Přeskočit na hlavní obsah

Nastavení nástrojů, API a přístupu k MCP

Nástroje umožňují agentům a workflowům číst data, vytvářet záznamy, posílat zprávy, volat API, spouštět systémové funkce nebo se připojit k serverům MCP. Použijte REST API, když zákaznická aplikace, interní portál nebo automatizační backend potřebuje serverový přístup k Siesta AI. Administrátoři nemusí navrhovat každé schéma, ale musí rozhodnout, které nástroje mohou běžet, kdo je může používat a které akce vyžadují potvrzení.

Průběh nastavení nástroje​

  1. Vytvořte nebo vyberte připojení.
  2. Zkontrolujte dostupné funkce, parametry a pole pro přihlašovací údaje.
  3. Klasifikujte každou funkci jako čtení, návrh, zápis, smazání, publikování nebo administrativní.
  4. Aplikujte přístup k funkcím na úrovni organizace nebo připojení: povoleno, povoleno s potvrzením nebo zakázáno.
  5. Sdílejte připojení pouze s týmy, které ho potřebují.
  6. Přiřaďte nástroj agentovi, dovednosti, promptu nebo workflow.
  7. Testujte s bezpečnými daty.
  8. Potvrďte výsledek v Tool Executions a v cílovém systému.

Nástroje REST API​

REST nástroje jsou produkční smlouvy. Před povolením jednoho ve sdíleném agentovi:

  • Potvrďte základní URL a prostředí.
  • Potvrďte, že autentizace je v připojení, ne v prompty.
  • Potvrďte, že každá funkce má metodu, šablonu cesty, umístění parametru a účel.
  • Používejte statické parametry pouze pro hodnoty, které by nikdy neměly být uživatelsky ovládané.
  • Vyžadujte potvrzení pro POST, PUT, PATCH, DELETE a jakoukoli operaci, která mění stav.
  • Testujte chybové odpovědi, aby uživatelé dostali užitečné zprávy o selhání.

Pokud REST nástroj směřuje na interní systém, dokumentujte vlastnický tým a cestu eskalace.

Nástroje MCP​

Servery MCP mohou vystavit široké schopnosti prostřednictvím jediného připojení. Zacházejte s nimi jako s privilegovanými nástroji:

  • Zjistěte, kdo vlastní server.
  • Zkontrolujte vlastní hlavičky a zpracování tajemství.
  • Uveďte skupiny nástrojů a funkce, které server vystavuje.
  • Vyžadujte potvrzení pro nástroje schopné zápisu, dokud nejsou funkce prokázány jako bezpečné.
  • Udržujte přístup k MCP omezený na týmy, které ho potřebují.

Platformové nástroje​

Platformové nástroje jsou vestavěné schopnosti Siesta AI přiřazené agentům. Zkontrolujte je před publikováním šablony agenta nebo širokým sdílením agenta.

Platformový nástrojPoužijte, kdyžRiziko pro administrátora
Správa úkolůAgent by měl vytvářet úkoly SiestaNízká kvalita úkolů nebo duplicitní úkoly
Ukotvení s Google SearchAgent musí ověřit aktuální veřejné informaceKvalita externího zdroje a kontrola citací
Webový scraperAgent by měl číst konkrétní URL stránkyPolitika scrappingu, citlivé URL nebo zastaralý kontext stránky
Generování obrázkůAgent má vytvořit PNG obrázek pomocí podporovaného modelu OpenAIPožadavky na značku, práva, bezpečnost a faktickou kontrolu generovaných obrázků
SandboxAgent má spouštět příkazy nebo explicitně publikovat soubory z izolovaného workspace konverzaceKontrola příkazů, base image, síťový přístup, limity přenosu a reset workspace
Platformové nástrojeAgent by měl spravovat objekty platformy SiestaZměny agenta, paměti, šablony nebo konfigurace platformy
OrchestraceAgent by měl směrovat práci na podagentyNáklady, objem hovorů a nejasné vlastnictví
JavaScriptový vykonavatelAgent by měl spouštět skripty nebo zpracovávat strukturované souboryVysoká autonomie a logické chyby

Používejte pokročilé platformové nástroje pouze pro administrátorské nebo pokročilé uživatelské agenty, dokud nemají otestovaný provozní vzor.

API klíče a webhooky​

Použijte Organizace > Api Keys pro serverové integrace. API klíče by nikdy neměly být vloženy do kódu prohlížeče, veřejných stránek, snímků obrazovky, promptů nebo klientských aplikací.

