centralize role resolution across all MCP tools
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 55/100
- Tipo de issue
- Refactorización
- Claridad
- Bien especificado
- Estado de actividad
- Tranquilo
- Stack tecnológico
- csharp
- Área
- backend-api-design, security
Línea de trabajo
Lee McpAuthorizationHelper y los ocho puntos de entrada de herramientas MCP nombrados; después, compara los cambios existentes de alineación y seguridad en PR #3737. Verifica que el encabezado de rol solo se lea en McpAuthorizationHelper, que ningún código MCP lo divida, que todas las herramientas usen TryResolveValidatedRole y que las pruebas existentes pasen.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Related PR: #3737 — MSRC 31000000666371: MCP describe_entities info-disclosure fix + single-role alignment
Proposed fix
Add a single choke point on McpAuthorizationHelper that every MCP tool calls to obtain the caller's role:
public static bool TryResolveValidatedRole(
HttpContext httpContext,
IAuthorizationResolver authResolver,
out string? role);
Behavior:
- Delegates validation to
IAuthorizationResolver.IsValidRoleContext(exactly-one non-empty header value +HttpContext.User.IsInRole(header)). - Returns the validated
X-MS-API-ROLEheader value verbatim as the single role for the request. - Is the only place any MCP code reads
AuthorizationResolver.CLIENT_ROLE_HEADER.
Then refactor every MCP tool to call it: DescribeEntitiesTool, AggregateRecordsTool, CreateRecordTool, DeleteRecordTool, ExecuteEntityTool, ReadRecordsTool, UpdateRecordTool, DynamicCustomTool.
Design
- Single-role model.
X-MS-API-ROLEis one atomic role. No splitting, no unioning. Matches REST, GraphQL, and DAB's existingClientRoleHeaderAuthorizationMiddleware. - Resolver-owned inheritance. Per-entity authorization goes through
IAuthorizationResolver.AreRoleAndOperationDefinedForEntity/GetAllowedExposedColumns, soanonymous → authenticated → namedinheritance and wildcardAllexpansion are consistent with REST/GraphQL. - One header read.
AuthorizationResolver.CLIENT_ROLE_HEADERappears in exactly one MCP file after this change.
Acceptance
grep AuthorizationResolver.CLIENT_ROLE_HEADER src/Azure.DataApiBuilder.Mcp/**returns one match, inMcpAuthorizationHelper.- No
.Split(',')on the role header anywhere in the MCP project. - All MCP tools use
TryResolveValidatedRole; existing tests still pass.
Non-goals
- No resolver behavior changes.
- No config schema changes.
- No new live-database tests.
Reference
See PR #3737 for the single-role model, the MSRC fix in DescribeEntitiesTool, and the McpAuthorizationHelper.TryResolveAuthorizedRole alignment this issue builds on.
- Lenguaje dominante
- C#
- Estrellas
- 1.5k
- Forks
- 372
- Merge medio
- 7 d 19 h
- PR fusionados (30 d)
- 10
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de Azure/data-api-builder
-
pgsql
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
Azure/data-api-builder#3598 ·
-
2.x cli mcp-server
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
Azure/data-api-builder#3576 ·
-
2.x health-endpoint
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
Azure/data-api-builder#3570 ·
-
2.x telemetry
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
Azure/data-api-builder#3564 ·
-
2.x telemetry
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
Azure/data-api-builder#3562 ·
Todos los issues de Azure/data-api-builder
Issues similares
-
untriaged
Dificultad 1/5 Menos de una hora Aptitud para principiantes 88/100
dotnet/dotnet-api-docs#13095 ·
-
area-deployment area-integrations triage:bot-seen
Dificultad 2/5 Medio día Aptitud para principiantes 86/100
-
type/automation type/tech-debt
Dificultad 2/5 1-3 horas Aptitud para principiantes 84/100
-
bug
Dificultad 1/5 Menos de una hora Aptitud para principiantes 90/100
newrelic/newrelic-dotnet-agent#3850 · 1 comentario ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 88/100
LuckyPennySoftware/AutoMapper#4660 ·