הבקשות משויכות לפרויקט שבבעלותו נמצא מזהה הלקוח שלכם ב-OAuth.

אימות החיבור

אחרי ההגדרה, מפעילים מחדש את העוזר הדיגיטלי מבוסס ה-AI או טוענים מחדש את שרתי ה-MCP שלו. לאחר מכן שולחים הנחיה לבדיקה כדי לוודא שהשילוב של הכלי פועל:

How do I list Cloud Storage buckets using the Google Cloud Python SDK?

אם הסוכן מפעיל את search_documents או את answer_query ומחזיר מידע ממסמכי Google, השרת מחובר ופעיל.

שימוש במיומנות של סוכן הידע למפתחים

כדי ללמד את העוזר הדיגיטלי מתי ואיך להשתמש בכלים המרכזיים שמוצעים על ידי שרת ה-MCP של Developer Knowledge, צריך להתקין את כישורי הסוכן הרשמיים של retrieving-developer-knowledge.

מיומנות של סוכן היא קבוצת הוראות שעוזר ה-AI לקוד קורא לפני שהוא מתחיל משימה. היכולת retrieving-developer-knowledge פועלת עם כל עוזר דיגיטלי שתומך בתקן Agent Skills הפתוח, ועוזרת לעוזר הדיגיטלי לבצע את הפעולות הבאות:

  • בחירת הכלי הנכון: עוזרת לכם להנחות את העוזר הדיגיטלי להשתמש ב-answer_query לשאלות כלליות מסוג 'איך עושים' ולהשוואות, וב-search_documents (עם שתיים עד חמש מילות מפתח ממוקדות) כשמחפשים דגלים מדויקים של CLI, הרשאות IAM או תחביר קוד.
  • בדיקת שגיאות לפני מתן תשובה: ההגדרה הזו אומרת לעוזר לוודא שהחיפוש במסמכים הצליח לפני שהוא כותב תשובה, כדי שהוא לא יטעה בין מפתח API או שגיאת מכסה לבין מסמכים חסרים, או יחזור לניחוש מנתוני אימון ישנים יותר.
  • חזרה ל-API בארכיטקטורת REST: נותן לעוזר האישי שלכם פקודות curl לקריאה ישירה ל-Developer Knowledge API אם העורך לא תומך בשרתי MCP או אם החיבור ל-MCP נכשל.

התקנת הסקיל של הסוכן

בוחרים את העוזר לתכנות כדי להתקין את היכולת retrieving-developer-knowledge בספריית הפרויקט:

Google Antigravity

npx skills add google/skills --skill retrieving-developer-knowledge \
  --agent=antigravity

Claude Code

npx skills add google/skills --skill retrieving-developer-knowledge \
  --agent=claude-code

סמן

npx skills add google/skills --skill retrieving-developer-knowledge \
  --agent=cursor

Codex

npx skills add google/skills --skill retrieving-developer-knowledge \
  --agent=codex

אחר

כדי להשתמש בעוזרים דיגיטליים אחרים מבוססי-AI שתומכים בתקן הפתוח Agent Skills, מריצים את הפקודה:

npx skills add google/skills --skill retrieving-developer-knowledge

כדי לעדכן את המיומנויות המותקנות לגרסה העדכנית, מריצים את הפקודה:

npx skills update

הוראות מלאות ומדריכים לשימוש בכישורים זמינים בספרייה retrieving-developer-knowledge ב-GitHub.

אופטימיזציה של חלון ההקשר ושימוש בטוקנים

שליפה של דפי תיעוד מלאים לחלון ההקשר של מודל AI צורכת כמות משמעותית של טוקנים. הוספה של כמה מסמכים גדולים עלולה לגרום לעלויות גבוהות של טוקנים, לעלייה בזמן האחזור ולגלישה של חלון ההקשר.

