Synit AD MCP
Upgrade auf v0.0.2
Breaking Changes und Migrationsschritte für Synit AD MCP v0.0.2: entfernte Dynamic-Query-Tools, feste Outcome-Tools, Profile, Cursor und Audit v2.
Upgrade auf v0.0.2
Synit AD MCP v0.0.2 ersetzt die frühere dynamische MCP-Query-Oberfläche durch feste, begrenzte Outcome-Tools. Migrieren Sie Agentenprompts, Tool-Caller und Audit-Parser gemeinsam.
Entfernte Tools und Argumente
Diese MCP-Tools sind nicht mehr aufrufbar:
query_objectsget_query_guidancequeryget_objectget_group_membershipsearch_user_by_samsearch_user_by_mailsearch_by_attributelist_group_members
Die frühere Dynamic-Query-Argumente response_mode, attributes, include_attributes, confirm_full, group_by, aggregate, order_by, where, bindings und base_selector gehören nicht zum neuen MCP-Toolvertrag.
Neue Tool-Zuordnung
| Frühere Aufgabe | v0.0.2 Tool |
|---|---|
| Benutzer exakt lesen | ad_get_user mit selector |
| Benutzer suchen | ad_search_users mit z. B. sam, mail, upn, department oder name_prefix |
| Gruppe exakt lesen oder suchen | ad_get_group, ad_search_groups |
| User-Gruppen lesen | ad_get_user_groups |
| Gruppenmitglieder lesen | ad_get_group_members |
| Computer lesen oder suchen | ad_get_computer, ad_search_computers |
| Kontakt lesen | ad_get_contact |
| Exotisches Objekt lesen oder suchen | ad_get_object, ad_search_objects |
| Eindeutige Identität auflösen | lookup_object |
| Schema-Information lesen | ad_get_schema_metadata |
Neue Read-Tools erwarten fields für zusätzliche Attribute. Unbekannte Argumente werden abgewiesen; baseDN wird beispielsweise nicht stillschweigend als base_dn interpretiert.
Transport und Pagination
Bei streamable-http und both müssen mcp.listen_addr auf einer Loopback-Adresse liegen und mcp.auth_token oder mcp.auth_token_ref gesetzt sein. Für Container ist mcp.auth_token_ref = "env:AD_MCP_AUTH_TOKEN" vorgesehen. Ein Reverse Proxy terminiert TLS; der MCP-Port wird nicht direkt veröffentlicht.
Produktive MCP-Konfigurationen mit dev.insecure = false benötigen mcp.query_cursor_secret_ref. Der aufgelöste Wert muss mindestens 32 Byte lang sein. Cursor sind signiert, an Argumente und Limit gebunden und laufen nach mcp.query_cursor_ttl ab. Starten Sie die Pagination neu, wenn ein Token abgelaufen ist oder ein Directory-Backend-Cursor nach Neustart oder DC-Wechsel ungültig wird.
Agenten- und Antwortprofile
agent_tool_profile = "standard" erhält die volle Tool-Oberfläche. local beschränkt die sichtbaren Tools bewusst auf Benutzer, Gruppen, Mitgliedschaften und lookup_object; Schema-, Computer-, Kontakt-, generische Objekt- und Draft-Tools fehlen dort.
agent_response_profile = "deduplicated-v1" ist opt-in. Es fügt format: "deduplicated-v1" ein, verschiebt Identitätswerte nach identity und entfernt doppelte DN- oder leere Warnblöcke. Clients, die die bisherige object_ref Form erwarten, bleiben bei standard.
Audit v2
MCP-Audit verwendet audit_schema_version: 2. Der Sink enthält keine MCP-Antworttexte und keine JSON-RPC Error-Daten mehr. Stattdessen stehen Metadaten unter result, etwa content_items, text_bytes, result_count, has_more, warning_count, response_sha256, error_code und error_kind.
Passen Sie SIEM-Parser an und verlassen Sie sich nicht auf ein historisches mcp_response Feld. Authorization und redigierte Attribute bleiben nicht im Audit verfügbar.
Vollständige Konfigurationsmigration
Auch eine reine MCP-HCL-Datei benötigt directory, snapshot und audit. adproxy-mcp aktiviert MCP selbst beim Start; adproxy-server darf dieselbe Datei nicht mit mcp.enabled = true verwenden. Die vollständige Konfiguration steht unter Synit AD MCP Konfiguration und der gemeinsamen ADProxy Konfigurationsreferenz.