Použijte Webhooky, když by externí systém měl spustit workflow Siesta AI. Každý webhook by měl mít:

  • název, který identifikuje zdrojový systém,
  • aktivní/neaktivní stav,
  • přiřazený API klíč,
  • vlastníka workflow,
  • ukázkový payload,
  • plán selhání a opakování.

Zacházejte s volajícími webhooků jako se serverovými integracemi. Nespoléhejte se pouze na URL webhooku jako na hranici důvěry; spojte ho s přiřazeným API klíčem a rotujte tento klíč, když se změní vlastnictví nebo prostředí.

Udržujte webhooky neaktivní, dokud není volající systém připraven.

Pravidla schvalování​

Použijte potvrzení pro funkce, které posílají zprávy, vytvářejí nebo aktualizují externí záznamy, mění oprávnění, publikují obsah, mažou data, přesouvají soubory, spouštějí produkční procesy nebo se dotýkají finančních/zákaznických dat.

Nespoléhejte se pouze na formulaci promptu pro bezpečnost. Přístup na úrovni funkcí je vynutitelná kontrola; pokyny v promptu jsou podpůrné vedení.

Kontrolní seznam pro vydání​

  • Přihlašovací údaje jsou uloženy v připojení.
  • Připojení není sdíleno více, než je potřeba.
  • Funkce s vysokým dopadem vyžadují potvrzení.
  • REST/MCP schémata jsou testována s reálnými parametry.
  • Neúspěšné hovory vracejí akční chyby.
  • Tool Executions ukazují argumenty, stav, výsledek, čas provedení, kde je to dostupné, a stav schválení.
  • Obchodní vlastník ví, jak ověřit výsledek v cílovém systému.

Připojte pouze přijaté nástroje, když připravujete produkční agenty a workflow pro týmy.

Správa Siesta AI MCP OAuth​

MCP má dva odlišné směry. MCP Connection přivádí server třetí strany do Siesta AI jako nástroje agenta nebo workflow. Siesta AI MCP Server umožňuje externímu AI klientovi používat MCP rozhraní Siesta AI. Klientské nastavení je v části Developers > MCP, zatímco připojení cizího serveru popisuje MCP Connection.

Organizace musí MCP Server zpřístupnit dříve, než jeho nastavení uvidí členové v Profile > Apps & Extensions. Pro OAuth klienty platí:

  1. Určete, které MCP klienty organizace schválila.
  2. Uživatel musí autorizaci zahájit z klienta a na obrazovce souhlasu ověřit název a hostitele klienta.
  3. Zkontrolujte scope mcp a případný offline_access. OAuth nerozšiřuje oprávnění přihlášeného uživatele v Siesta AI.
  4. Cancel je dokončené odmítnutí. Nový pokus musí začít z klienta.
  5. Neplatný nebo expirovaný požadavek spusťte z klienta znovu. Nepoužívejte znovu callback URL ani autorizační hodnotu.
  6. Výslednou aktivitu kontrolujte v konverzacích a Tool Executions.

Do veřejného návodu nebo screenshotu nepatří OAuth request hodnoty, autorizační kódy, tokeny, API klíče, client secrets ani callback URL. Neuvádějte, že je klient schválený marketplace, pokud tento stav nebyl samostatně ověřen.

Správa Sandboxu​

Sandbox používejte, když má agent spouštět příkazy nebo explicitně publikovat soubory z izolovaného prostoru konverzace. Před širším nasazením ověřte base image, síťový přístup, limity přenosu, timeouty, concurrency a skutečné schvalování příkazů v nasazeném prostředí.

Provozní ochrany vzdáleného MCP​

  • OAuth access token musí mít scope mcp a správný MCP resource. offline_access se používá jen pro refresh token a nerozšiřuje stávající oprávnění uživatele.
  • API-key klient posílá X-Api-Key a identifikátor organizace; OAuth klient bearer token. Požadavek s oběma režimy se odmítne.
  • Autorizační endpoint je omezen podle IP na 120 požadavků za minutu. Při HTTP 429 čekejte počet sekund z Retry-After.
  • Dostupnost nástroje neuděluje přístup ke každému objektu. Platí efektivní oprávnění identity.
  • Stavové volání nastavte podle MCP governance matice a výsledek ověřte v cílovém systému.

Tyto kontroly popisují aktuální protokol. Nejsou důkazem schválení, certifikace ani publikace v marketplace třetí strany.