مقارنة بين MCP Gateway على AWS مقابل Azure: الخيارات والإعداد

تقع بوابة MCP بين وكلاء الذكاء الاصطناعي لديك وأدواتك، لذلك يهم اختيار مكان تشغيلها. تضع هذه المقارنة Amazon Bedrock AgentCore Gateway وAzure API Management وبوابة MCP مفتوحة المصدر من Microsoft جنبًا إلى جنب من حيث المصادقة والتوجيه والتكلفة وجهد الإعداد.

مقارنة بين MCP Gateway على AWS مقابل Azure: الخيارات والإعداد
Cristian Da Conceicao
مؤسس Picasso IA

يعمل وكيلك بشكل جيد مع ثلاث أدوات. ثم يضيف الفريق واجهة API للفوترة، ونظام تذاكر، وفهرس بحث، وعددًا من الخدمات الداخلية، فينتهي الأمر بكل عميل MCP إلى حمل عناوينه الخاصة وبيانات اعتماده الخاصة وفكرته الخاصة عن الطلب الآمن. تحل بوابة MCP هذه المشكلة بوضع نقطة نهاية واحدة خاضعة للتحكم أمام كل أداة. الجزء الصعب هو تحديد مكانها. تقدم AWS بوابة مُدارة مصممة للوكلاء، وتوسّع Azure منتج إدارة API الذي تشغّله فرق كثيرة بالفعل، ويتيح الاثنان لك استضافة وكيل وسيط بنفسك حين تريد تحكمًا كاملًا.

تضع هذه المقارنة الخيارات الفعلية جنبًا إلى جنب: ما الذي تفعله كل منها، وكيف تعمل المصادقة، وكيف تُبنى الفوترة، والخطوات الدقيقة لتشغيل كل واحدة. تتغير أسماء المنتجات والفئات والحدود بسرعة، لذلك تتبع التفاصيل أدناه وثائق المورّد كما كانت في أكتوبر 2026. أعد التحقق من تلك الوثائق قبل أن تلتزم بأي شيء.

ثلاثة زملاء يشيرون إلى رسم بالقلم الرصاص لمحور مركزي واحد متصل بعدة صناديق

ما الذي تفعله بوابة MCP

البوابة هي وكيل عكسي (reverse proxy) يتحدث Model Context Protocol. يرسل العملاء رسائل JSON-RPC مثل tools/list و tools/call عبر Streamable HTTP، وتقرر البوابة من يُسمح له باستدعاء ماذا، وتحوّل كل استدعاء إلى الخلفية الصحيحة، وتسجّل ما حدث. لا يحتاج وكلاؤك الذكيون أبدًا إلى معرفة ما إذا كانت الأداة موجودة في دالة Lambda، أو في واجهة REST API، أو في حاوية في منطقة أخرى.

باب واحد للأدوات

بدون بوابة، يشير كل عميل MCP مباشرة إلى كل خادم MCP. عشرة وكلاء وثمانية خوادم تعني ثمانين اتصالًا يجب ضبطها وتأمينها ومراقبتها. مع البوابة، يتصل عشرة عملاء بنقطة نهاية واحدة، وتوزع البوابة الاستدعاءات على الخوادم خلفها. يصبح تبديل خلفية تغييرًا في البوابة بدلًا من إطلاق جديد لكل عميل.

أين تُفيد البوابة

  • المصادقة المركزية: تحقّق من الرموز مرة واحدة بدلًا من التحقق داخل كل خادم.
  • حدود المعدل والحصص: امنع وكيلًا عالقًا في حلقة من إغراق واجهة الفوترة API لديك بالطلبات.
  • سجل التدقيق: مكان واحد لمعرفة أي وكيل استدعى أي أداة ومتى.
  • تنسيق الأدوات: اعرض 12 عملية يحتاجها الوكلاء بدلًا من جميع العمليات البالغ عددها 200 في واجهة API لديك.
  • خلفيات مختلطة: دوال Lambda وواجهات REST APIs وخوادم MCP البعيدة خلف tools/list واحد.