כדי להבטיח תגובות מהירות וחסכוניות, מומלץ לפעול לפי השיטות המומלצות הבאות להנדסת פרומפטים:

  • התקנת יכולת הסוכן (מומלץ): מתקינים את יכולת הסוכן retrieving-developer-knowledge כדי שהעוזר הדיגיטלי יבחר באופן אוטומטי את כלי החיפוש המתאים (answer_query או search_documents), ישתמש בחיפושים של מילות מפתח קצרות ויוריד דפים מלאים רק כשצריך.

  • הסתמכות על אחזור דו-שלבי: הסוכן יכול להתחיל בשיחה עם search_documents. התשובה כוללת קטעי מידע ממוקדים (chunks) שמכילים בדרך כלל את התחביר המדויק או את חתימת ה-API שאתם צריכים, בלי לצרוך טוקנים עבור הדף כולו. תנחה את הסוכן להתקשר אל get_documents רק אם יש צורך בהקשר הסביבתי.

  • עדיף להשתמש ב-answer_query לשאלות תיאורטיות: אם אתם צריכים הסבר או השוואה בין עיצובים שנוצרו על ידי AI, תנחו את הסוכן להשתמש ב-answer_query. הכלי הזה יוצר תשובה ישירות ממאגר הידע של המפתחים, בלי להחזיר דפי Markdown מלאים.

  • כתיבת הנחיות ספציפיות וממוקדות: מומלץ להימנע מהנחיות כלליות מדי כמו 'תסביר לי על כל Firebase'. במקום זאת, צריך לציין את מוצר היעד, הפלטפורמה והשפה:

    How do I write a Firestore transaction in Dart with error handling?
    
  • הוספת כללים מותאמים אישית לסוכן: אם אתם לא משתמשים במיומנות retrieving-developer-knowledge, תוכלו להוסיף הנחיות ברמת הפרויקט לקובצי ההוראות של העוזר הדיגיטלי (לדוגמה, .cursorrules,‏ CLAUDE.md או .github/copilot-instructions.md) כדי להגביל את האחזור האוטומטי של דפים מלאים:

    When searching Google developer documentation, inspect search_documents
    snippets first. Do not call get_documents unless the snippet lacks
    necessary code context.
    

הגדרות אבטחה ובטיחות אופציונליות

השימוש ב-MCP כרוך בסיכוני אבטחה חדשים ובשיקולים חדשים, בגלל המגוון הרחב של הפעולות שאפשר לבצע באמצעות כלי ה-MCP. כדי לצמצם את הסיכונים האלה ולנהל אותם, Google Cloud מציעה הגדרות ברירת מחדל ומדיניות שניתנת להתאמה אישית כדי לשלוט בשימוש בכלי MCP בארגון או בפרויקט שלכם ב-Google Cloud.

מידע נוסף על אבטחה וניהול של MCP זמין במאמר בנושא אבטחה ובטיחות של AI.

שימוש בהגנה מוגברת על המודל

‫הגנה מוגברת על המודל הוא שירות של Google Cloud שנועד לשפר את האבטחה והבטיחות של אפליקציות ה-AI שלכם. ההגנה פועלת על ידי סינון יזום של הנחיות ותשובות של מודלים גדולים של שפה (LLM), כדי להגן מפני סיכונים שונים ולתמוך בשיטות עבודה אחראיות של AI. בין אם אתם פורסים AI בסביבת הענן שלכם או אצל ספקי שירותי ענן חיצוניים, הגנה מוגברת על המודל יכול לעזור לכם למנוע קלט זדוני, לאמת את בטיחות התוכן, להגן על מידע אישי רגיש, לשמור על תאימות ולאכוף את מדיניות הבטיחות והאבטחה של ה-AI באופן עקבי בסביבת ה-AI המגוונת שלכם.

כשמפעילים את Model Armor עם הפעלת רישום ביומן, המערכת רושמת ביומן את כל מטען הנתונים. יכול להיות שהפעולה הזו תחשוף מידע רגיש ביומנים שלכם.

