Appearance
基于 MCP 服务创建插件
MCP 插件连接已经部署的 MCP Server,并把服务端提供的工具同步到 AIOS。它适合希望由 MCP Server 统一维护工具名称、说明和输入 Schema 的场景,也适合接入经过核验的第三方官方 MCP 服务。
图 1:MCP Server 和它访问的 SaaS、数据库或企业 API 位于 AIOS 系统之外。配置同步阶段读取工具清单,智能体或工作流运行时再通过
tools/call调用具体工具。
适用场景
- 已有自建 MCP Server,希望在一个服务中统一维护多个工具。
- 第三方产品提供官方 MCP 服务,并且服务来源、权限和数据处理方式可核验。
- 工具 Schema 会随服务演进,希望通过同步而不是在平台重复手工维护。
- 同一套 MCP 能力需要被多个智能体或工作流复用和版本化管理。
如果只有普通 HTTP/HTTPS 接口,应创建云侧 API 插件;如果函数必须在用户电脑或设备执行,应使用端插件。不要为了使用“MCP”名称而额外搭建一层没有治理价值的代理。
与云侧 API 插件的区别
| 对比项 | MCP 插件 | 云侧 API 插件 |
|---|---|---|
| 接入对象 | MCP Server | HTTP/HTTPS API |
| 工具来源 | 从服务端发现和同步 | 在平台创建、导入或代码注册 |
| 契约修改 | 优先修改 MCP Server 后重新同步 | 在平台工具配置或接口定义中修改 |
| 详情页编辑 | 同步字段通常只读或受限 | 可维护方法、路径和参数 |
不要把 MCP 工具清单转成普通 OpenAPI 后重复维护,否则服务端变更时容易产生两套不一致的工具定义。
使用前提
- MCP Server 可从当前 AIOS 环境访问。
- 服务地址、传输方式和鉴权配置稳定。
- 工具名称、说明和输入 Schema 完整,能够被模型理解。
- 服务端已经处理超时、非法输入和业务异常。
接入第三方 MCP 服务时还要核验:
| 核验项 | 需要确认的内容 |
|---|---|
| 服务来源 | 是否为产品官方或可信供应商,域名和文档是否匹配 |
| 传输与网络 | 当前 AIOS 环境能否访问,是否需要私网连接,证书是否有效 |
| 权限范围 | Token/OAuth Scope 是否遵循最小权限,是否区分测试与生产账号 |
| 数据处理 | 调用参数和返回结果会包含什么数据,第三方如何存储、审计和删除 |
| 工具质量 | 名称、说明、输入 Schema 是否完整,是否含高风险或越权工具 |
| 稳定性与费用 | 超时、限流、并发、SLA、计费方式和停服策略是否明确 |
| 供应链风险 | 服务端更新是否会新增工具或改变 Schema,是否有变更通知和回滚方案 |
第三方 MCP 工具的说明和返回内容都属于外部输入。智能体不应把工具返回的文本当作更高优先级指令;涉及删除、发送、付款、授权等动作时,仍要在业务层实施确认与权限校验。
步骤一:创建并连接 MCP 插件
- 进入低代码资源库的“插件”列表并新建插件。
- 填写插件名称、一句话介绍、描述和头像。
- 类型选择“MCP 插件”。
- 填写 MCP 服务地址,并按服务要求配置 Header。
- 选择服务鉴权;敏感凭据只放在受保护字段中。
- 确认后进入插件详情,检查工具同步结果。

图 2:类型选择“MCP 插件”后,页面显示私网连接、知识库连接器、插件 URL、Header 和授权方式;不再显示云侧工具创建方式。图中蓝色标注用于说明通用创建入口。
当前配置项
| 配置项 | 当前作用 | 填写建议 |
|---|---|---|
| 插件名称 | 标识资源库中的插件 | 写清产品或业务域,不要只写“MCP” |
| 一句话介绍/描述 | 帮助成员和模型理解能力边界 | 说明可做什么、不能做什么和主要数据范围 |
| 私网连接 | 选择服务访问网络 | 仅当服务位于受控私网时使用 |
| 配置为知识库连接器 | 标记该服务可作为知识连接能力 | 只在工具确实满足知识库连接契约时启用 |
| 插件 URL | MCP 服务访问地址 | 使用目标环境稳定地址,避免个人临时隧道 |
| Header 列表 | 追加服务要求的请求头 | 普通固定头可放这里;长期密钥优先使用授权字段 |
| 授权方式 | 配置服务身份或用户授权 | 按服务实际认证方式选择,遵循最小权限 |
当前页面提供以下授权方式:
- 不需要授权:只适用于确实公开且没有敏感操作的服务。
- Service token / API key:可放在 Header 或 Query,必须填写参数名和值。
