MCP 是什麼?AI agent 怎麼透過它接上公司系統

MCP(Model Context Protocol)是把 AI 應用接上資料與工具的開放標準。這篇用一家加工廠的例子,說明它怎麼運作、和一般 API 串接差在哪,以及導入前要檢查什麼。

先說結論

MCP 是讓 Claude、ChatGPT 等 AI 應用,用同一種方式接上公司資料和工具的開放標準:系統包成 MCP server,支援 MCP 的 AI 應用都能用。只接一個系統、流程固定,直接串 API 就夠;同一批系統要給多個 AI 應用用,或之後可能換平台,才值得做。用別人寫的 server 前,先查來源與權限,寫入動作設人工確認。

桌上一個通用轉接座插著幾條接頭不同的線,另一端分別通往帳本、檔案抽屜與零件盒
MCP 是什麼?AI agent 怎麼透過它接上公司系統 封面視覺

一家五十人的精密加工廠,最近三個部門各自開始用 AI。品保主管在 Claude 裡問「上週孔徑超差的批次是哪幾台機台做的」;業務在 Microsoft 365 裡用 Copilot 查訂單交期;IT 同事則在 n8n 做了一條流程,想讓 AI 自動整理客服信。

問題是這三個 AI 工具都要讀同一批系統:ERP 的訂單、檢驗紀錄、客服信箱。照傳統做法,每個工具各寫一次串接,三乘三就是九條連線。ERP 改一個欄位,就有三條要跟著改,而且分散在三個平台上。

Model Context Protocol(MCP)要處理的就是這件事。官方文件的比喻是 USB-C:以前每台裝置有自己的充電頭,現在一種接頭就能通用。MCP 把「AI 應用怎麼接上外部資料和工具」定成共同規格。系統照規格做一次,支援 MCP 的 AI 應用都能接上來。

MCP 解決的是哪一個問題

Anthropic 在 2024 年 11 月發表 MCP 時,點出的問題很直接:每接一個新的資料來源,都要各寫一套專用的串接,系統一多就很難擴大。MCP 的做法是把一對一的串接,換成大家共用的一個協定。

用開頭的加工廠來算。沒有共同規格時,連線數是「AI 工具數 × 系統數」:3 × 3 = 9 條。有了 MCP,三個系統各包成一個 MCP server,只要 AI 工具支援 MCP 就能接上,要維護的只剩 3 個 server。下個月品保想多接一套量測系統,再做一個 server,三個工具都能用。

左邊是一團各自專用的轉接頭與纏繞的線材,右邊是一排規格一致的插座與整齊的線 左邊是每個工具各接各的,右邊是大家共用同一種插座;MCP 做的是右邊那排插座的規格。

MCP 省下的是「重複串接」的工,前提是同一批系統真的會被好幾個 AI 應用用到。只有一個 AI 工具、只接一個系統的話,這筆帳算起來差異不大,後面會再談怎麼判斷。

MCP 也已經交給中立組織託管。2025 年 12 月,Anthropic 把 MCP 移交給 Linux Foundation 旗下的 Agentic AI Foundation,技術決策仍由原本的維護者負責。ChatGPT、Claude、Gemini、Microsoft Copilot、VS Code 都已支援,押在 MCP 上的串接,換平台時比較有機會沿用。

MCP 裡的三個角色與三種能力

host、client、server 各做什麼

MCP 的架構有三個角色:

  • MCP host:使用者實際操作的 AI 應用,例如 Claude Desktop、Claude Code,或 Copilot Studio 裡建的 agent。
  • MCP client:host 裡面負責連線的元件。host 每接一個 server,就開一個 client 專門跟它溝通。
  • MCP server:把資料或功能提供出來的程式。加工廠的「ERP MCP server」就是一支小程式,外面接 MCP,裡面去呼叫 ERP 的 API 或資料庫。

server 可以裝在本機,也可以放在網路上。本機 server 用標準輸入輸出(stdio)溝通,通常只服務一個人;遠端 server 用 Streamable HTTP,可以多人同時連,並用 OAuth 這類標準方式驗證身分。

server 能提供的三種能力

一個 MCP server 可以提供三種東西,官方稱為 tools、resources、prompts:

