مقارنة بين MCP Gateway على AWS مقابل Azure: الخيارات والإعداد
تقع بوابة MCP بين وكلاء الذكاء الاصطناعي لديك وأدواتك، لذلك يهم اختيار مكان تشغيلها. تضع هذه المقارنة Amazon Bedrock AgentCore Gateway وAzure API Management وبوابة MCP مفتوحة المصدر من Microsoft جنبًا إلى جنب من حيث المصادقة والتوجيه والتكلفة وجهد الإعداد.
يعمل وكيلك بشكل جيد مع ثلاث أدوات. ثم يضيف الفريق واجهة API للفوترة، ونظام تذاكر، وفهرس بحث، وعددًا من الخدمات الداخلية، فينتهي الأمر بكل عميل MCP إلى حمل عناوينه الخاصة وبيانات اعتماده الخاصة وفكرته الخاصة عن الطلب الآمن. تحل بوابة MCP هذه المشكلة بوضع نقطة نهاية واحدة خاضعة للتحكم أمام كل أداة. الجزء الصعب هو تحديد مكانها. تقدم AWS بوابة مُدارة مصممة للوكلاء، وتوسّع Azure منتج إدارة API الذي تشغّله فرق كثيرة بالفعل، ويتيح الاثنان لك استضافة وكيل وسيط بنفسك حين تريد تحكمًا كاملًا.
تضع هذه المقارنة الخيارات الفعلية جنبًا إلى جنب: ما الذي تفعله كل منها، وكيف تعمل المصادقة، وكيف تُبنى الفوترة، والخطوات الدقيقة لتشغيل كل واحدة. تتغير أسماء المنتجات والفئات والحدود بسرعة، لذلك تتبع التفاصيل أدناه وثائق المورّد كما كانت في أكتوبر 2026. أعد التحقق من تلك الوثائق قبل أن تلتزم بأي شيء.
ما الذي تفعله بوابة MCP
البوابة هي وكيل عكسي (reverse proxy) يتحدث Model Context Protocol. يرسل العملاء رسائل JSON-RPC مثل tools/list و tools/call عبر Streamable HTTP، وتقرر البوابة من يُسمح له باستدعاء ماذا، وتحوّل كل استدعاء إلى الخلفية الصحيحة، وتسجّل ما حدث. لا يحتاج وكلاؤك الذكيون أبدًا إلى معرفة ما إذا كانت الأداة موجودة في دالة Lambda، أو في واجهة REST API، أو في حاوية في منطقة أخرى.
باب واحد للأدوات
بدون بوابة، يشير كل عميل MCP مباشرة إلى كل خادم MCP. عشرة وكلاء وثمانية خوادم تعني ثمانين اتصالًا يجب ضبطها وتأمينها ومراقبتها. مع البوابة، يتصل عشرة عملاء بنقطة نهاية واحدة، وتوزع البوابة الاستدعاءات على الخوادم خلفها. يصبح تبديل خلفية تغييرًا في البوابة بدلًا من إطلاق جديد لكل عميل.
أين تُفيد البوابة
المصادقة المركزية: تحقّق من الرموز مرة واحدة بدلًا من التحقق داخل كل خادم.
حدود المعدل والحصص: امنع وكيلًا عالقًا في حلقة من إغراق واجهة الفوترة API لديك بالطلبات.
سجل التدقيق: مكان واحد لمعرفة أي وكيل استدعى أي أداة ومتى.
تنسيق الأدوات: اعرض 12 عملية يحتاجها الوكلاء بدلًا من جميع العمليات البالغ عددها 200 في واجهة API لديك.
خلفيات مختلطة: دوال Lambda وواجهات REST APIs وخوادم MCP البعيدة خلف tools/list واحد.
💡 نصيحة: اسأل من يستدعي كل أداة وكم مرة. إذا كانت الإجابة الصادقة "مطور واحد، محليًا"، فالبوابة سابقة لأوانها. وحين يظهر فريق ثانٍ أو عميل خارجي، تتوقف عن كونها اختيارية.
الخيارات على AWS
أساسيات AgentCore Gateway
وصلت Amazon Bedrock AgentCore إلى الإتاحة العامة في أكتوبر 2025، وAgentCore Gateway هي نقطة الدخول لحركة مرور الوكلاء. تحتوي البوابة على هدف واحد أو أكثر من ثلاث فئات:
أهداف MCP: تعمل البوابة كخادم MCP وتجمع كل أهداف MCP في خادم افتراضي واحد، فيرى العملاء tools/list موحدًا واحدًا.