💡 نصيحة: اسأل من يستدعي كل أداة وكم مرة. إذا كانت الإجابة الصادقة "مطور واحد، محليًا"، فالبوابة سابقة لأوانها. وحين يظهر فريق ثانٍ أو عميل خارجي، تتوقف عن كونها اختيارية.

الخيارات على AWS

أساسيات AgentCore Gateway

وصلت Amazon Bedrock AgentCore إلى الإتاحة العامة في أكتوبر 2025، وAgentCore Gateway هي نقطة الدخول لحركة مرور الوكلاء. تحتوي البوابة على هدف واحد أو أكثر من ثلاث فئات:

  • أهداف MCP: تعمل البوابة كخادم MCP وتجمع كل أهداف MCP في خادم افتراضي واحد، فيرى العملاء tools/list موحدًا واحدًا.
  • أهداف HTTP: تذهب الحركة مباشرة إلى الخلفية، مثل وكيل آخر، مع توجيه مبني على المسار دون تجميع أو تحويل بروتوكول.
  • أهداف الاستدلال: تصل طلبات النماذج اللغوية إلى مزودي النماذج عبر نقطة نهاية واحدة، ويحدد الحقل model في الطلب الوجهة.

تحتاج كل بوابة إلى مُصرِّح وارد. الخيارات هي OAuth مع JWT، وIAM مع AWS Signature Version 4، ووضع "المصادقة فقط" الذي يتحقق من الرموز ويترك التفويض للهدف، وعدم وجود تفويض على الإطلاق للتطوير. يجب أن يستخدم الإنتاج أحد الخيارين الأولين.

منظور منخفض لممر لا نهاية له من رفوف الخوادم في مركز بيانات هادئ

أهداف يمكنك توصيلها

بالنسبة لأهداف MCP، تذكر AWS عدة أنواع للمصادر:

  • دوال Lambda: تستدعي البوابة دالتك وتحوّل الاستجابة إلى تنسيق MCP.
  • واجهات REST APIs في API Gateway التي تشغّلها بالفعل.
  • مواصفات OpenAPI: تتحول واجهة REST API موجودة إلى مجموعة من أدوات MCP.
  • نماذج Smithy: مفيدة لخدمات AWS وواجهات API المخصصة.
  • خوادم MCP البعيدة: يمكن للبوابة تمرير الأوامر النصية والموارد إلى جانب الأدوات.

تمر الاستدعاءات الصادرة إلى أهداف OpenAPI وMCP عبر مزودي بيانات الاعتماد، يمكنهم تخزين بيانات اعتماد API أو إعدادات OAuth، والتوقيع عبر SigV4، أو تخطي المصادقة للنقاط العامة. ويستخدم هدفا Lambda وSmithy دور التنفيذ الذي ترفقه. وهناك ميزتان إضافيتان تهمان عند التوسع: البحث الدلالي عن الأدوات، الذي يساعد الوكيل على إيجاد الأداة الصحيحة بين مئات الأدوات، ومزامنة القدرات لأهداف MCP.

التشغيل الذاتي على ECS أو EKS

يتجاوز بعض الفرق الخيار المُدار ويشغّلون وكيل MCP مفتوح المصدر على ECS أو EKS خلف Application Load Balancer. أنت تملك التوسيع والتحديثات الأمنية والتحقق من الرموز والتسجيل، لكنك تحصل أيضًا على توجيه مخصص، وقاعدة شيفرة واحدة يمكن إعادة استخدامها على أي سحابة، وعدم الاعتماد على قائمة ميزات مورّد واحد. يناسب فرق المنصات ذات الخبرة في Kubernetes، ويتحول إلى عبء مكلف لغيرها.

الخيارات على Azure

API Management كبوابة MCP

تقدم Azure API Management (APIM) طريقتين مدمجتين لنشر خوادم MCP:

  1. REST API كخادم MCP: يمكن عرض أي REST API مُدارة في APIM، وتصبح عملياتها أدوات MCP.
  2. خادم MCP موجود: ضع APIM أمام خادم مبني باستخدام LangChain وLangServe وAzure Logic Apps أو Azure Functions.