能力做什麼加工廠的例子風險
Tools(工具)讓 AI 執行動作,例如查詢、呼叫 API、寫入資料查訂單、查某批次的檢驗結果、建立品質異常單草稿查詢低,寫入高
Resources(資源)提供資料給 AI 當背景,例如檔案內容、資料表結構檢驗標準文件、ERP 訂單表的欄位說明看資料敏感度
Prompts(提示範本)事先寫好的指令範本,讓互動有固定格式「品質異常單」的填寫格式與範例低

反方向也有。server 可以透過 elicitation 請 host 向使用者追問資訊或要求確認,例如建立異常單前問一句「要通知哪一位品保主管?」。

要注意,MCP 只規定資料和工具「怎麼交換」,要不要呼叫、呼叫哪一個、結果怎麼判斷,是 host 和模型的事。MCP 接好了,agent 還是可能選錯工具或讀錯資料,驗收仍要照做。

MCP 和直接串 API、n8n、WebMCP 差在哪

MCP 最常被拿來和這三種做法比較,實務上它們常疊在一起用。

直接串 API 是最傳統的做法:在某個 AI 應用裡寫程式呼叫 ERP 的 API。這條串接只屬於那個應用,換工具就要重寫。MCP server 裡面多半也在呼叫同一支 API,差別是多包一層共同規格。不同的 AI 應用都能用,server 也會告訴 AI「我有哪些工具、各要什麼參數」。

n8n、Zapier 這類自動化平台原本就在做系統串接,和 MCP 是互補關係。n8n 的 MCP Client Tool 節點,讓流程裡的 AI Agent 使用外部 MCP server 的工具。反過來,MCP Server Trigger 節點能把 n8n 流程包成 MCP 工具,給 Claude 這類外部 agent 呼叫。

WebMCP 名字很像,用途不同。它是 Chrome 提出的網頁標準提案,讓網站把表單和功能宣告成瀏覽器裡的 agent 能呼叫的工具,處理的是「外面的 agent 來你網站辦事」。網站這一側的準備,可以看 AI agent 來網站辦事會卡在哪。

做法誰來用適合要注意
直接串 API單一 AI 應用或程式只有一個 AI 工具、接一個系統換工具就要重寫
MCP server所有支援 MCP 的 AI 應用同一批系統給多個 AI 應用用、可能換平台要有人維護 server 與權限
n8n/Zapier 流程固定流程,也可以當 MCP 的一端步驟固定、要串很多 SaaS流程本身仍要維護
WebMCP使用者瀏覽器裡的 agent對外網站的表單與功能仍是提案,瀏覽器支援有限

MCP 處理的是 agent 和工具之間的連接;agent 和另一個 agent 之間的交辦,另有 A2A 協定,見 A2A 是什麼。

哪些 AI 產品能用 MCP

下面整理各家官方文件目前寫到的支援方式,這部分更新很快。

產品支援方式文件裡特別提醒的事
Claude自訂 connector 接遠端 MCP server,支援 tools、prompts、resources;Claude Code 用 claude mcp add舊的 HTTP+SSE 傳輸逐步淘汰
ChatGPT在設定裡開啟開發者模式後,可連接自訂 MCP server自訂 server 不是 OpenAI 開發或驗證的,不了解、不信任的服務就別接
OpenAI APIResponses API 可接遠端 MCP server;Agents SDK 支援遠端與本機連線可用允許清單過濾工具、逐一工具設核准
Google ADKagent 可當 MCP client 使用外部 server 的工具,也能把 ADK 工具包成 MCP server本機用 stdio,遠端用 Streamable HTTP
Microsoft Copilot Studioagent 可連接 MCP server,目前支援 tools 與 resources要先開啟生成式協調(generative orchestration);接非 Microsoft 的 server,工具與資料由使用者自行負責
n8nMCP Client Tool 節點使用外部工具;MCP Server Trigger 把流程提供給外部 agentServer Trigger 可設定 Bearer 或 Header 驗證