ניתוב בקשות של MCP ל-Model Armor

‫Model Armor זמין באזורים מסוימים. אם הגנה מוגברת על המודל מופעלת ואתם משתמשים בשרת MCP בתחום שיפוט שהגנה מוגברת על המודל לא תומכת בו, יכול להיות שהתנהגות הניתוב של השיחה תהיה שונה עבור שרתי MCP שונים, ושהיא תפגע בתאימות של מיקום אחסון הנתונים לנתונים שנמצאים בשימוש ולנתונים שנמצאים במעבר. מידע נוסף על ההתנהגות של שרתי MCP בודדים זמין במאמר הגנה מוגברת על המודל: מוצרים נתמכים.

הפעלת הגנה מוגברת על המודל

כדי להפעיל את הגנה מוגברת על המודל, פועלים לפי השלבים במאמר בנושא שילוב עם שרתי Google ו-Google Cloud MCP.

הגדרת הגנה לשרתי MCP מרוחקים

כדי להגן על הקריאות והתגובות של כלי ה-MCP, אפשר להשתמש בהגדרות של Model Armor. הגדרת רמת הבסיס מגדירה את מסנני האבטחה המינימליים שחלים על הפרויקט. ההגדרה הזו מחילה קבוצה עקבית של מסננים על כל הקריאות והתשובות של כלי MCP בפרויקט.

הגדרת סף תחתון של הגנה מוגברת על המודל עם הפעלת ניקוי נתונים ב-MCP. מידע נוסף זמין במאמר בנושא הגדרת ערכי סף ב-Model Armor.

דוגמה לפקודה:

gcloud model-armor floorsettings update \
--full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
--enable-floor-setting-enforcement=TRUE \
--add-integrated-services=GOOGLE_MCP_SERVER \
--google-mcp-server-enforcement-type=INSPECT_AND_BLOCK \
--enable-google-mcp-server-cloud-logging \
--malicious-uri-filter-settings-enforcement=ENABLED \
--add-rai-settings-filters='[{"confidenceLevel": "MEDIUM_AND_ABOVE", "filterType": "DANGEROUS"}]'

מחליפים את PROJECT_ID במזהה הפרויקט ב-Google Cloud.

שימו לב להגדרות הבאות:

  • ‫INSPECT_AND_BLOCK: סוג האכיפה שבודק את התוכן בשרת MCP של Google וחוסם הנחיות ותשובות שתואמות למסננים.
  • ‫ENABLED: ההגדרה שמפעילה מסנן או אכיפה.
  • ‫MEDIUM_AND_ABOVE: רמת המהימנות של ההגדרות של המסנן 'AI אחראי – מסוכן'. אפשר לשנות את ההגדרה הזו, אבל ערכים נמוכים יותר עלולים להוביל ליותר תוצאות חיוביות כוזבות. מידע נוסף זמין במאמר בנושא רמות הסמך של Model Armor.

השבתת סריקת תנועת נתונים של MCP באמצעות Model Armor

כדי להפסיק את הסריקה האוטומטית של התנועה אל השרתים של Google MCP וממנה על ידי Model Armor, על סמך הגדרות הרצפה של הפרויקט, מריצים את הפקודה הבאה:

gcloud model-armor floorsettings update \
  --full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
  --remove-integrated-services=GOOGLE_MCP_SERVER

מחליפים את PROJECT_ID במזהה הפרויקט ב-Google Cloud. ‫הגנה מוגברת על המודל לא מחילה באופן אוטומטי את הכללים שמוגדרים בהגדרות אבטחה מינימליות של הפרויקט על תעבורת נתונים בשרת MCP של Google.

ההגדרות של הסף התחתון של Model Armor וההגדרות הכלליות יכולות להשפיע על יותר דברים מאשר רק על MCP. ‫Model Armor משולב עם שירותים כמו Vertex AI, ולכן כל שינוי שתבצעו בהגדרות של רמת הבסיס יכול להשפיע על סריקת התנועה ועל התנהגויות הבטיחות בכל השירותים המשולבים, ולא רק ב-MCP.