تمر الحوكمة عبر محرك السياسات. تُطبَّق السياسات حاليًا على كل العمليات المعروضة كأدوات في خادم MCP معين، وتذكر Microsoft تحديد المعدل والحصص، والتحقق من JWT عبر Microsoft Entra ID أو مزود هوية آخر، وتصفية عناوين IP، والتخزين المؤقت للاستجابات. تظهر الحركة في Azure Monitor وApplication Insights، ويمكن لـAzure API Center أن يعمل كسجل خاص حتى تجد الفرق الخوادم الموجودة. ويمكن إدارة كل شيء كشيفرة عبر Bicep وTerraform وAzure CLI وقوالب ARM.

الإتاحة واسعة: الفئات الكلاسيكية Developer وBasic وStandard وPremium، وفئات v2 (Basic v2 وStandard v2 وPremium v2)، والبوابة ذاتية الاستضافة لبنيتك التحتية الخاصة. هناك حدّان مهمان. يدعم APIM أدوات MCP فقط دون موارد أو أوامر نصية، وميزات MCP غير متاحة في مساحات العمل.

لقطة مقربة ليدين توصلان كبل ألياف بصرية بمحوّل شبكة

بوابة MCP مفتوحة المصدر من Microsoft

بمعزل عن APIM، يمثل مستودع microsoft/mcp-gateway على GitHub وكيلًا عكسيًا وطبقة إدارة لخوادم MCP على Kubernetes. تستخدم طبقة البيانات توجيهًا واعيًا بالجلسة وقائمًا على الحالة، فتصل الطلبات التي تشترك في معرّف جلسة إلى نسخة الخادم نفسها، وتنشر طبقة التحكم محولات الخوادم وتحدّثها وتحذفها. يعتمد التفويض على أدوار Entra ID، ويتضمن المستودع مسارات نشر باستخدام PowerShell وBicep إلى AKS مع Azure Container Registry وCosmos DB.

💡 تغيير في المواصفة: أزالت مراجعة مواصفة MCP بتاريخ 2026-07-28 الجلسات البروتوكولية، فأسقطت مصافحة initialize ورأس Mcp-Session-Id. لا يزال ربط الجلسات (session affinity) مهمًا للخوادم على مراجعات أقدم أو للخوادم التي تحتفظ بالحالة في الذاكرة، لكن الخوادم الجديدة لم تعد تحتاج إليها.

الخلفيات التي يمكنك وضعها خلفها

الأمثلة التي تقدمها Microsoft للخوادم الموجودة خلف APIM هي LangChain وLangServe وLogic Apps وFunctions. وأي خادم متوافق مع MCP يستطيع APIM الوصول إليه عبر HTTP مرشح للاستخدام، مما يجعل البوابة غلافًا مفيدًا لمجموعة مختلطة من الخوادم القديمة والحديثة.

مقارنة جنبًا إلى جنب

الميزةAgentCore GatewayAPI ManagementMicrosoft MCP Gateway
نمط النشرخدمة AWS مُدارةخدمة Azure مُدارة، أو بوابة مستضافة ذاتيًامفتوحة المصدر، تشغّلها على Kubernetes
مصادر الأدواتLambda، وAPI Gateway REST، وOpenAPI، وSmithy، وخوادم MCPواجهات REST APIs في APIM، وخوادم MCP موجودةخوادم MCP تنشرها على المجموعة
ميزات MCPالأدوات، والأوامر النصية، والمواردالأدوات فقطيعتمد على خوادمك
المصادقة الواردةOAuth (JWT)، وIAM SigV4، والمصادقة فقطJWT من Entra ID أو مزودين آخرين، إضافةً إلى طرق أخرىتفويض الأدوار عبر Entra ID
الفوترةلكل عملية MCP، ولكل استعلام بحث، ولكل أداة مفهرسةحسب الفئة ووحدات التوسعموارد AKS والسجل وCosmos DB التي تشغّلها
عبء التشغيلمنخفضمنخفض إلى متوسطمرتفع
الأنسب في حالةفرق تعتمد على AWS أولًا، ومصادر أدوات مختلطة كثيرةفرق تستخدم APIM بالفعل لواجهات RESTفرق المنصات على Kubernetes

