trmm-action-mcp
trmm-action-mcp
Un servidor de acciones de acceso restringido y lista blanca para Tactical RMM. A diferencia del servidor de solo lectura trmm-mcp, este puede actuar sobre los endpoints, pero solo ejecutando una auditoría de solo lectura verificada de un catálogo fijo. Deliberadamente no hay ninguna herramienta para ejecutar código arbitrario ni ninguna herramienta para eliminar, editar, reiniciar o desinstalar nada.
Creado para un pequeño grupo de ingenieros sénior (p. ej., los ingenieros aprobados) para ejecutar auditorías como "listar administradores de dominio en EF-DC01" desde Claude.
Por qué es seguro: seis barreras de protección independientes
Identidad: solo los ingenieros sénior designados pueden acceder.
Red: nginx solo permite las IP de salida del conector de Anthropic (+ tus IP).
Portador: secreto compartido entre el borde y este backend.
Herramientas restringidas: solo
list_agents,list_audits,run_audit.Auditorías en lista blanca:
run_auditsolo ejecuta scripts de solo lectura verificados encatalog.py; no existe ninguna ruta de código arbitrario.Clave TRMM con ámbito: el rol
claude-actionspuede usar Send-Command + lectura, nada más. Cada ejecución se registra en el registro de auditoría de TRMM.
"No se puede eliminar nada" es una garantía aquí (catálogo en lista blanca + sin herramientas de eliminación + clave con ámbito), no una esperanza; consulta la nota en catalog.py.
Related MCP server: firewalla-mcp-server
Herramientas
Herramienta | Tipo | Qué hace |
| lectura | Busca el agente objetivo (filtra por cliente/sitio/plataforma/estado/hostname). |
| lectura | El catálogo de auditorías ejecutables (los únicos scripts que ejecutará |
| acción | Ejecuta UNA auditoría verificada en UN agente; devuelve su salida. |
Catálogo de auditorías (v1)
privileged_groups (DC), local_admins, local_users, disk_space, os_info, installed_software, services_not_running, pending_reboot, hotfixes, logged_on_users, bitlocker, network_config. Todo de solo lectura. Añade más verificando una nueva entrada en catalog.py.
Configuración
Variable | Obligatoria | Descripción |
| ✅ | URL base de la API de TRMM (subdominio |
| ✅ | La clave |
| — |
|
| solo http | Portador compartido entre el borde y el backend. |
| — | Valores predeterminados |
| — | Ajuste. |
Ejecutar
python -m venv .venv && .venv\Scripts\activate # or source .venv/bin/activate
pip install -r requirements.txt
# stdio (local dev): set TRMM_API_URL + TRMM_ACTION_API_KEY, then:
python -m trmm_action_mcpImplementación (restringida, remota)
Consulta docs/DEPLOY.md (Docker + lista blanca de IP de Anthropic de nginx + opciones de identidad) y docs/TRMM_ROLE.md (la clave con ámbito). La ruta de ingeniero sénior que funciona hoy es Claude Code/Desktop + portador detrás de la lista blanca de nginx; el SSO de Entra por usuario para claude.ai web/móvil se realiza mejor a través de Cloudflare Access (consulta el proyecto de solo lectura); DEPLOY.md explica las ventajas y desventajas.
Relación con trmm-mcp
Proyecto separado, clave separada, implementación separada a propósito: el servidor de solo lectura sigue siendo incapaz de actuar, y este sigue siendo incapaz de hacer nada más que auditorías verificadas.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- FlicenseAqualityDmaintenanceEnables secure remote SSH command execution with strict read-only enforcement, allowing safe delegation of SSH access to Claude while preventing write operations. Supports connection pooling, command validation, and comprehensive logging for audit trails.51
- AlicenseAqualityDmaintenanceA read-only MCP server that enables Claude to audit Firewalla network security configurations and monitor network activity. It provides tools to inspect devices, rules, alarms, and traffic flows without making any changes to the Firewalla system.846MIT
- FlicenseNot gradedqualityBmaintenanceA read-only MCP server that gives Claude Code secure, non-invasive access to infrastructure logs, service status, metrics, Ansible facts, and Docker state via SSH, with a strict command allowlist and no write operations.
- FlicenseAqualityCmaintenanceA secure, read-only MCP server for AI-powered system monitoring. It provides real-time OS metrics, config discovery, and safe log tailing to enable autonomous infrastructure audits without shell access risks.4
Related MCP Connectors
Deterministic AI code review, with an audit record. Governance inside the agent loop.
Let AI operate servers without SSH. Choose actions, approve risky changes, and audit every step.
Copilot connector permission audits with owner signoff receipts.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/JohnGilligan2/tactical-rmm-audit-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server