أهداف HTTP: تذهب الحركة مباشرة إلى الخلفية، مثل وكيل آخر، مع توجيه مبني على المسار دون تجميع أو تحويل بروتوكول.
أهداف الاستدلال: تصل طلبات النماذج اللغوية إلى مزودي النماذج عبر نقطة نهاية واحدة، ويحدد الحقل model في الطلب الوجهة.
تحتاج كل بوابة إلى مُصرِّح وارد. الخيارات هي OAuth مع JWT، وIAM مع AWS Signature Version 4، ووضع "المصادقة فقط" الذي يتحقق من الرموز ويترك التفويض للهدف، وعدم وجود تفويض على الإطلاق للتطوير. يجب أن يستخدم الإنتاج أحد الخيارين الأولين.
أهداف يمكنك توصيلها
بالنسبة لأهداف MCP، تذكر AWS عدة أنواع للمصادر:
دوال Lambda: تستدعي البوابة دالتك وتحوّل الاستجابة إلى تنسيق MCP.
واجهات REST APIs في API Gateway التي تشغّلها بالفعل.
مواصفات OpenAPI: تتحول واجهة REST API موجودة إلى مجموعة من أدوات MCP.
نماذج Smithy: مفيدة لخدمات AWS وواجهات API المخصصة.
خوادم MCP البعيدة: يمكن للبوابة تمرير الأوامر النصية والموارد إلى جانب الأدوات.
تمر الاستدعاءات الصادرة إلى أهداف OpenAPI وMCP عبر مزودي بيانات الاعتماد، يمكنهم تخزين بيانات اعتماد API أو إعدادات OAuth، والتوقيع عبر SigV4، أو تخطي المصادقة للنقاط العامة. ويستخدم هدفا Lambda وSmithy دور التنفيذ الذي ترفقه. وهناك ميزتان إضافيتان تهمان عند التوسع: البحث الدلالي عن الأدوات، الذي يساعد الوكيل على إيجاد الأداة الصحيحة بين مئات الأدوات، ومزامنة القدرات لأهداف MCP.
التشغيل الذاتي على ECS أو EKS
يتجاوز بعض الفرق الخيار المُدار ويشغّلون وكيل MCP مفتوح المصدر على ECS أو EKS خلف Application Load Balancer. أنت تملك التوسيع والتحديثات الأمنية والتحقق من الرموز والتسجيل، لكنك تحصل أيضًا على توجيه مخصص، وقاعدة شيفرة واحدة يمكن إعادة استخدامها على أي سحابة، وعدم الاعتماد على قائمة ميزات مورّد واحد. يناسب فرق المنصات ذات الخبرة في Kubernetes، ويتحول إلى عبء مكلف لغيرها.
الخيارات على Azure
API Management كبوابة MCP
تقدم Azure API Management (APIM) طريقتين مدمجتين لنشر خوادم MCP:
REST API كخادم MCP: يمكن عرض أي REST API مُدارة في APIM، وتصبح عملياتها أدوات MCP.
خادم MCP موجود: ضع APIM أمام خادم مبني باستخدام LangChain وLangServe وAzure Logic Apps أو Azure Functions.
تمر الحوكمة عبر محرك السياسات. تُطبَّق السياسات حاليًا على كل العمليات المعروضة كأدوات في خادم MCP معين، وتذكر Microsoft تحديد المعدل والحصص، والتحقق من JWT عبر Microsoft Entra ID أو مزود هوية آخر، وتصفية عناوين IP، والتخزين المؤقت للاستجابات. تظهر الحركة في Azure Monitor وApplication Insights، ويمكن لـAzure API Center أن يعمل كسجل خاص حتى تجد الفرق الخوادم الموجودة. ويمكن إدارة كل شيء كشيفرة عبر Bicep وTerraform وAzure CLI وقوالب ARM.
الإتاحة واسعة: الفئات الكلاسيكية Developer وBasic وStandard وPremium، وفئات v2 (Basic v2 وStandard v2 وPremium v2)، والبوابة ذاتية الاستضافة لبنيتك التحتية الخاصة. هناك حدّان مهمان. يدعم APIM أدوات MCP فقط دون موارد أو أوامر نصية، وميزات MCP غير متاحة في مساحات العمل.
