Red Hat MCP Server додає захищене виконання команд для діагностики систем
Red Hat представила захищене виконання команд у developer preview для MCP-сервера RHEL. Це дозволяє AI-агентам динамічно запускати скрипти діагностики в межах суворих правил безпеки.

Вплив: Середній
Чому це важливо
Інженери та сисадміни можуть підключати MCP-клієнти, такі як Goose або Claude Desktop, до систем із контролем Gatekeeper та ізоляцією процесів.
TL;DR
- 01Моделі Gatekeeper забезпечують шар валідації між генерацією команд агентом та їх виконанням.
- 02Використовуйте ізоляцію systemd-run при наданні AI-агентам доступу до термінала на Linux.
- 03Зберігайте підтвердження людиною для всіх сценаріїв, що змінюють стан системи.
Ключові факти
- Протокол
- Model Context Protocol (MCP)
- Сумісні клієнти
- goose, Claude Desktop
- Пісочниця виконання
- systemd-run
- Статуси Gatekeeper
- OK, POLICY, DANGEROUS
Стовпи захищеного виконання команд
1. Модель Gatekeeper AI: Оцінює згенеровані скрипти до їх запуску, перевіряє прапорці читання та обмежує встановлення пакетів виключно дозволеними репозиторіями. 2. Підтвердження людиною (Human-in-the-loop): Для команд, що змінюють стан системи (наприклад, xfs_growfs), виконання зупиняється до отримання підтвердження від користувача. 3. Пісочниця systemd-run: Ізолює межі виконання процесів на цільових системах.
Сценарій діагностики інциденту
При розслідуванні помилки нестачі місця на диску (коли фізичний простір є), агент виконує df -i /app1 для виявлення вичерпання inode, знаходить проблемний каталог і зауважує зміну xfs_growfs після схвалення людиною.
Спробуй за 2 хвилини
# Inspect inode utilization via RHEL MCP Server
df -i /app1
# Dynamic workaround under human-in-the-loop validation
xfs_growfs -m 35 /app1bash
✓ Коли використовувати
- Діагностика серверів розробки та стейджингу через MCP-сумісні десктоп-клієнти.
- Автоматизований аналіз першопричин з безпечним запуском діагностичних команд.
✕ Коли НЕ варто
- Продакшн-сервери без аудиту логів або контролю людиною.
- Середовища без підтримки systemd або розмежованого доступу.
Що зробити сьогодні
- Налаштуйте політики пісочниці systemd-run на тестових серверах Linux під управлінням MCP.
- Увімкніть підтвердження дій людиною у сумісних MCP-клієнтах, таких як goose або Claude Desktop.
Джерела