不管用哪一家,接上 MCP server 的那一刻,AI 就能讀取和操作那個 server 開放的東西。所以下一段的檢查,比選哪個產品更重要。

用現成的 MCP server 之前,先檢查五件事

網路上已有大量現成的 MCP server,拿來用很快,但那是別人寫的程式,會碰到公司的資料。MCP 規格本身就寫明:tools 等同執行任意程式碼,要謹慎對待。

1. 來源:誰寫的、誰在維護

OpenAI 的文件寫得很直白:不了解、不信任背後服務的 MCP server,就不要接。本機 server 的風險更高。官方安全指引提到,本機 server 用和 AI 應用相同的權限執行,裝到惡意套件,等於在公司電腦上跑了一段陌生程式。

我建議只用原廠提供的 server,或公司自己寫、看過程式碼的 server。社群作品先放在測試環境試。

2. 權限:只開這個流程需要的範圍

官方安全指引專門寫了一段「範圍最小化」:一開始只給低風險的查詢權限,真的要做高權限操作時再逐次提升,並把每次提升記下來。一把什麼都能開的萬能 token,外洩時的損害也是全部。

以加工廠為例,ERP server 第一版只開「查訂單」「查出貨狀態」,不開修改。這跟 AI agent 的權限與人工確認怎麼設 的分級是同一個思路。

3. 寫入動作:設成要人確認

MCP 規格的原則是呼叫工具前要取得使用者同意,實作上可以按工具設定,OpenAI 的 API 與 Agents SDK 都能逐一工具決定要不要核准。我會這樣分:查詢類工具可以預先同意,建立、修改、寄送、刪除類每次都要人按確認。

4. 工具說明與外部內容:當成不可信的輸入

MCP 規格提醒,工具的描述與標註,除非來自可信任的 server,都要視為不可信。OpenAI 也提醒提示詞注入(prompt injection)的風險:攻擊者把惡意指令藏在 AI 會讀到的內容裡,例如一封客服信或一個網頁,想改變 AI 的行為。

AI 讀客服信、再用 ERP 工具建單,就是典型的暴露面。能讀外部內容的 agent,手上的寫入工具越少越好,高風險動作一定要有人確認。

5. 紀錄:每一次呼叫都要查得到

誰、什麼時候、透過哪個 AI 應用、呼叫哪個工具、帶什麼參數、回傳什麼,都要留紀錄。MCP 的授權規格禁止 server 把收到的 token 原封不動轉給下游系統,理由之一就是轉手後,紀錄分不清請求是誰發的。

檢查項要問的問題答不出來時
來源誰開發、誰維護、最後更新是什麼時候改用原廠或自建
權限這個流程只需要哪幾個工具、哪幾種權限先只開查詢
寫入哪些工具會改資料或對外發送全部設人工確認
外部內容agent 會讀到哪些外部信件、網頁、檔案減少同時擁有的寫入工具
紀錄呼叫紀錄存在哪、保留多久、誰能查上線前補齊

公司內部系統要不要包成 MCP server

回到開頭的加工廠。要不要把 ERP 做成 MCP server,我會用下面這張表判斷:

情境建議理由
只有一個 AI 工具要用,只接一個系統直接串 API,或用平台現成的連接器多包一層的好處還用不到
資料主要在 Microsoft 365、Google Workspace先用平台現成的連接器對應平台已經做好串接與權限
同一個 ERP 要給兩個以上 AI 應用用包成 MCP server做一次、多處共用,改欄位只改一處
正在評估平台,之後可能換包成 MCP server換平台時 server 比較能沿用
步驟固定、不需要判斷用 n8n 這類固定流程用不到 agent,也用不到 MCP
舊系統沒有 API、也沒有資料匯出先處理介面或資料匯出MCP server 也要有東西可以接
要從大量文件裡找答案先看 RAG 的做法文件檢索是另一套問題