بوابة MCP مفتوحة المصدر من Microsoft
بمعزل عن APIM، يمثل مستودع microsoft/mcp-gateway على GitHub وكيلًا عكسيًا وطبقة إدارة لخوادم MCP على Kubernetes. تستخدم طبقة البيانات توجيهًا واعيًا بالجلسة وقائمًا على الحالة، فتصل الطلبات التي تشترك في معرّف جلسة إلى نسخة الخادم نفسها، وتنشر طبقة التحكم محولات الخوادم وتحدّثها وتحذفها. يعتمد التفويض على أدوار Entra ID، ويتضمن المستودع مسارات نشر باستخدام PowerShell وBicep إلى AKS مع Azure Container Registry وCosmos DB.
💡 تغيير في المواصفة: أزالت مراجعة مواصفة MCP بتاريخ 2026-07-28 الجلسات البروتوكولية، فأسقطت مصافحة initialize ورأس Mcp-Session-Id. لا يزال ربط الجلسات (session affinity) مهمًا للخوادم على مراجعات أقدم أو للخوادم التي تحتفظ بالحالة في الذاكرة، لكن الخوادم الجديدة لم تعد تحتاج إليها.
الخلفيات التي يمكنك وضعها خلفها
الأمثلة التي تقدمها Microsoft للخوادم الموجودة خلف APIM هي LangChain وLangServe وLogic Apps وFunctions. وأي خادم متوافق مع MCP يستطيع APIM الوصول إليه عبر HTTP مرشح للاستخدام، مما يجعل البوابة غلافًا مفيدًا لمجموعة مختلطة من الخوادم القديمة والحديثة.
JWT من Entra ID أو مزودين آخرين، إضافةً إلى طرق أخرى
تفويض الأدوار عبر Entra ID
الفوترة
لكل عملية MCP، ولكل استعلام بحث، ولكل أداة مفهرسة
حسب الفئة ووحدات التوسع
موارد AKS والسجل وCosmos DB التي تشغّلها
عبء التشغيل
منخفض
منخفض إلى متوسط
مرتفع
الأنسب في حالة
فرق تعتمد على AWS أولًا، ومصادر أدوات مختلطة كثيرة
فرق تستخدم APIM بالفعل لواجهات REST
فرق المنصات على Kubernetes
الهوية. كلا الخيارين المُدارين يتحققان من JWT، ويقبل APIM صراحةً الرموز من Entra ID أو مزودي هوية آخرين. يضيف AgentCore خيار SigV4 للمستدعين الذين يملكون بيانات اعتماد AWS بالفعل، وهو مفيد للحركة بين الخدمات. أيًّا كان اختيارك، اختبر كيف ترد البوابة على استدعاء غير مصادق. يقوم نموذج تفويض MCP على OAuth، والرد الواضح 401 الذي يوجّه العملاء إلى خادم التفويض الصحيح هو ما يسمح لهم بتسجيل الدخول دون إعداد يدوي.
الفوترة. تفرض AgentCore Gateway رسومًا على الاستدعاءات التي تقوم بها وكلاؤك عبرها، وتُحسب كعمليات MCP مثل ListTools وCallTool وPing، إضافة إلى استعلامات البحث والأدوات المفهرسة للبحث الدلالي. يُسعَّر APIM حسب الفئة ووحدات التوسع، لذا تتبع فاتورتك السعة لا عدد الاستدعاءات. بوابة Microsoft مفتوحة المصدر، لكنك تدفع ثمن العنقود والسجل وقاعدة البيانات والأشخاص الذين يحدّثونها. تميل حركة المرور المتقطعة ذات الحجم المنخفض إلى تفضيل التسعير لكل عملية، وتميل الحركة الكثيفة والمستقرة إلى تفضيل السعة الثابتة. راجع صفحة تسعير كل مورّد للأرقام الحالية.
💡 نصيحة: لأن ListTools وPing تُحتسبان عمليات قابلة للفوترة على AgentCore، فإن العملاء الثرثارين الذين يحدّثون قائمة الأدوات في كل دورة يرفعون الفاتورة. خزّن القائمة مؤقتًا لدى العميل لبضع دقائق.