- Service OAuth 2.0 & OIDC:支持 TokenExchange 或 ClientCredential,并配置授权端点、Client ID、Audience 和 Scope。
- OAuth standard:配置 Client ID、Client Secret、用户授权地址、Token 地址、Scope 和请求内容类型。
各字段的必填关系、client_url 与 authorization_url 的区别、OAuth standard 授权码流程和旧文档差异,参见配置服务鉴权与用户授权。
不要把真实 Token、Client Secret 或含密钥的完整 URL放入插件名称、描述、工具示例、截图、版本说明或故障日志。
步骤二:同步和检查工具
历史文档中的核心流程是“连接服务 → 自动获得 MCP 工具 → 试运行 → 发布”。当前详情页通过更新/同步动作维护工具列表,操作后需要逐项核对:
- 新增工具是否符合预期,是否包含不应向当前空间开放的管理类工具。
- 已有工具的名称、说明和 Schema 是否发生变化。
- 必填参数、枚举、数组、对象结构和默认行为是否完整。
- 被服务端删除或改名的工具是否仍被智能体或工作流引用。
- 同步是否使插件进入待重新发布状态。
当前同步会新增新工具、更新同名工具,并把服务端已经移除的工具标记为下线。同步不是发布:它只更新当前插件草稿,调用方仍然绑定之前发布的具体版本,直到你完成核对、试运行并发布新版本。
MCP 工具由服务同步,当前详情页以预览为主,不提供普通工具的本地编辑能力,启用开关也会锁定。需要改变工具名称、参数或响应时,应先修改 MCP Server,再回到平台同步;不要在数据库或接口响应中手工篡改同步结果。
步骤三:试运行
- 为关键工具准备最小合法输入。
- 验证无鉴权、鉴权过期、参数错误和服务超时等失败场景。
- 核对返回内容是否与工具描述和 Schema 一致。
- 同步或服务升级后重新试运行受影响工具。
- 对删除数据、发送消息、修改配置等工具,验证权限拒绝和用户取消路径。
试运行会真正调用 MCP Server。不要使用生产敏感数据做示例,也不要仅凭 HTTP 成功判断工具正确;必须核对返回内容、业务状态和输出字段。
步骤四:发布和使用
- 同步完成后确认工具列表不为空,并检查启用工具的定义校验状态。
- 为受影响工具完成真实试运行。
- 使用未占用的版本号发布,并在版本说明中记录 MCP Server 版本或变更依据。
- 在智能体或工作流中选择具体工具,完成参数映射和真实调用验证。
发布动作保存的是当前页面已经同步的工具集合,不会在发布时再次连接 MCP Server。MCP Server 后续发生变化,也不会自动改写已有工作流和智能体绑定的插件版本。
第三方 MCP 服务治理
- 为测试、开发和生产分别创建插件或明确配置边界,禁止把测试 Token 带入生产版本。
- 建立工具允许清单;第三方新增工具后先评审,再决定是否通过同步和发布对调用方开放。
- 记录第三方服务名称、责任人、官方文档、数据类型、Scope、限流、费用和到期时间。
- 定期轮换密钥,并验证轮换后同步、试运行和运行时调用都正常。
- 对服务返回内容做长度、类型和敏感信息检查,避免把原始错误页或大体积内容直接交给模型。
- 第三方控制台或产品截图仅用于说明其自身配置,并注明来源和更新时间;AIOS 操作步骤只使用当前系统截图或无品牌的自绘架构图。
更新与故障定位
| 现象 | 优先检查 |
|---|---|
| 同步不到工具 | 服务地址、网络、Header、鉴权、MCP Server 工具清单 |
| 工具数量异常 | 服务端是否新增/删除工具,当前连接是否指向正确环境 |
| 参数与服务端不一致 | 服务端 Schema 是否更新,平台是否完成重新同步 |
| 平台不可编辑工具 | 这是同步工具的正常边界,应修改 MCP Server |
| 调用超时或失败 | MCP Server 日志、上游依赖、超时和返回协议 |
| 同步后工具被标记下线 | 服务端是否删除/改名工具,连接是否误指向其他环境 |
| 发布按钮不可用 | 工具列表是否为空,启用工具是否通过定义校验 |
| 新版本发布后旧流程仍是旧参数 | 调用方绑定的是具体版本,需要重新选择工具并检查映射 |
发布前检查
- MCP 服务地址和鉴权没有使用测试环境或临时凭据。
- 工具清单完成同步且无意外删除。
- 关键工具已完成真实试运行。
- 调用方没有引用已删除或改名的参数。
- 服务端变更和插件发布版本具有可追踪记录。
- 第三方服务来源、数据处理、权限范围、限流和费用已经完成评审。
继续阅读配置服务鉴权与用户授权、配置工具并试运行和发布、版本与治理。