Synit AD MCP

Upgrade auf v0.0.2

Breaking Changes und Migrationsschritte für Synit AD MCP v0.0.2: entfernte Dynamic-Query-Tools, feste Outcome-Tools, Profile, Cursor und Audit v2.

Upgrade auf v0.0.2

Synit AD MCP v0.0.2 ersetzt die frühere dynamische MCP-Query-Oberfläche durch feste, begrenzte Outcome-Tools. Migrieren Sie Agentenprompts, Tool-Caller und Audit-Parser gemeinsam.

Entfernte Tools und Argumente

Diese MCP-Tools sind nicht mehr aufrufbar:

  • query_objects
  • get_query_guidance
  • query
  • get_object
  • get_group_membership
  • search_user_by_sam
  • search_user_by_mail
  • search_by_attribute
  • list_group_members

Die frühere Dynamic-Query-Argumente response_mode, attributes, include_attributes, confirm_full, group_by, aggregate, order_by, where, bindings und base_selector gehören nicht zum neuen MCP-Toolvertrag.

Neue Tool-Zuordnung

Frühere Aufgabe v0.0.2 Tool
Benutzer exakt lesen ad_get_user mit selector
Benutzer suchen ad_search_users mit z. B. sam, mail, upn, department oder name_prefix
Gruppe exakt lesen oder suchen ad_get_group, ad_search_groups
User-Gruppen lesen ad_get_user_groups
Gruppenmitglieder lesen ad_get_group_members
Computer lesen oder suchen ad_get_computer, ad_search_computers
Kontakt lesen ad_get_contact
Exotisches Objekt lesen oder suchen ad_get_object, ad_search_objects
Eindeutige Identität auflösen lookup_object
Schema-Information lesen ad_get_schema_metadata

Neue Read-Tools erwarten fields für zusätzliche Attribute. Unbekannte Argumente werden abgewiesen; baseDN wird beispielsweise nicht stillschweigend als base_dn interpretiert.

Transport und Pagination

Bei streamable-http und both müssen mcp.listen_addr auf einer Loopback-Adresse liegen und mcp.auth_token oder mcp.auth_token_ref gesetzt sein. Für Container ist mcp.auth_token_ref = "env:AD_MCP_AUTH_TOKEN" vorgesehen. Ein Reverse Proxy terminiert TLS; der MCP-Port wird nicht direkt veröffentlicht.

Produktive MCP-Konfigurationen mit dev.insecure = false benötigen mcp.query_cursor_secret_ref. Der aufgelöste Wert muss mindestens 32 Byte lang sein. Cursor sind signiert, an Argumente und Limit gebunden und laufen nach mcp.query_cursor_ttl ab. Starten Sie die Pagination neu, wenn ein Token abgelaufen ist oder ein Directory-Backend-Cursor nach Neustart oder DC-Wechsel ungültig wird.

Agenten- und Antwortprofile

agent_tool_profile = "standard" erhält die volle Tool-Oberfläche. local beschränkt die sichtbaren Tools bewusst auf Benutzer, Gruppen, Mitgliedschaften und lookup_object; Schema-, Computer-, Kontakt-, generische Objekt- und Draft-Tools fehlen dort.

agent_response_profile = "deduplicated-v1" ist opt-in. Es fügt format: "deduplicated-v1" ein, verschiebt Identitätswerte nach identity und entfernt doppelte DN- oder leere Warnblöcke. Clients, die die bisherige object_ref Form erwarten, bleiben bei standard.

Audit v2

MCP-Audit verwendet audit_schema_version: 2. Der Sink enthält keine MCP-Antworttexte und keine JSON-RPC Error-Daten mehr. Stattdessen stehen Metadaten unter result, etwa content_items, text_bytes, result_count, has_more, warning_count, response_sha256, error_code und error_kind.

Passen Sie SIEM-Parser an und verlassen Sie sich nicht auf ein historisches mcp_response Feld. Authorization und redigierte Attribute bleiben nicht im Audit verfügbar.

Vollständige Konfigurationsmigration

Auch eine reine MCP-HCL-Datei benötigt directory, snapshot und audit. adproxy-mcp aktiviert MCP selbst beim Start; adproxy-server darf dieselbe Datei nicht mit mcp.enabled = true verwenden. Die vollständige Konfiguration steht unter Synit AD MCP Konfiguration und der gemeinsamen ADProxy Konfigurationsreferenz.

United in Diversity