الهوية. كلا الخيارين المُدارين يتحققان من JWT، ويقبل APIM صراحةً الرموز من Entra ID أو مزودي هوية آخرين. يضيف AgentCore خيار SigV4 للمستدعين الذين يملكون بيانات اعتماد AWS بالفعل، وهو مفيد للحركة بين الخدمات. أيًّا كان اختيارك، اختبر كيف ترد البوابة على استدعاء غير مصادق. يقوم نموذج تفويض MCP على OAuth، والرد الواضح 401 الذي يوجّه العملاء إلى خادم التفويض الصحيح هو ما يسمح لهم بتسجيل الدخول دون إعداد يدوي.

مهندس أمن يراجع صلاحيات الوصول على جهاز لوحي وهو يمسك رمز أجهزة

الفوترة. تفرض AgentCore Gateway رسومًا على الاستدعاءات التي تقوم بها وكلاؤك عبرها، وتُحسب كعمليات MCP مثل ListTools وCallTool وPing، إضافة إلى استعلامات البحث والأدوات المفهرسة للبحث الدلالي. يُسعَّر APIM حسب الفئة ووحدات التوسع، لذا تتبع فاتورتك السعة لا عدد الاستدعاءات. بوابة Microsoft مفتوحة المصدر، لكنك تدفع ثمن العنقود والسجل وقاعدة البيانات والأشخاص الذين يحدّثونها. تميل حركة المرور المتقطعة ذات الحجم المنخفض إلى تفضيل التسعير لكل عملية، وتميل الحركة الكثيفة والمستقرة إلى تفضيل السعة الثابتة. راجع صفحة تسعير كل مورّد للأرقام الحالية.

💡 نصيحة: لأن ListTools وPing تُحتسبان عمليات قابلة للفوترة على AgentCore، فإن العملاء الثرثارين الذين يحدّثون قائمة الأدوات في كل دورة يرفعون الفاتورة. خزّن القائمة مؤقتًا لدى العميل لبضع دقائق.

مكتب عليه آلة حاسبة وفاتورة مطبوعة ونظارة قراءة وفنجان قهوة سوداء

الإعداد على AWS وAzure

كلا المسارين سريع لأداة أولى إذا كانت خلفيتك موجودة بالفعل. تبقى الخطوات أدناه عند المستوى الذي تضمنه الوثائق، لذا تحقق من تسميات الواجهة وخيارات CLI مقابل الوثائق الحالية.

خطوات إعداد AgentCore Gateway

  1. اختر مُفوِّض الوارد. وجّه مُفوِّض OAuth (JWT) إلى عنوان إعدادات OpenID لمزود الهوية لديك والجمهور المستهدف (audience) المسموح به، أو اختر IAM للمستدعين الأصليين في AWS.
  2. أنشئ البوابة باستخدام هذا المُفوِّض.
  3. أضف هدفًا. أرفق دالة Lambda مع مخطط أداتها، أو ارفع مواصفات OpenAPI، أو أدخل عنوان URL لخادم MCP بعيد.
  4. أرفق بيانات الاعتماد الصادرة عبر مزود بيانات اعتماد عندما يحتاج الخادم الخلفي إلى بيانات اعتماد API أو رمز OAuth.
  5. انسخ نقطة نهاية MCP الخاصة بالبوابة إلى إعدادات عميلك.
  6. استدعِ tools/list وتأكد من ظهور كل أداة تتوقعها، ومن عدم ظهور أي شيء آخر.

خطوات إعداد API Management

  1. تأكد من الفئة. استخدم فئة classic أو v2 تدعم MCP، أو البوابة المستضافة ذاتيًا.
  2. أنشئ خادم MCP من واجهة REST API مُدارة، واختر العمليات التي ستصبح أدوات، أو وجّه APIM إلى خادم MCP موجود.
  3. أضف سياسات الوارد. تحقق من الرمز أولًا، ثم حدّد معدل الاستدعاءات، لأن أداة التحديد الموضوعة قبل المصادقة تسمح للحركة المجهولة باستنزاف الحصة.
  4. اربط المراقبة باستخدام Application Insights، وأضف ترويسة معرّف الارتباط.
  5. سجّل الخادم في API Center حتى تتمكن الفرق الأخرى من العثور عليه.