最後一列補充一句:「從幾千份文件裡找出最相關的幾段」是檢索的工作,通常用 RAG(檢索增強生成) 處理。兩者可以一起用,RAG 的搜尋功能本身也能包成一個 MCP 工具。

如果決定要做,第一個 server 從唯讀的查詢開始。加工廠可以先做「依批號查檢驗結果」這一個工具,讓品保主管在 Claude 裡用兩週,確認查得準、權限對、紀錄完整,再加第二個工具。

至於要自己寫、用平台還是找外部團隊做,判斷方式和一般 agent 專案一樣,可以看 企業 AI agent 要自建、平台還是委外。

MCP 解決不了的事

接上 MCP 之後,有幾件事還是要自己處理。

資料品質是第一個。ERP 裡同一個客戶有三種寫法、檢驗紀錄是掃描檔,AI 透過 MCP 讀到的也是這些資料,答案一樣會錯。其次是工具太多:一次接上十幾個 server、上百個工具,AI 選錯的機會會變高。

規格本身也還在快速演進,2026 年 7 月的版本就淘汰了幾項舊功能。自己寫的 server 要有人追版本;用平台的,要留意平台什麼時候跟進。

最後,MCP 讓 agent 能做的事變多,要不要讓它做,仍是流程設計的問題。哪一段需要 AI 判斷,可以先看 AI agent 和聊天機器人、RPA、自動化流程差在哪。

我們能協助的部分

我們的企業 AI 營運方案會派工程團隊到現場,從需求診斷開始梳理作業細節,打通既有軟體、資料庫與 API,在真實業務中驗證後上線,之後持續維護與調整。模型可依任務在 OpenAI、Claude、Gemini 之間配置,權限管理與人機審核會一起設計,關鍵環節由真人確認後放行。

需求診斷時,工程團隊會協助梳理資料現況。例如開頭的加工廠,ERP、檢驗紀錄、客服信箱各有什麼介面、哪些值得包成 MCP server,都是這個階段一起釐清的事。

常見問題

MCP 會取代 API 嗎?

多半是疊在 API 上面。MCP server 裡面通常還是在呼叫系統原本的 API 或資料庫,只是對 AI 應用那一側改用共同規格。系統沒有 API 的話,要先解決介面問題。

公司沒有工程師,也能用 MCP 嗎?

可以用現成的。Claude、ChatGPT、Copilot Studio 都能在設定介面加入已經架好的 MCP server,不用寫程式。要把公司內部系統包成 MCP server,就需要工程能力,或找外部團隊協助。

網路上免費的 MCP server 可以直接裝嗎?

我會先查三件事:誰開發、權限開到哪裡、會不會把資料傳到別的地方。本機 server 用和 AI 應用相同的權限執行,來源不明的套件先在測試環境跑過,確認沒問題再給同事用。

用了 MCP,之後換 AI 平台就不用重做嗎?

server 這一側大多可以沿用,這是 MCP 最主要的好處。但提示詞、權限設定、人工確認點和測試案例,換平台時通常要重新調整和驗收,預算要把這段算進去。

參考來源

以下依官方文件整理,支援範圍以各家官方頁面當下為準。

從這篇繼續看相關內容

依文章主題整理同站文章、服務/產品與 FAQ 入口,讓下一步有清楚的閱讀方向。

延伸閱讀

下一步

服務入口

了解企業 AI 營運導入

名詞弄清楚之後,看 AI agent 怎麼接進既有系統,以及哪些動作要人工確認。

查看相關頁面

常見問題

AI 的 token 是什麼?

用量和費用怎麼算,先看一題直接回答。

查看 FAQ 解答

企業 AI 落地實踐

把文章裡的判斷帶回你的流程

從一個實際工作流開始,與 EthorX 共同釐清 AI agents 的導入起點。