AURON MCP
AURON MCP — v1(読み取り専用、マルチテナント、プロダクション軽量)
AIホスト/エージェントとAURON Suiteバックエンド
(api_peluqueria)間のMCPゲートウェイ。アイデンティティ、テナント、RBACは実際のAURON REST APIから解決されます。モデルがこれらを操作することはできません。
これは何か
読み取り専用:すべてのツールは、検証済みのAURONエンドポイントに対するGETリクエストです。作成/更新/削除は公開されていません。
実際のアイデンティティ:
GET /api/auth/verify/+GET /api/tenants/current/(Bearerトークン、または/api/auth/login/が発行するhttpOnly認証クッキー)を介して認証されたAURONプリンシパルを解決します。フェイルクローズドRBAC:ロール→権限ミラー(
policy/roles.py)は、AURONの正規ロールから派生します。未知のロールはゼロ権限を取得します。AURON自身の認可(403)は依然としてテーブルを上書きします。テナントはAURONに委任:アダプターは決して
tenant_idやX-Auron-Tenantヘッダーを送信しません。上流は、AURON自身のクライアントとまったく同様に、TenantMiddlewareを介してセッションからテナントを導出します。エラーバウンダリ:内部的なもの(メッセージ、トークン、上流のボディ、スタックトレース)はモデルに到達しません。
errors/normalize_errorを参照してください。呼び出しごとの監査:すべてのツール呼び出し(成功または拒否)は、追記専用のJSONL監査ログとstdoutに書き込まれます。
レート制限:ユーザーとツールごとのスライディングウィンドウ制限が、ポリシーの前に毎回チェックされます。
ツール
ツール | エンドポイント |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
| 複合:売上 + 予約 + 在庫 + 従業員パフォーマンス |
| 複合:製品 + 在庫切れアラート |
| 複合:ダッシュボード統計 + 本日の売上 |
| 複合:パフォーマンス + 従業員名簿 |
|
|
さらに、auron://context/currentリソースとdaily_business_reviewプロンプトがあります。
クイックスタート
python -m venv .venv
source .venv/bin/activate
pip install -e ".[dev]".env.exampleを.envにコピーし、実際の値を設定します:
AURON_ADAPTER=http
AURON_API_BASE_URL=http://localhost:8000一度認証します(これにより、ゲートウェイ用のAURONのhttpOnly認証クッキーが保存されます):
auron-manage login --email caja@salon.test --subdomain salon-uno
auron-manage status # verify the resolved identity/roleサーバーを実行します:
auron-mcp # stdio (default; what local MCP hosts expect)代わりにStreamable HTTP(仕様2026-07-28)で実行します:
AURON_MCP_TRANSPORT=streamable-http \
AURON_MCP_HTTP_HOST=127.0.0.1 \
AURON_MCP_HTTP_PORT=8765 \
auron-mcp # serves the MCP endpoint at http://127.0.0.1:8765/mcpHTTPデプロイメントは、MCP-Protocol-Version / Mcp-Method / Mcp-NameリクエストヘッダーをJSON-RPCボディに対して検証し(400 + -32020 HeaderMismatch)、POST以外を405で拒否し、DNSリバインディング保護を有効にします。完全なエンドポイント契約についてはdocs/CONNECTING.mdを、SDKトランスポート上の仕様レイヤーについてはsrc/auron_mcp/http_app.pyを参照してください。
AURON_ADAPTER=mock(デフォルト)の場合、サーバーは開発とテストのみを目的として、固定された開発用アイデンティティ(u-mock-1 / t-mock-1 / CLIENT_ADMIN)でオフラインで動作します。
テスト
pytest -q # 78 tests: policy, rbac, audit, ratelimit, adapters,
# identity provider, tools, MCP stdio handshake, and the
# 2026-07-28 Streamable HTTP header rules
ruff check src testsレイアウト
src/auron_mcp/
auth/ identity.py (AuronIdentity) + provider.py (resolve via AURON)
policy/ roles.py (RBAC mirror) + engine.py (PolicyEngine, fail-closed)
audit/ AuditLogger (JSONL + stdout)
adapters/ base.py (interface) / http.py (httpx2 + cookies) / mock.py
tools/ AuronTools (policy + rate-limit + audit around every read)
errors/ normalize_error (model-safe error boundary)
server.py MCPServer wiring (stdio / streamable-http / sse)
http_app.py Streamable HTTP deployment: 2026-07-28 header validation,
DNS-rebinding settings, optional bearer token
manage.py operator CLI: login / status / cleanセキュリティの原則
LLMから提供されたテナントIDを認可境界として決して信頼しないでください。
テナント/スコープは、認証されたアイデンティティとサーバー側のポリシーから解決します。
ツールは読み取り専用です。副作用は意図的にv1の範囲外です。
すべての機密アクションは監査可能です。拒否された試行も含みます。
MCPは安定したAURONアプリケーションAPIを呼び出し、生のSQLは決して呼び出しません。
シークレット、JWT、上流の応答ボディ、スタックトレースをモデルに決して公開しないでください。
ツール呼び出しにはコストがかかります。レート制限を適用してください。
docs/mcp-integration-audit.md(実際のAURONバックエンドの監査)、docs/ARCHITECTURE.md、docs/CONNECTING.md、docs/ROADMAP.mdを参照してください。
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
A paid remote MCP for AI SDK data query MCP, built to return verdicts, receipts, usage logs, and aud
Read-only access to your VortexIQ store data: audits, KPIs, alerts, Brand DNA, reports, Ask VIQ.
Read-only Remote MCP for externally grounded AI agent trust receipts.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/alexandevs2309/auron-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server