2026 年 9 月 · 7 分钟阅读

关键定义
EMA(Enterprise-Managed Authorisation) MCP 的企业管理授权扩展,2026-07 转正:把 MCP 服务器的连接授权集中到企业身份提供商(IdP),用户一次登录即可访问组织已批准的服务器,取代逐个服务器的同意弹窗。
连接级授权 vs 动作级授权 连接级决定「谁能把客户端连到哪个服务器、以什么 scope」;动作级决定「agent 连上之后具体每个动作能否执行」。EMA 只覆盖前者,官方明确它不是运行时动作授权。
MCP 服务器通过率 Digital Applied 2026-04 对 100 个生产 MCP 服务器、约 12,000 次实测的口径:中位通过率 71%,顶级 10% 达到 95% 以上,底部 10% 仅 38%。
判断一个协议是不是真基础设施,不看功能多少,看它把企业卡在哪。MCP 在 2026 年的卡点不在协议本身,而在授权层与可靠性层:EMA 授权扩展 2026-07 转正,把「谁能连」收进了身份提供商;但「agent 连上之后能做什么」仍然是每个组织自己的责任。而 100 个生产服务器的实测把生态的可靠性水位摆在了桌面上——中位通过率 71%,最差类别只有 47%。能连,不等于能干活。
2026-07-06,InfoQ 报道 MCP 团队把 Enterprise-Managed Authorisation 扩展提升到稳定状态:组织通过身份提供商集中控制 MCP 服务器的访问,用户一次登录即可访问组织已批准的服务器,取代逐个服务器的同意弹窗。流程基于 Identity Assertion JWT Authorisation Grant(ID-JAG)——身份断言换取访问 token。官方公告称该扩展已被 Anthropic、Microsoft、Okta 采用,Claude/Claude Code/Cowork 与 VS Code 客户端已支持;服务器侧 Asana、Atlassian、Canva、Figma、Linear、Supabase 等已跟进(厂商与官方口径,来源见文末)。
这个变化的背景是采用度已经跨过早期阶段:Anthropic 于 2025-12 把 MCP 捐给 Linux Foundation 的 Agentic AI Foundation,并给出 10K+ 公共服务器、97M+ 月 SDK 下载的口径;Stacklok 2026 年软件报告显示 41% 的受访软件组织在有限或广泛生产中使用 MCP。注意一个反例:此前流传的「78% 企业生产采用」被 Digital Applied 核查为无源声称并移除——生态规模的数字,只信能追溯的那部分。
规模之外是质量。Digital Applied 在 2026-02 至 04 对 100 个生产 MCP 服务器、12 个任务族、约 12,000 次试验做了首个生态级可靠性实测:中位通过率 71%,顶级 10% 达到 95% 以上,底部 10% 只有 38%——服务器不是「都还行」,而是明显地分成「能干活」和「不能干活」两群。失败原因里 38% 是 schema 不匹配(请求/响应未按声明校验),这是最可预防的一类。延迟尾部分化同样剧烈:P50 320ms,P95 冲到 1,840ms,P99 到 6,200ms。按类别看,文件系统类中位 89% 最好,浏览器自动化类只有 47% 最差。
对 agent 系统这是乘法问题:一条链上 5 个通过率 71% 的工具,端到端成功率只有约 18%。链上最弱的服务器就是整条链的水位。更反直觉的是流行度不代理可靠性——样本里星标最多的服务器按通过率只排第 41 名。选型用通过率与尾延迟,不用 star 数。
「能连」是身份问题,EMA 把它交给 IdP 是正确方向:一次登录、组织级批准、零接触,把安全团队从「审批弹窗」里解放出来。但官方把边界画得很清楚——EMA 不提供运行时动作授权,token 发出之后它不再检查流量。连接级授权解决的是「谁能把客户端连到哪个服务器」,动作级授权解决的是「agent 连上之后具体每个动作能不能执行」。前者是协议的事,后者永远是组织自己的事。
这套分离在我们自己的架构里是默认设计:工具接入(技能注册、skill-vetter 对第三方技能的红牌审查)与动作执行(AQ 任务总线、决策日志、单元级授权)是两条独立的控制面。连接批准从不替代动作闸门——一个工具被批准接入,不等于 agent 可以无限制调用它。接 MCP 的企业应该照同样的思路建闸门,而不是等「协议成熟」。
一个容易被忽略的反直觉点:MCP 的标准化越成功,服务器准入越重要。因为接入成本越低,质量差的服务器越容易混进生产。可靠性四关——typed schema、幂等、显式取消处理、配额——是顶级 10% 服务器的共性,也是底部服务器的共性缺失;这是实测给出的最短清单。
① 连接层:评估 EMA/IdP 支持
从 Anthropic、Microsoft、Okta 起步,把逐服务器同意弹窗换成组织级批准。注意 EMA 依赖 IdP 与服务器两端支持,不支持的服务器仍需回退路径。
② 动作层:别把 EMA 当运行时闸门
在每个服务器后面挂动作级授权与审计:哪些工具可调、每次调用留痕、敏感操作二次确认。连接授权与动作授权是两个系统,缺一不可。
③ 准入层:对每个生产服务器跑四关
typed schema、幂等、显式取消处理、配额。通过率、P95/P99 尾延迟、并发退化写进选型标准——不是星标,不是下载量。
④ 组合层:对低可靠类别加防护
浏览器自动化等中位 47% 的类别,视为天生脆弱:配 retry、fallback、显式 error budget,不要裸接进关键链。
给数字转型负责人的决策问题:如果「能连」交给 IdP,「能做什么」留在你自己手里——你的动作级闸门现在在哪?没有答案的团队,先把 MCP 试点限定在读写分离、可回滚的工具上,同时补动作级审计,再谈规模。协议不是瓶颈的那天,就是这两层闸门决定你走多远的那天。