الإعداد على AWS وAzure
كلا المسارين سريع لأداة أولى إذا كانت خلفيتك موجودة بالفعل. تبقى الخطوات أدناه عند المستوى الذي تضمنه الوثائق، لذا تحقق من تسميات الواجهة وخيارات CLI مقابل الوثائق الحالية.
خطوات إعداد AgentCore Gateway
اختر مُفوِّض الوارد. وجّه مُفوِّض OAuth (JWT) إلى عنوان إعدادات OpenID لمزود الهوية لديك والجمهور المستهدف (audience) المسموح به، أو اختر IAM للمستدعين الأصليين في AWS.
أنشئ البوابة باستخدام هذا المُفوِّض.
أضف هدفًا. أرفق دالة Lambda مع مخطط أداتها، أو ارفع مواصفات OpenAPI، أو أدخل عنوان URL لخادم MCP بعيد.
أرفق بيانات الاعتماد الصادرة عبر مزود بيانات اعتماد عندما يحتاج الخادم الخلفي إلى بيانات اعتماد API أو رمز OAuth.
انسخ نقطة نهاية MCP الخاصة بالبوابة إلى إعدادات عميلك.
استدعِ tools/list وتأكد من ظهور كل أداة تتوقعها، ومن عدم ظهور أي شيء آخر.
خطوات إعداد API Management
تأكد من الفئة. استخدم فئة classic أو v2 تدعم MCP، أو البوابة المستضافة ذاتيًا.
أنشئ خادم MCP من واجهة REST API مُدارة، واختر العمليات التي ستصبح أدوات، أو وجّه APIM إلى خادم MCP موجود.
أضف سياسات الوارد. تحقق من الرمز أولًا، ثم حدّد معدل الاستدعاءات، لأن أداة التحديد الموضوعة قبل المصادقة تسمح للحركة المجهولة باستنزاف الحصة.
اربط المراقبة باستخدام Application Insights، وأضف ترويسة معرّف الارتباط.
سجّل الخادم في API Center حتى تتمكن الفرق الأخرى من العثور عليه.
قد تتوقع الخوادم على مراجعات المواصفة الأقدم استدعاء initialize أولًا ثم رأس Mcp-Session-Id لاحقًا، بينما لا يحتاج خادم على مراجعة 2026-07-28 ذلك. لأي شيء يتجاوز اختبار الدخان، وجّه MCP Inspector إلى البوابة ونفّذ استدعاء أداة حقيقيًا، لأن طلبًا لمرة واحدة لن يُظهر كيف تتصرف الاستجابات المتدفقة.
أخطاء تُفشل عمليات النشر
عرض كل عملية كأداة. تميل النماذج إلى اختيار أدوات أسوأ من قائمة تضم 200 أداة مقارنة بقائمة من 12. نسّق على APIM، واعتمد على البحث الدلالي عن الأدوات في AgentCore.
تحديد المعدل قبل المصادقة. يجب رفض المستدعين المجهولين أولًا، لا احتسابهم.
تمرير رمز العميل إلى الخلفيات. دع البوابة تحتفظ ببيانات اعتمادها الصادرة الخاصة، حتى لا تقبل الخلفية أبدًا رمزًا صدر لجمهور مختلف.
افتراض وجود الجلسات. صمّم الأدوات لتكون عديمة الحالة. إذا احتاجت أداة إلى حالة، أعد معرّفًا من استدعاء إنشاء واجعل النموذج يمرره مجددًا كوسيط عادي.
منطق سياسات ثقيل على مسار MCP. أي شيء يقرأ استجابة متدفقة أو يخزنها مؤقتًا قد يؤخر الأحداث. اختبر مع عميل حقيقي.
تجاهل حد الأدوات فقط. إذا كانت خوادمك تعتمد على الأوامر النصية أو الموارد، فلن يحملها APIM اليوم.
أيًّا كان اختيارك، وجّه القياسات عن بُعد للبوابة إلى لوحات المراقبة التي يتابعها فريقك بالفعل قبل أن يبدأ أول وكيل العمل. تخبرك أحجام استدعاء الأدوات ومعدلات الأخطاء والزمن لكل أداة بما يستخدمه الوكلاء فعلًا، وأيٌّ من العمليات البالغ عددها 200 لا يستدعيه أحد أبدًا.