שינוי ההגדרות של הגנה מוגברת על המודל

אם אתם משתמשים ב-Model Armor כדי להגן על האפליקציה שלכם, יכול להיות שתיתקלו בשגיאות 403 PERMISSION_DENIED בשאילתות מסוימות. מכיוון ששרת ה-MCP של Developer Knowledge מחזיר רק תיעוד ציבורי ממקורות מהימנים של Google, מומלץ להגדיר את המסננים של הזרקת הנחיות ופריצת דרך (PIJB) לרמות סמך של HIGH_AND_ABOVE כדי לצמצם את מספר התוצאות החיוביות הכוזבות. אם תרחיש השימוש שלכם לא כולל כלים אחרים שניגשים לנתונים פרטיים או רגישים, אתם יכולים גם להשבית את המסננים של PIJB.

פתרון בעיות

אם נתקלים בבעיות בחיבור לשרת ה-MCP של Developer Knowledge או בשליחת שאילתות אליו, אפשר למצוא את הסימפטום או את הודעת השגיאה בטבלאות הבאות.

שגיאות בהגדרה ובחיבור

סימפטום או שגיאה הסיבה הנפוצה רזולוציה
‫404 NOT_FOUND בנקודת הקצה /mcp ממשק ה-API לא מופעל בפרויקט. מפעילים את Developer Knowledge API במסוף Google Cloud או מריצים את הפקודה gcloud services enable developerknowledge.googleapis.com.
403 PERMISSION_DENIED: Developer Knowledge API has not been used ‫Developer Knowledge API לא מופעל בפרויקט ב-Google Cloud. מפעילים את ה-API במסוף Google Cloud או מריצים את הפקודה gcloud services enable developerknowledge.googleapis.com.
כלי ה-MCP חסרים או שהחיבור נכשל כלי הקידוד שלכם לא תומך בשרתי HTTP MCP מרוחקים או שלא יכול להתחבר לשרת. מתקינים את retrieving-developer-knowledge agent skill, שמגדיר לאסיסטנט איך לחזור לנקודות הקצה של Developer Knowledge API REST באמצעות curl אם הכלים של MCP לא זמינים.

שגיאות במפתח API

סימפטום או שגיאה הסיבה הנפוצה רזולוציה
400 Bad Request: API key not valid המחרוזת של מפתח ה-API חסרה, לא תקינה או שהפורמט שלה שגוי. מוודאים שמפתח ה-API הועתק בצורה נכונה והוגדר באובייקט headers עם המפתח X-Goog-Api-Key. אל תעבירו את מפתח ה-API כפרמטר של שאילתה בכתובת ה-URL.
403 PERMISSION_DENIED: API target restriction רשימת ההגבלות על מפתחות API לא כוללת את Developer Knowledge API. מעדכנים את ההגבלות על מפתח ה-API בדף Credentials במסוף Google Cloud כדי לכלול את Developer Knowledge API.

