Workstation Logo
ผลิตภัณฑ์
AI LabsOpenAI AgentsClaude AgentsGrok BotWorkstation CRM (WSL CRM)การตลาดผลิตภัณฑ์ทั้งหมด
โซลูชัน AI
เวิร์กสเตชัน AIAI SME PackagesAI ส่วนตัวคลัสเตอร์ GPUEdge AIแล็บ AI องค์กรAI ตามอุตสาหกรรม
บริการ
Platform ModernisationDigital EngineeringData Foundations & AIAutonomous Operationsที่ปรึกษา AIระบบอัตโนมัติ DevOpsความมั่นคงปลอดภัยไซเบอร์การพัฒนาซอฟต์แวร์การสร้างเอเจนต์การตั้งค่า MLOps
เกี่ยวกับเรา
พาร์ทเนอร์เรื่องราวลูกค้า
บทความ
เอกสาร
WSL ProxyRing PromoterWSL VaultJobshoutSysOps 24/7
บล็อก
ติดต่อเราLogin
Workstation

เวิร์กสเตชัน AI ซอฟต์แวร์มัลติเอเจนต์ AI โครงสร้างพื้นฐาน GPU และโซลูชันเอเจนต์อัจฉริยะสำหรับธุรกิจยุคใหม่

ติดต่อเรา

โซลูชัน AI

เวิร์กสเตชัน AIAI SME PackagesAI ส่วนตัวคลัสเตอร์ GPUEdge AIแล็บ AI องค์กรAI ตามอุตสาหกรรม

ผลิตภัณฑ์

ผลิตภัณฑ์ทั้งหมดWSL CRM และ ERPการตลาดOpenAI AgentsWSL ProxyRing PromoterWSL VaultJobshoutSysOps 24/7

บริษัท

เกี่ยวกับเราทำไมต้อง Workstationพาร์ทเนอร์เรื่องราวลูกค้าราคาติดต่อ

แหล่งข้อมูล

บทความเอกสารประกอบบล็อกค้นหาแผนผังเว็บไซต์
สำนักงานสหราชอาณาจักร
77-79 Marlowes, Hemel Hempstead HP1 1LFเส้นทาง - ออกทางแยกที่ 20 จาก M25 Outer Londonเลขทะเบียนบริษัท: 11641870จ. - ศ.: 9:00 - 18:00 น. GMT
+44 7515 356 146
สำนักงานเบลเยียม
Workstation SRL, Rue Vanderkindere 34, 1180 Uccle, BrusselsBE 0751.518.683จ. - ศ.: 9:00 - 18:00 น. CET
+32 492 45 67 46
สำนักงานอินเดีย
#159 Sector 9, Pocket 1, DDA Flats, 110077 Dwarka, New Delhi
+91 98881 98841

© 2026 Workstation AI สงวนลิขสิทธิ์

ความเป็นส่วนตัวคุกกี้ข้อกำหนดการให้บริการแผนผังเว็บไซต์

Loading blog...

Home / Blog
AIAI AgentsSecurityDevOpsKubernetesLLM

ความปลอดภัย AI แบบเอเจนต์: MCP OAuth, VPN และ HashiCorp Vault lease

OAuth 2.1 สำหรับ MCP เส้นทางเครือข่ายส่วนตัว และความลับ Vault อายุสั้น — เส้นฐานสำหรับ Claude, OpenAI และ Cursor

Balinder Walia8 สิงหาคม 25691 min read

เอเจนต์องค์กรต้องการการควบคุมสามอย่างที่คีย์ API แบบคงที่ให้ไม่ได้: การเข้าถึง MCP ที่ผูกกับ OAuth, เส้นทางเครือข่ายส่วนตัว (VPN/mesh) และ Vault lease อายุสั้น สำหรับความลับของเครื่องมือ สรุปนี้แมปเส้นฐานอุตสาหกรรมสำหรับ Claude, OpenAI และ Cursor สถาปัตยกรรมอ้างอิงฉบับเต็มในบทความฉบับเต็ม.

ความปลอดภัย AI แบบเอเจนต์: MCP OAuth, VPN, Vault lease

นิยาม. ความปลอดภัยแบบเอเจนต์คือตัวตน + การอนุญาต + วงจรชีวิตความลับสำหรับเครื่องมือที่ LLM เรียกใช้ได้ เซิร์ฟเวอร์ MCP ระยะไกลทำหน้าที่เป็น OAuth 2.1 resource servers (Protected Resource Metadata / RFC 9728) ข้อมูลรับรองฝั่งแบ็กเอนด์ (DB, คลาวด์, SaaS) ต้องมาจาก HashiCorp Vault เป็นความลับเช่าและหมุนเวียนได้ — ไม่ใช่จากไฟล์คอนฟิก MCP หรือบริบทแชท
Related reading. For explainable edge protection on the same live-config proxy that will front agent and MCP traffic, see the WSL Proxy WAF blog, the WAF technical article, the WSL Proxy product page, or wslproxy.org · tour: youtu.be/r10XSonA5JE.
สรุปสำหรับเอเจนต์. (1) AuthN/AuthZ ผ่าน OAuth 2.1 + PKCE + audience binding (2) ชอบ Enterprise-Managed Authorization (EMA / ID-JAG) สำหรับ MCP ระดับองค์กร (3) วาง MCP + Vault บน VPN/ลิงก์ส่วนตัว (4) ออกความลับไดนามิก Vault พร้อม TTL; renew/rotate; revoke เมื่อหยุด (5) แยกคีย์ผู้ให้บริการ LLM จากความลับเครื่องมือ

เส้นทางอ้างอิง

สถาปัตยกรรม IdP ไป MCP ไป Vault ไปเครื่องมือ

เส้นฐานผู้ขาย (Claude / OpenAI / Cursor)

ผลิตภัณฑ์ การตั้งค่าที่แนะนำ
ClaudeMCP ระยะไกลผ่าน OAuth; ค้นพบ 401 + WWW-Authenticate; ห้ามใส่โทเค็นใน URL; ใช้ Vault สำหรับความลับเครื่องมือ
OpenAIแยกคีย์ API โมเดล; โทเค็นเครื่องมือ OBO/ผูกกับผู้ใช้; เอเจนต์ VPC; creds ไดนามิก Vault ต่อการเรียกเครื่องมือ
Cursorคอนฟิก MCP ผ่าน env เท่านั้น; Vault Agent สำหรับ STDIO; VPN องค์กรไปยัง MCP ส่วนตัว; allowlist เซิร์ฟเวอร์ทีม

Vault lease (ความลับอายุสั้น)

วงจรชีวิต Vault lease: renew rotate revoke

  • ความลับไดนามิก — creds ไม่ซ้ำ + lease_id + TTL; หมดอายุหรือ revoke เมื่อเซสชันเอเจนต์จบ
  • หมุนเวียนอัตโนมัติ — บทบาทคงที่หมุนตามรอบ; Vault Agent รีเฟรชใกล้ TTL (ค่าเริ่มต้น ~90%)
  • องค์กร — Agent Registry + OAuth resource server สำหรับตัวตนเอเจนต์ที่ลงทะเบียน (Vault Enterprise)

คำแนะนำ Workstation

มอง MCP OAuth เป็นประตูหน้า VPN เป็นประตูเครือข่าย และ Vault เป็นประตูความลับ เช็คลิสต์ RFC และแอนติแพตเทิร์น: บทความฉบับเต็ม. เผยแพร่โดย Workstation.