أيّها تختار
اختر AgentCore إذا كنت تعتمد على AWS
اختره حين تكون أدواتك دوال Lambda أو واجهات REST APIs في API Gateway أو مواصفات OpenAPI، وحين تريد نقطة نهاية مُدارة واحدة تجمعها، وحين يتولى IAM أو OAuth بالفعل حوكمة المستدعين لديك. ويناسب أيضًا الفرق التي تريد البحث الدلالي عن الأدوات دون بنائه بنفسها، والخوادم التي تعتمد على الأوامر النصية والموارد.
اختر API Management إذا كنت تعتمد Microsoft أولًا
اختره حين تكون واجهات REST APIs لديك موجودة بالفعل في APIM، وتكون هويتك Entra ID، ويكون فريق المنصة لديك على دراية بمحرك السياسات. ستحصل على تحديد المعدل والحصص والتخزين المؤقت والمراقبة التي تثق بها بالفعل. اختر البوابة مفتوحة المصدر من Microsoft فقط حين تريد تحكمًا على مستوى Kubernetes وتستطيع تحمّل عبء تشغيلها.
هل تعمل على السحابتين؟ يستطيع AgentCore تجميع خوادم MCP بعيدة، ويستطيع APIM أن يعرض خوادم يصل إليها عبر HTTP، لذا يمكن لبوابة في سحابة أن تقع أمام أدوات في السحابة الأخرى. هذا ممكن، لكنه يضيف زمن استجابة وتكاليف خروج بيانات ونظام هوية ثانيًا يجب التوفيق بينه. عمليًا، بوابة واحدة لكل سحابة مع مزود هوية مشترك أبسط عادةً من بوابة واحدة ممتدة على السحابتين.
💡 فحص سريع: عدّ مصادر أدواتك، ثم مزود هويتك، ثم شكل حركة المرور. إذا كانت الغالبية لدوال Lambda وOpenAPI فالاتجاه نحو AgentCore. وإذا كانت الغالبية واجهات REST موجودة في APIM فالاتجاه نحو API Management. وإذا كان فريق منصة Kubernetes يحتاج إلى تحكم صارم، فالاتجاه نحو الخيار ذاتي التشغيل.
أنشئ صورك الخاصة على Picasso IA
بوابة MCP أشبه بالسباكة، وأفضل السباكة هي الجزء الذي لا يراه أحد. ينطبق الأمر نفسه على الخدمات التي تستدعيها وكلاؤك. فمثلًا، تعرض PicassoIA واجهة API للمطورين على api.picassoia.com/v1 مع مصادقة Bearer، ومهامَّ غير متزامنة تنشئها ثم تستعلم عن حالتها، وحدًّا أقصى قدره 5 تنبؤات متزامنة لكل حساب، تتشاركه اتصالات API واتصالات MCP. هذا النوع من السقف هو بالضبط ما ينبغي للبوابة أن تفرضه نيابةً عنك: ضع الطلبات في طابور أو قيّد معدلها من جهتك، بدلًا من أن تترك الوكلاء يتلقون الرفض تلو الآخر.
تساعد النماذج اللغوية في أعمال الإعداد أيضًا. يمكنك كتابة مسودة Bicep أو Terraform أو مواصفة OpenAPI لبوابتك مع Claude Sonnet 5، ومراجعة سياسة مع GPT 5.6 Sol، أو تلخيص سجل تغييرات مورّد طويل بسرعة مع Gemini 3.5 Flash. اعتبر مخرجاتها مسودة أولى، ومرّرها عبر المراجعة نفسها التي تقدمها لطلب دمج يكتبه زميل.
ثم هناك الجانب البصري. تبدو مقالات الهندسة والويكي الداخلي ومنشورات الإطلاق أفضل مع صورة رئيسية قوية. افتح Picasso IA، واختر نموذج تحويل النص إلى صورة مثل Seedream 4.5، وصف المشهد الذي تريده في بضع جمل، وولّد عدة اختلافات. غيّر العدسة أو الإضاءة أو الخلفية، وقارن. لن تكون صورتك الأولى أفضلها، وغالبًا ستكون الخامسة هي الأفضل. تصفح كل النماذج على picassoia.com/en/all-models، وأنشئ صورك الخاصة اليوم.