Přeskočit na hlavní obsah

Nastavení nástrojů, API a přístupu k MCP

Nástroje umožňují agentům a workflowům číst data, vytvářet záznamy, posílat zprávy, volat API, spouštět systémové funkce nebo se připojit k serverům MCP. Použijte REST API, když zákaznická aplikace, interní portál nebo automatizační backend potřebuje serverový přístup k Siesta AI. Administrátoři nemusí navrhovat každé schéma, ale musí rozhodnout, které nástroje mohou běžet, kdo je může používat a které akce vyžadují potvrzení.

Průběh nastavení nástroje

  1. Vytvořte nebo vyberte připojení.
  2. Zkontrolujte dostupné funkce, parametry a pole pro přihlašovací údaje.
  3. Klasifikujte každou funkci jako čtení, návrh, zápis, smazání, publikování nebo administrativní.
  4. Aplikujte přístup k funkcím na úrovni organizace nebo připojení: povoleno, povoleno s potvrzením nebo zakázáno.
  5. Sdílejte připojení pouze s týmy, které ho potřebují.
  6. Přiřaďte nástroj agentovi, dovednosti, promptu nebo workflow.
  7. Testujte s bezpečnými daty.
  8. Potvrďte výsledek v Tool Executions a v cílovém systému.

Nástroje REST API

REST nástroje jsou produkční smlouvy. Před povolením jednoho ve sdíleném agentovi:

  • Potvrďte základní URL a prostředí.
  • Potvrďte, že autentizace je v připojení, ne v prompty.
  • Potvrďte, že každá funkce má metodu, šablonu cesty, umístění parametru a účel.
  • Používejte statické parametry pouze pro hodnoty, které by nikdy neměly být uživatelsky ovládané.
  • Vyžadujte potvrzení pro POST, PUT, PATCH, DELETE a jakoukoli operaci, která mění stav.
  • Testujte chybové odpovědi, aby uživatelé dostali užitečné zprávy o selhání.

Pokud REST nástroj směřuje na interní systém, dokumentujte vlastnický tým a cestu eskalace.

Nástroje MCP

Servery MCP mohou vystavit široké schopnosti prostřednictvím jediného připojení. Zacházejte s nimi jako s privilegovanými nástroji:

  • Zjistěte, kdo vlastní server.
  • Zkontrolujte vlastní hlavičky a zpracování tajemství.
  • Uveďte skupiny nástrojů a funkce, které server vystavuje.
  • Vyžadujte potvrzení pro nástroje schopné zápisu, dokud nejsou funkce prokázány jako bezpečné.
  • Udržujte přístup k MCP omezený na týmy, které ho potřebují.

Platformové nástroje

Platformové nástroje jsou vestavěné schopnosti Siesta AI přiřazené agentům. Zkontrolujte je před publikováním šablony agenta nebo širokým sdílením agenta.

Platformový nástrojPoužijte, kdyžRiziko pro administrátora
Správa úkolůAgent by měl vytvářet úkoly SiestaNízká kvalita úkolů nebo duplicitní úkoly
Ukotvení s Google SearchAgent musí ověřit aktuální veřejné informaceKvalita externího zdroje a kontrola citací
Webový scraperAgent by měl číst konkrétní URL stránkyPolitika scrappingu, citlivé URL nebo zastaralý kontext stránky
Interpret kóduAgent by měl analyzovat soubory nebo vytvářet výstupyExpozice dat, generované soubory a důvěra uživatelů ve výpočty
Platformové nástrojeAgent by měl spravovat objekty platformy SiestaZměny agenta, paměti, šablony nebo konfigurace platformy
OrchestraceAgent by měl směrovat práci na podagentyNáklady, objem hovorů a nejasné vlastnictví
JavaScriptový vykonavatelAgent by měl spouštět skripty nebo zpracovávat strukturované souboryVysoká autonomie a logické chyby

Používejte pokročilé platformové nástroje pouze pro administrátorské nebo pokročilé uživatelské agenty, dokud nemají otestovaný provozní vzor.

API klíče a webhooky

Použijte Organizace > Api Keys pro serverové integrace. API klíče by nikdy neměly být vloženy do kódu prohlížeče, veřejných stránek, snímků obrazovky, promptů nebo klientských aplikací.

Použijte Webhooky, když by externí systém měl spustit workflow Siesta AI. Každý webhook by měl mít:

  • název, který identifikuje zdrojový systém,
  • aktivní/neaktivní stav,
  • přiřazený API klíč,
  • vlastníka workflow,
  • ukázkový payload,
  • plán selhání a opakování.

Zacházejte s volajícími webhooků jako se serverovými integracemi. Nespoléhejte se pouze na URL webhooku jako na hranici důvěry; spojte ho s přiřazeným API klíčem a rotujte tento klíč, když se změní vlastnictví nebo prostředí.

Udržujte webhooky neaktivní, dokud není volající systém připraven.

Pravidla schvalování

Použijte potvrzení pro funkce, které posílají zprávy, vytvářejí nebo aktualizují externí záznamy, mění oprávnění, publikují obsah, mažou data, přesouvají soubory, spouštějí produkční procesy nebo se dotýkají finančních/zákaznických dat.

Nespoléhejte se pouze na formulaci promptu pro bezpečnost. Přístup na úrovni funkcí je vynutitelná kontrola; pokyny v promptu jsou podpůrné vedení.

Kontrolní seznam pro vydání

  • Přihlašovací údaje jsou uloženy v připojení.
  • Připojení není sdíleno více, než je potřeba.
  • Funkce s vysokým dopadem vyžadují potvrzení.
  • REST/MCP schémata jsou testována s reálnými parametry.
  • Neúspěšné hovory vracejí akční chyby.
  • Tool Executions ukazují argumenty, stav, výsledek, čas provedení, kde je to dostupné, a stav schválení.
  • Obchodní vlastník ví, jak ověřit výsledek v cílovém systému.

Připojte pouze přijaté nástroje, když připravujete produkční agenty a workflow pro týmy.