centralize role resolution across all MCP tools
I maintainer di solito rispondono entro 1 giorno
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 55/100
- Tipo di issue
- Refactoring
- Chiarezza
- Specificata chiaramente
- Stato di attività
- Tranquilla
- Stack tecnologico
- csharp
- Ambito
- backend-api-design, security
Direzione di ricerca
Leggi McpAuthorizationHelper e gli otto punti di ingresso denominati degli strumenti MCP, quindi confronta le modifiche esistenti di allineamento e sicurezza in PR #3737. Verifica che l’header del ruolo venga letto solo in McpAuthorizationHelper, che nessun codice MCP lo suddivida, che ogni strumento utilizzi TryResolveValidatedRole e che i test esistenti passino.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Related PR: #3737 — MSRC 31000000666371: MCP describe_entities info-disclosure fix + single-role alignment
Proposed fix
Add a single choke point on McpAuthorizationHelper that every MCP tool calls to obtain the caller's role:
public static bool TryResolveValidatedRole(
HttpContext httpContext,
IAuthorizationResolver authResolver,
out string? role);
Behavior:
- Delegates validation to
IAuthorizationResolver.IsValidRoleContext(exactly-one non-empty header value +HttpContext.User.IsInRole(header)). - Returns the validated
X-MS-API-ROLEheader value verbatim as the single role for the request. - Is the only place any MCP code reads
AuthorizationResolver.CLIENT_ROLE_HEADER.
Then refactor every MCP tool to call it: DescribeEntitiesTool, AggregateRecordsTool, CreateRecordTool, DeleteRecordTool, ExecuteEntityTool, ReadRecordsTool, UpdateRecordTool, DynamicCustomTool.
Design
- Single-role model.
X-MS-API-ROLEis one atomic role. No splitting, no unioning. Matches REST, GraphQL, and DAB's existingClientRoleHeaderAuthorizationMiddleware. - Resolver-owned inheritance. Per-entity authorization goes through
IAuthorizationResolver.AreRoleAndOperationDefinedForEntity/GetAllowedExposedColumns, soanonymous → authenticated → namedinheritance and wildcardAllexpansion are consistent with REST/GraphQL. - One header read.
AuthorizationResolver.CLIENT_ROLE_HEADERappears in exactly one MCP file after this change.
Acceptance
grep AuthorizationResolver.CLIENT_ROLE_HEADER src/Azure.DataApiBuilder.Mcp/**returns one match, inMcpAuthorizationHelper.- No
.Split(',')on the role header anywhere in the MCP project. - All MCP tools use
TryResolveValidatedRole; existing tests still pass.
Non-goals
- No resolver behavior changes.
- No config schema changes.
- No new live-database tests.
Reference
See PR #3737 for the single-role model, the MSRC fix in DescribeEntitiesTool, and the McpAuthorizationHelper.TryResolveAuthorizedRole alignment this issue builds on.
- Lingua principale
- C#
- Stelle
- 1.5k
- Fork
- 371
- Merge medio
- 9g 2h
- PR unite (30g)
- 10
Preparare l'ambiente
Avvia il container di sviluppo del progetto nel browser, con il tuo account GitHub.
- Include un Dockerfile o un file Docker Compose
- Ha un modello di pull request
- Leggi la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di Azure/data-api-builder
-
pgsql
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
Azure/data-api-builder#3598 ·
I maintainer di solito rispondono entro 1 giorno
-
2.x cli mcp-server
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
Azure/data-api-builder#3576 ·
I maintainer di solito rispondono entro 1 giorno
-
2.x health-endpoint
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
Azure/data-api-builder#3570 ·
I maintainer di solito rispondono entro 1 giorno
-
2.x telemetry
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
Azure/data-api-builder#3564 ·
I maintainer di solito rispondono entro 1 giorno
-
2.x telemetry
Difficoltà 2/5 1-3 ore Idoneità per principianti 70/100
Azure/data-api-builder#3562 ·
I maintainer di solito rispondono entro 1 giorno
Tutte le issue di Azure/data-api-builder
Issue simili
-
bug
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
fluentassertions/fluentassertions#3353 ·
I maintainer di solito rispondono entro 1 giorno
-
bug
Difficoltà 2/5 1-3 ore Idoneità per principianti 65/100
-
Difficoltà 2/5 Mezza giornata Idoneità per principianti 78/100
unoplatform/uno#24769 ·
I maintainer di solito rispondono entro 1 giorno
-
bug
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
AvaloniaUI/Avalonia#22323 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
microsoft/onnxruntime-genai#2633 ·
I maintainer di solito rispondono entro 1 giorno