تبدو سياسة بداية كالتالي:

<inbound>
  <base />
  <validate-jwt header-name="Authorization" failed-validation-httpcode="401"
                failed-validation-error-message="Unauthorized">
    <openid-config url="https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration" />
    <audiences>
      <audience>api://mcp-gateway</audience>
    </audiences>
  </validate-jwt>
  <rate-limit calls="60" renewal-period="60" />
</inbound>

مطور يكتب على مكتب في مكتب منزلي هادئ في مساء ممطر

اختبر الاثنتين بطلب واحد

يعمل الطلب نفسه مع أي من البوابتين، ما يجعله طريقة عادلة للمقارنة:

curl -X POST "$GATEWAY_URL" \
  -H "Authorization: Bearer $TOKEN" \
  -H "Content-Type: application/json" \
  -H "Accept: application/json, text/event-stream" \
  -d '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'

قد تتوقع الخوادم على مراجعات المواصفة الأقدم استدعاء initialize أولًا ثم رأس Mcp-Session-Id لاحقًا، بينما لا يحتاج خادم على مراجعة 2026-07-28 ذلك. لأي شيء يتجاوز اختبار الدخان، وجّه MCP Inspector إلى البوابة ونفّذ استدعاء أداة حقيقيًا، لأن طلبًا لمرة واحدة لن يُظهر كيف تتصرف الاستجابات المتدفقة.

أخطاء تُفشل عمليات النشر

  • عرض كل عملية كأداة. تميل النماذج إلى اختيار أدوات أسوأ من قائمة تضم 200 أداة مقارنة بقائمة من 12. نسّق على APIM، واعتمد على البحث الدلالي عن الأدوات في AgentCore.
  • تحديد المعدل قبل المصادقة. يجب رفض المستدعين المجهولين أولًا، لا احتسابهم.
  • تمرير رمز العميل إلى الخلفيات. دع البوابة تحتفظ ببيانات اعتمادها الصادرة الخاصة، حتى لا تقبل الخلفية أبدًا رمزًا صدر لجمهور مختلف.
  • افتراض وجود الجلسات. صمّم الأدوات لتكون عديمة الحالة. إذا احتاجت أداة إلى حالة، أعد معرّفًا من استدعاء إنشاء واجعل النموذج يمرره مجددًا كوسيط عادي.
  • منطق سياسات ثقيل على مسار MCP. أي شيء يقرأ استجابة متدفقة أو يخزنها مؤقتًا قد يؤخر الأحداث. اختبر مع عميل حقيقي.
  • تجاهل حد الأدوات فقط. إذا كانت خوادمك تعتمد على الأوامر النصية أو الموارد، فلن يحملها APIM اليوم.

ثلاثة مهندسين على مكتب منحنٍ أمام شاشة حائط عليها رسوم خطية ناعمة

أيًّا كان اختيارك، وجّه القياسات عن بُعد للبوابة إلى لوحات المراقبة التي يتابعها فريقك بالفعل قبل أن يبدأ أول وكيل العمل. تخبرك أحجام استدعاء الأدوات ومعدلات الأخطاء والزمن لكل أداة بما يستخدمه الوكلاء فعلًا، وأيٌّ من العمليات البالغ عددها 200 لا يستدعيه أحد أبدًا.

أيّها تختار

اختر AgentCore إذا كنت تعتمد على AWS

اختره حين تكون أدواتك دوال Lambda أو واجهات REST APIs في API Gateway أو مواصفات OpenAPI، وحين تريد نقطة نهاية مُدارة واحدة تجمعها، وحين يتولى IAM أو OAuth بالفعل حوكمة المستدعين لديك. ويناسب أيضًا الفرق التي تريد البحث الدلالي عن الأدوات دون بنائه بنفسها، والخوادم التي تعتمد على الأوامر النصية والموارد.