שגיאות OAuth ו-ADC

סימפטום או שגיאה הסיבה הנפוצה רזולוציה
401 UNAUTHENTICATED או שפרטי הכניסה ל-ADC חסרים התוקף של Application Default Credentials או של אסימוני bearer של ADC פג או שהם לא אותחלו. מריצים את הפקודה gcloud auth application-default login --project=PROJECT_ID כדי לרענן את פרטי הכניסה המקומיים, או מריצים את הפקודה gcloud auth application-default print-access-token כדי ליצור אסימון חדש מסוג bearer.
403 PERMISSION_DENIED: API requires a quota project, which is not set by default הבקשה משתמשת באסימון bearer של ADC בלי כותרת X-Goog-User-Project. מוסיפים את הכותרת X-Goog-User-Project עם מזהה הפרויקט בענן ב-Google Cloud לתצורה של לקוח ה-MCP.
‫403 PERMISSION_DENIED עם כותרת X-Goog-User-Project בחשבון שלך חסרה ההרשאה serviceusage.services.use בפרויקט שבכותרת. מבקשים מאדמין של הפרויקט להקצות לכם את התפקיד Service Usage Consumer (roles/serviceusage.serviceUsageConsumer).
403 access_denied / "הגישה חסומה: שגיאת הרשאה" במסך ההסכמה של OAuth השתמשת בסוג המשתמש חיצוני במצב בדיקה, והחשבון שלך לא מופיע כמשתמש בדיקה. במסוף Google Cloud > פלטפורמת אימות > קהל, מוסיפים את כתובת האימייל הפעילה שלכם ב-Google בקטע משתמשי בדיקה.
שגיאת לקוח OAuth או URI לא תקין להפניה אוטומטית לקוח OAuth נוצר עם סוג אפליקציה שלא נתמך או עם URI להפניה חסר. משתמשים באפליקציה למחשב עבור לקוחות עם הנחיות אינטראקטיביות (כמו VS Code), או באפליקציית אינטרנט עם ה-URI המורשה להפניה אוטומטית של הלקוח (כמו Cursor או Claude Code).

שגיאות שקשורות למכסה ולמסנן הבטיחות

סימפטום או שגיאה הסיבה הנפוצה רזולוציה
429 RESOURCE_EXHAUSTED עברת את המכסה. אין לך אפשרות ליצור עוד פרויקטים. בודקים את השימוש ב דף המכסות של Developer Knowledge API במסוף Google Cloud. מידע על המגבלות ועל בקשה להגדלת המכסה זמין במאמר בנושא מכסת Developer Knowledge API.
‫403 PERMISSION_DENIED עם הגנה מוגברת על המודל תוצאת חיובית כוזבת ממסנן ה-PIJB של הגנה מוגברת על המודל חסמה שאילתה בטוחה. מגדירים את רמת הביטחון של המסנן PIJB ל-HIGH_AND_ABOVE בהגדרות של תבנית Model Armor.

מסמכים כלולים

הרשימה המלאה של מוצרי Google ומאגרי המסמכים שנסרקים על ידי השרת מופיעה במאמר בנושא מאגר מידע.

מגבלות ידועות

  • רק תיעוד ציבורי: השרת מבצע אינדקס רק של תיעוד שזמין לציבור ומפורט בהפניה לקורפוס. לא נכללים מסמכים פנימיים, מאגרים פרטיים ומשאבים של צד שלישי.
  • שפה אנגלית: השרת מבצע אינדוקס ומחזיר מסמכים באנגלית בלבד.
  • תלות ברשת ו-VPC Service Controls: מכיוון ששרת ה-MCP של Developer Knowledge הוא שירות מרוחק שמתארח בענן, ללקוח שלכם צריכה להיות קישוריות לרשת כדי להגיע אל https://developerknowledge.googleapis.com.
    • בתוך רשתות Google Cloud VPC: לא נדרשת תעבורת נתונים יוצאת (egress) באינטרנט הציבורי. אפשר להגיע אל developerknowledge.googleapis.com באופן פרטי ללא כתובות IP חיצוניות או Cloud NAT על ידי ניתוב תנועה באמצעות גישה פרטית ל-Google (private.googleapis.com / 199.36.153.8/30) או נקודת קצה (endpoint) של Private Service Connect ‏(PSC) שמטרגטת את חבילת all-apis.
    • ‫VPC Service Controls‏ (VPC-SC): developerknowledge.googleapis.com לא נתמך ב-VIP מוגבל (restricted.googleapis.com / 199.36.153.4/30) או בנקודות קצה של PSC‏ vpc-sc. אם הניתובים של ה-VPC שלכם מ-*.googleapis.com אל restricted.googleapis.com, צריך להגדיר מדיניות תגובה ספציפית של Cloud DNS או רשומת DNS פרטית עבור developerknowledge.googleapis.com כדי שהיא תפנה אל private.googleapis.com (199.36.153.8/30).