Token导航 LogoToken导航TokenDH.com
Toolhive MCP Runner With Oauth logo
运维云端未说明官方级别未说明来源级核验

Toolhive MCP Runner With Oauth

MCP Server

通过Helm在Kubernetes上部署带有Azure AD认证代理的MCP远程服务器,提供安全的身份验证和请求转发功能。

工具数

0

提示词数

0

GitHub Stars

0

资源数

0
Kubernetes云端部署Docker

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

ChandraMohan0316

提供方

ChandraMohan0316

最后核验

2026/5/17 20:22

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

toolhive mcp运行器

在Kubernetes上部署ToolHive的嵌入式OAuth 2.0/AAzure AD身份验证代理后面的任何远程MCP(模型上下文协议)服务器。单一Helm版本提供 MCPRemoteProxy, MCPExternalAuthConfigAWS ALB入口,以及所有必需的Kubernetes机密。

运作原理

MCP Client  ──HTTPS──►  AWS ALB  ──►  ToolHive Proxy  ──bearer token──►  Upstream MCP Server
                                           │
                                     Azure AD OIDC
                                   (OAuth 2.0 consent)
  • 客户端在任何请求到达上游之前通过Azure AD进行身份验证。
  • 上游承载令牌由代理注入,永远不会暴露给客户端。
  • RSA签名密钥和HMAC密钥在首次安装时自动生成,并在升级过程中保留。

先决条件

要求注意事项
Kubernetes≥1.26EKS推荐
Helm≥3.10需要OCI依赖支持
AWS负载平衡器控制器具有适当的IAM权限
ACM证书用于目标主机名
Azure AD应用程序注册已配置客户端密钥和重定向URI

ToolHive CRD(MCPRemoteProxy, MCPExternalAuthConfig)ToolHive运算符是 捆绑为子图表依赖项 并根据此图表自动安装。您不需要单独安装它们,除非它们已经存在于集群中(在这种情况下设置 prerequisites.installCRDs: falseprerequisites.installOperator: false).

添加Helm存储库

helm repo add toolhive-mcp https://.github.io/
helm repo update
替换 `` 使用您的GitHub组织和存储库名称。

安装

helm install  toolhive-mcp/toolhive-mcp \
  --namespace toolhive \
  --create-namespace \
  --values my-values.yaml \
  --set server.bearerToken="" \
  --set oauth.azure.clientSecret=""

通过传递秘密 --set 而不是将它们存储在值文件中。

配置

复制 values-sample.yaml 作为起点:

helm show values toolhive-mcp/toolhive-mcp > my-values.yaml

所需值

必须提供以下所有七个值——如果缺少任何值,图表会很快失败,并出现明显的错误。

密钥描述
server.remoteUrl上游MCP服务器的URL(例如。 https://api.githubcopilot.com/mcp/)
server.bearerToken承载令牌转发到上游;从未接触过客户
ingress.host公共主机名(例如。 mcp.example.com)
ingress.certificateArn用于TLS终止的ACM证书ARN
oauth.azure.tenantIdAzure AD租户ID
oauth.azure.clientIdAzure AD应用程序(客户端)ID
oauth.azure.clientSecretAzure AD客户端机密

完整值参考

密钥默认值描述
server.remoteUrl""上游MCP服务器URL
server.bearerToken""在代理上注入承载令牌→上游支腿
ingress.host""公共主机名(https:// 前缀会自动删除)
ingress.certificateArn""ACM证书ARN
ingress.idleTimeoutSeconds3600ALB空闲连接超时
ingress.schemeinternet-facingALB方案: internet-facinginternal
oauth.accessTokenLifespan1hOAuth访问令牌TTL
oauth.refreshTokenLifespan168hOAuth刷新令牌TTL(7天)
oauth.authCodeLifespan10m授权码TTL
oauth.azure.tenantId""Azure AD租户ID
oauth.azure.clientId""Azure AD应用程序(客户端)ID
oauth.azure.clientSecret""Azure AD客户端机密
oauth.azure.scopes[openid, profile, email]从Azure AD请求的OIDC作用域
proxy.imageghcr.io/stacklok/toolhive/proxyrunner:latestToolHive代理运行程序映像
proxy.port8080代理侦听器端口
proxy.debugfalse启用调试日志记录
namespacetoolhive目标命名空间
prerequisites.installCRDstrue将ToolHive CRD安装为子图表
prerequisites.installOperatortrue将ToolHive运算符安装为子图表
prerequisites.createSigningSecretstrue自动生成RSA和HMAC签名密钥

禁用先决条件

如果集群中已安装ToolHive CRD或运算符,请禁用捆绑的子图表以避免冲突:

prerequisites:
  installCRDs: false
  installOperator: false

安装后步骤

1.获取ALB主机名

kubectl get ingress -ingress -n toolhive \
  -o jsonpath='{.status.loadBalancer.ingress[0].hostname}'

2.创建DNS记录

在Route 53(或您的DNS提供商)中,创建一个 别名记录:

  →  .us-east-1.elb.amazonaws.com

3.在Azure AD中注册重定向URI

将以下重定向URI添加到Azure AD应用程序注册中:

https:///oauth/callback

Azure门户: 应用程序注册→ 您的应用程序→ 认证→ 添加一个平台→ Web → 重定向URI

4.添加到MCP客户端配置

{
  "mcpServers": {
    "": {
      "type": "http",
      "url": "https:///mcp"
    }
  }
}

在第一次连接时,客户端将提示进行Azure AD身份验证。

升级

helm upgrade  toolhive-mcp/toolhive-mcp \
  --namespace toolhive \
  --values my-values.yaml \
  --set server.bearerToken="" \
  --set oauth.azure.clientSecret=""

签名秘密在升级过程中得到保留——除非手动删除,否则不会发生密钥轮换。

卸载

helm uninstall  --namespace toolhive
toolhive-signing-keytoolhive-hmac-key 秘密被注释为 helm.sh/resource-policy: keep 并且是 卸载时删除。仅当您要停用整个ToolHive安装时,才手动删除它们。

图表依赖关系

图表版本存储库条件
toolhive-operator-crds0.0.106oci://ghcr.io/stacklok/toolhiveprerequisites.installCRDs
toolhive-operator0.5.28oci://ghcr.io/stacklok/toolhiveprerequisites.installOperator

发布新版本

通过GitHub操作(推荐)

  1. 碰撞 versioncharts/toolhive-mcp/Chart.yaml.
  2. 承诺并推动 main.

chart-releaser 打包图表,创建GitHub Release,并更新 index.yamlgh-pages 自动分支。

目录标签

目录标签

Kubernetes云端部署DockerGo Template本地部署认证代理MCP协议AzureADHelm

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

oauth

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明oauth部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP