Skip to main content
Glama

AURON MCP — v1(読み取り専用、マルチテナント、プロダクション軽量)

AIホスト/エージェントとAURON Suiteバックエンド (api_peluqueria)間のMCPゲートウェイ。アイデンティティ、テナント、RBACは実際のAURON REST APIから解決されます。モデルがこれらを操作することはできません。

これは何か

  • 読み取り専用:すべてのツールは、検証済みのAURONエンドポイントに対するGETリクエストです。作成/更新/削除は公開されていません。

  • 実際のアイデンティティGET /api/auth/verify/ + GET /api/tenants/current/(Bearerトークン、または/api/auth/login/が発行するhttpOnly認証クッキー)を介して認証されたAURONプリンシパルを解決します。

  • フェイルクローズドRBAC:ロール→権限ミラー(policy/roles.py)は、AURONの正規ロールから派生します。未知のロールはゼロ権限を取得します。AURON自身の認可(403)は依然としてテーブルを上書きします。

  • テナントはAURONに委任:アダプターは決してtenant_idX-Auron-Tenantヘッダーを送信しません。上流は、AURON自身のクライアントとまったく同様に、TenantMiddlewareを介してセッションからテナントを導出します。

  • エラーバウンダリ:内部的なもの(メッセージ、トークン、上流のボディ、スタックトレース)はモデルに到達しません。errors/normalize_errorを参照してください。

  • 呼び出しごとの監査:すべてのツール呼び出し(成功または拒否)は、追記専用のJSONL監査ログとstdoutに書き込まれます。

  • レート制限:ユーザーとツールごとのスライディングウィンドウ制限が、ポリシーの前に毎回チェックされます。

ツール

ツール

エンドポイント

auron_sales_summary

GET /api/pos/summary/daily/

auron_appointments_today

GET /api/appointments/appointments/today/

auron_clients_search(query, limit)

GET /api/clients/clients/?search=&limit=(最大100)

auron_inventory_alerts

GET /api/inventory/alerts/low-stock/

auron_employee_performance(employee_id)

GET /api/reports/employees/

auron_services_list

GET /api/services/services/

auron_employees_list

GET /api/employees/employees/

auron_branches_list

GET /api/settings/branches/

auron_products_list

GET /api/inventory/products/

auron_dashboard_stats

GET /api/pos/dashboard/stats/

auron_daily_review

複合:売上 + 予約 + 在庫 + 従業員パフォーマンス

auron_inventory_review

複合:製品 + 在庫切れアラート

auron_revenue_analysis

複合:ダッシュボード統計 + 本日の売上

auron_employee_performance_review

複合:パフォーマンス + 従業員名簿

auron_system_health

GET /api/healthz/

さらに、auron://context/currentリソースとdaily_business_reviewプロンプトがあります。

クイックスタート

python -m venv .venv
source .venv/bin/activate
pip install -e ".[dev]"

.env.example.envにコピーし、実際の値を設定します:

AURON_ADAPTER=http
AURON_API_BASE_URL=http://localhost:8000

一度認証します(これにより、ゲートウェイ用のAURONのhttpOnly認証クッキーが保存されます):

auron-manage login --email caja@salon.test --subdomain salon-uno
auron-manage status        # verify the resolved identity/role

サーバーを実行します:

auron-mcp          # stdio (default; what local MCP hosts expect)

代わりにStreamable HTTP(仕様2026-07-28)で実行します:

AURON_MCP_TRANSPORT=streamable-http \
AURON_MCP_HTTP_HOST=127.0.0.1 \
AURON_MCP_HTTP_PORT=8765 \
auron-mcp          # serves the MCP endpoint at http://127.0.0.1:8765/mcp

HTTPデプロイメントは、MCP-Protocol-Version / Mcp-Method / Mcp-NameリクエストヘッダーをJSON-RPCボディに対して検証し(400 + -32020 HeaderMismatch)、POST以外を405で拒否し、DNSリバインディング保護を有効にします。完全なエンドポイント契約についてはdocs/CONNECTING.mdを、SDKトランスポート上の仕様レイヤーについてはsrc/auron_mcp/http_app.pyを参照してください。

AURON_ADAPTER=mock(デフォルト)の場合、サーバーは開発とテストのみを目的として、固定された開発用アイデンティティ(u-mock-1 / t-mock-1 / CLIENT_ADMIN)でオフラインで動作します。

テスト

pytest -q          # 78 tests: policy, rbac, audit, ratelimit, adapters,
                   # identity provider, tools, MCP stdio handshake, and the
                   # 2026-07-28 Streamable HTTP header rules
ruff check src tests

レイアウト

src/auron_mcp/
  auth/          identity.py (AuronIdentity) + provider.py (resolve via AURON)
  policy/        roles.py (RBAC mirror) + engine.py (PolicyEngine, fail-closed)
  audit/         AuditLogger (JSONL + stdout)
  adapters/      base.py (interface) / http.py (httpx2 + cookies) / mock.py
  tools/         AuronTools (policy + rate-limit + audit around every read)
  errors/        normalize_error (model-safe error boundary)
  server.py      MCPServer wiring (stdio / streamable-http / sse)
  http_app.py    Streamable HTTP deployment: 2026-07-28 header validation,
                 DNS-rebinding settings, optional bearer token
  manage.py      operator CLI: login / status / clean

セキュリティの原則

  1. LLMから提供されたテナントIDを認可境界として決して信頼しないでください。

  2. テナント/スコープは、認証されたアイデンティティとサーバー側のポリシーから解決します。

  3. ツールは読み取り専用です。副作用は意図的にv1の範囲外です。

  4. すべての機密アクションは監査可能です。拒否された試行も含みます。

  5. MCPは安定したAURONアプリケーションAPIを呼び出し、生のSQLは決して呼び出しません。

  6. シークレット、JWT、上流の応答ボディ、スタックトレースをモデルに決して公開しないでください。

  7. ツール呼び出しにはコストがかかります。レート制限を適用してください。

docs/mcp-integration-audit.md(実際のAURONバックエンドの監査)、docs/ARCHITECTURE.mddocs/CONNECTING.mddocs/ROADMAP.mdを参照してください。

-
license - not tested
-
quality - not tested
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Connectors

  • A paid remote MCP for AI SDK data query MCP, built to return verdicts, receipts, usage logs, and aud

  • Read-only access to your VortexIQ store data: audits, KPIs, alerts, Brand DNA, reports, Ask VIQ.

  • Read-only Remote MCP for externally grounded AI agent trust receipts.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/alexandevs2309/auron-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server