OOMeta AI
OOMeta 的 agent 通过 MCP 接入外部数据源与工具(exa 搜索、浏览器自动化等),架构上把「工具接入」与「动作执行」分成两条控制面:技能接入经过审查,动作执行经过 AQ 任务总线与决策日志。「能连」与「能做什么」的分离不是纸上架构,是我们每天在跑的方式,也是我们为客户设计 agent 集成时的默认闸门。
预约诊断会参考来源:InfoQ《AI Model Context Protocol Adds Centralised Auth for Enterprise》(2026-07-06)https://www.infoq.com/news/2026/07/mcp-ema-enterprise-auth/ · MCP Blog《Enterprise-Managed Authorisation》(官方公告)https://blog.modelcontextprotocol.io/posts/enterprise-managed-auth/ · Digital Applied《100 MCP Servers Stress-Tested: Reliability Findings》(2026-04-26,独立实测)https://www.digitalapplied.com/blog/mcp-server-reliability-100-server-stress-test-study · Digital Applied《MCP Adoption Statistics 2026》(2026-05-24 核查版)https://www.digitalapplied.com/blog/mcp-adoption-statistics-2026-model-context-protocol · Stacklok《State of MCP in Software 2026》(调查)https://stacklok.com/wp-content/uploads/2026/01/State-of-MCP-in-Software-2026_FINAL.pdf · Anthropic《Donating MCP to the Agentic AI Foundation》(2025-12,厂商口径)https://www.anthropic.com/news/donating-the-model-context-protocol-and-establishing-of-the-agentic-ai-foundation
EMA 是 MCP 的企业管理授权扩展,2026-07 转正:把服务器访问授权集中到身份提供商,用户一次登录即可访问组织已批准的服务器,取代逐个服务器的同意弹窗。Anthropic、Microsoft、Okta 已采用,Claude/Claude Code/Cowork 与 VS Code 客户端已支持(InfoQ 2026-07-06 报道)。
不是。官方公告明确警告 EMA 不是单个动作的运行时授权——授权决策在连接时结束,token 发出后 EMA 不再检查流量。「能连」与「能做什么」是两个控制面,动作级闸门和审计仍由组织自己实现。
已过早期采用阶段,但远没到「人人生产」:Anthropic 口径 10K+ 公共服务器、97M+ 月 SDK 下载(2025-12);Stacklok 2026 年软件报告显示 41% 受访软件组织在有限或广泛生产中使用 MCP(29% 有限 + 12% 广泛)。此前流传的 78% 生产采用率无法溯源(Digital Applied 核查后移除)。
中位通过率 71%、顶级 10% ≥95%、底部 10% 仅 38%;38% 的失败是 schema 不匹配;P95 延迟 1,840ms 是 P50(320ms)的 5.7 倍;浏览器自动化类最差(47%)、文件系统类最好(89%)。5 个通过率 71% 的工具串成链,端到端成功率只有约 18%。
实测样本里星标最多的服务器按通过率只排第 41 名;star 追踪的是知名度,不是可靠性。选型要看通过率、P95/P99 尾延迟与并发退化,而不是星标和下载量。
建两层闸门:连接层评估 EMA/IdP 支持(Anthropic/Microsoft/Okta 起步),把逐服务器同意换成组织级批准;动作层在每个服务器后面挂动作级授权与审计;准入层对每个生产服务器跑四关——typed schema、幂等、显式取消、配额,并测量通过率与尾延迟。
MCP 无状态化:以删基础设施为回报的协议升级
MCP 2026-07-28 规范把协议核心改成无状态:握手与会话 ID 消失,粘性路由与 session store 可删,观测内建 W3C Trace Context。第一次协议升级以删基础设施为回报——大头不是省下的存储费,而是网关从有状态代理变成纯路由器后释放的容量与复杂度。
模型厂商接管 agent 运行时:OpenAI Agents API 把 harness 变成商品
OpenAI 09-10 把 Codex harness 变成托管 API:会话、上下文压缩、子 agent 编排、恢复全由厂商运维,无额外费用(官方公告)。我们的判断:harness 商品化后,差异点与风险转移到边界——工具、权限、证据链。
Agent 正在变成软件功能:40% 企业应用内嵌 agent 改变了采购决策
Gartner:2026 年底 40% 企业应用将内嵌任务型 agent(2025 年少于 5%);2026 年中约 80% 应用已嵌入、仅 31% 企业在生产运行 agent。我们的判断:嵌入容易、运营难——先盘点你已拥有的 agent,再决定买什么平台。
记忆层成了新品类:治理只锁了一半的门
Writer 09-09 发布 Enterprise Brain:治理化的共享上下文层,agent 产出前必读、完成后回写。记忆治理至此成为产品类别——但第一代只回答了「谁能读」,没回答「agent 写回的内容谁审计、读完做了什么由谁独立证明」。