اختر API Management إذا كنت تعتمد Microsoft أولًا

اختره حين تكون واجهات REST APIs لديك موجودة بالفعل في APIM، وتكون هويتك Entra ID، ويكون فريق المنصة لديك على دراية بمحرك السياسات. ستحصل على تحديد المعدل والحصص والتخزين المؤقت والمراقبة التي تثق بها بالفعل. اختر البوابة مفتوحة المصدر من Microsoft فقط حين تريد تحكمًا على مستوى Kubernetes وتستطيع تحمّل عبء تشغيلها.

منظر جوي لمبنيين كبيرين لمركزي بيانات على أرض زراعية عند الساعة الذهبية

هل تعمل على السحابتين؟ يستطيع AgentCore تجميع خوادم MCP بعيدة، ويستطيع APIM أن يعرض خوادم يصل إليها عبر HTTP، لذا يمكن لبوابة في سحابة أن تقع أمام أدوات في السحابة الأخرى. هذا ممكن، لكنه يضيف زمن استجابة وتكاليف خروج بيانات ونظام هوية ثانيًا يجب التوفيق بينه. عمليًا، بوابة واحدة لكل سحابة مع مزود هوية مشترك أبسط عادةً من بوابة واحدة ممتدة على السحابتين.

أربعة زملاء حول طاولة دائرية في علية مشمسة يناقشون قرارًا

💡 فحص سريع: عدّ مصادر أدواتك، ثم مزود هويتك، ثم شكل حركة المرور. إذا كانت الغالبية لدوال Lambda وOpenAPI فالاتجاه نحو AgentCore. وإذا كانت الغالبية واجهات REST موجودة في APIM فالاتجاه نحو API Management. وإذا كان فريق منصة Kubernetes يحتاج إلى تحكم صارم، فالاتجاه نحو الخيار ذاتي التشغيل.

أنشئ صورك الخاصة على Picasso IA

بوابة MCP أشبه بالسباكة، وأفضل السباكة هي الجزء الذي لا يراه أحد. ينطبق الأمر نفسه على الخدمات التي تستدعيها وكلاؤك. فمثلًا، تعرض PicassoIA واجهة API للمطورين على api.picassoia.com/v1 مع مصادقة Bearer، ومهامَّ غير متزامنة تنشئها ثم تستعلم عن حالتها، وحدًّا أقصى قدره 5 تنبؤات متزامنة لكل حساب، تتشاركه اتصالات API واتصالات MCP. هذا النوع من السقف هو بالضبط ما ينبغي للبوابة أن تفرضه نيابةً عنك: ضع الطلبات في طابور أو قيّد معدلها من جهتك، بدلًا من أن تترك الوكلاء يتلقون الرفض تلو الآخر.

تساعد النماذج اللغوية في أعمال الإعداد أيضًا. يمكنك كتابة مسودة Bicep أو Terraform أو مواصفة OpenAPI لبوابتك مع Claude Sonnet 5، ومراجعة سياسة مع GPT 5.6 Sol، أو تلخيص سجل تغييرات مورّد طويل بسرعة مع Gemini 3.5 Flash. اعتبر مخرجاتها مسودة أولى، ومرّرها عبر المراجعة نفسها التي تقدمها لطلب دمج يكتبه زميل.

ثم هناك الجانب البصري. تبدو مقالات الهندسة والويكي الداخلي ومنشورات الإطلاق أفضل مع صورة رئيسية قوية. افتح Picasso IA، واختر نموذج تحويل النص إلى صورة مثل Seedream 4.5، وصف المشهد الذي تريده في بضع جمل، وولّد عدة اختلافات. غيّر العدسة أو الإضاءة أو الخلفية، وقارن. لن تكون صورتك الأولى أفضلها، وغالبًا ستكون الخامسة هي الأفضل. تصفح كل النماذج على picassoia.com/en/all-models، وأنشئ صورك الخاصة اليوم.

شارك هذا المقال

اختر لغتك

مقالات ذات صلة