Курс Google × Kaggle · Интеграции · октябрь 2026

MCP-сервер: как ИИ-агент подключается к CRM, учётной системе и почте

Разбираю протокол MCP по курсу Google × Kaggle и докладам Apsara 2026: как агент получает доступ к рабочим системам компании и что при этом может пойти не так.

Артём Борисов - бизнес-консультант, внедрение AI-сотрудников ·

Коротко

MCP-сервер - это программа-переходник, которая по единому стандарту Model Context Protocol открывает ИИ-агенту одну систему: CRM, базу данных, почту или учётную программу. Агент спрашивает у сервера, какие действия доступны, и дальше вызывает их сам. Ниже разбираю, как устроено подключение, откуда берут готовые серверы, как открывают агенту учётную систему вроде 1С и где здесь дыры в безопасности. Опираюсь на курс Google × Kaggle по агентам и доклады Apsara Conference 2026.

Что такое MCP-сервер и почему его сравнивают с USB-C

Сама по себе языковая модель умеет только писать текст. Чтобы агент нашёл сделку в CRM или создал черновик письма, ему нужен инструмент: функция, которую можно вызвать. MCP (Model Context Protocol) - открытый стандарт, по которому такие инструменты описываются и подключаются. Агент выступает клиентом, а MCP-сервер - переходником к одной конкретной системе.

В курсе Google × Kaggle MCP называют «USB-C для инструментов». Сравнение точное. Без стандарта каждую модель стыкуют с каждой системой отдельно: 5 моделей и 10 инструментов дают 50 самописных интеграций. С MCP каждую сторону подключают один раз, и вместо 50 связок получается 15.

Сервер запускают либо рядом с агентом, как отдельную программу (stdio), либо удалённо, и тогда агент ходит к нему по сети через HTTP (SSE). Владельцу бизнеса из этого стоит запомнить одно: от выбора зависит, где окажутся ваши данные.

Стандарт уже стал массовым. На площадке ModelScope (китайский аналог Hugging Face от Alibaba) на Apsara 2026 насчитали больше 12 тысяч MCP-серверов. У Google в продакшене работают больше 50 собственных управляемых серверов, от документации до BigQuery. А Alibaba, по словам докладчика, планирует перевести в формат MCP и Skill все сервисы группы.

Как подключить MCP-сервер: найти, настроить, соединить

В курсе подключение раскладывают на три шага. Главный совет оттуда же: потреблять, а не строить. Сначала ищем готовый сервер и пишем свой, только если готового нет.

1. Найти сервер

Три источника: публичные реестры, официальные серверы вендоров и внутренний каталог компании. Публичные быстрые, но никем не проверены.

Подробнее

Публичный реестр - это каталог вроде registry.modelcontextprotocol.io, куда любой разработчик выкладывает свой сервер. Подключить его можно за минуту, но что он делает внутри, никто не гарантирует. В курсе прямо пишут: на свой риск.

Второй источник - серверы самих производителей систем. Google, например, держит управляемые серверы для Maps, BigQuery и Docs. Третий - внутренний реестр компании: список серверов, которые уже проверила ваша ИТ-служба или подрядчик. Для бизнеса это самый спокойный вариант.

2. Настроить права

Задать, к чему у сервера доступ, что он может только читать, а что менять. Логины и токены хранят в файлах окружения, а не вписывают в код.

3. Соединить

Агент «здоровается» с сервером, получает список инструментов с описанием входных данных и проверяет схему. После этого может вызывать функции.

Подробнее

Рукопожатие (handshake) выглядит так: клиент запрашивает у сервера перечень инструментов, например «найти контакт», «создать задачу», «получить остатки». К каждому приложено описание: какие поля нужны, какого типа, что вернётся. Агент проверяет, что описание корректное, и с этого момента модель сама решает, какую функцию вызвать под задачу пользователя.

Если что-то не работает, промпт переписывать рано. Курс советует открыть MCP Inspector, панель, где видно, что сервер на самом деле отдаёт.

«Чините трубы, а не орите на воду.»

Подкаст к вайтпейперу дня 2 «Agent Tools & Interoperability», Google × Kaggle

Как подключают агента к CRM, 1С и почте

Самый наглядный разбор на Apsara дал CIO Alibaba Cloud Цзян Линьцюань. Агенты, которые сами кликают по интерфейсу программы, как человек мышкой, по его словам, редко доходят до результата: много повторов, нагрузка на систему как при DDoS-атаке и лишние риски. Поэтому учётные системы открывают агентам через «безголовый» MCP, то есть доступ к функциям без экранов и кнопок.

Порядок у него такой: сначала договориться о единых бизнес-понятиях (что считается клиентом, заказом, отгрузкой), потом открыть доступ через MCP, причём агент действует с правами конкретного сотрудника. Начинают с 80% самых частых операций. Он же рассказал, что с мая объём таких вызовов вырос в 1000 раз и обогнал работу через интерфейс, но сам назвал это оценкой.

Про 1С в материалах курса и конференции нет ни слова, поэтому готовых рецептов не обещаю. Принцип для любой учётной системы, хоть 1С, хоть отраслевой ERP, я бы взял тот же:

  • Выписать 5-10 операций, которые сотрудники делают в системе каждый день: найти контрагента, проверить оплату, посмотреть остаток.
  • Сделать под них сервер, который ходит в систему через её штатный программный интерфейс, а не через экран.
  • Дать серверу учётную запись с правами одного сотрудника и на первых порах только чтение.
  • Запись (создать документ, провести оплату) включать позже и через подтверждение человеком.
  • Вести журнал: какой инструмент вызван, с какими данными и что вернулось.

С почтой и CRM то же самое. Прочитать письма, найти сделку, подготовить черновик агент может сам. Отправку письма клиенту и смену стадии сделки я бы на старте оставил за человеком: ошибка в таком действии видна снаружи.

ShineWing: один вход ко всем системам

Аудиторско-консалтинговая группа собрала единый ИИ-вход через MCP, API и поиск по базе знаний. По их данным: 12 агентов, 16 ИИ-приложений, 13,95 тыс. диалогов.

Подробнее

К агентам ShineWing подключили сервисы Tianyancha и Tonghuashun, а также Glodon со сметами и ценами материалов. Сценарии: вопросы по регламентам, сведения о компаниях, сверка подтверждений в аудите, проверка договоров. Вместо 20 с лишним именных лицензий на софт у группы теперь общий пул ресурсов.

Барьеры они назвали сами: приватность данных, экспертиза, права доступа и процессы. Обратите внимание, технологии в этом списке нет.

Ningbo Zhenyu: агент в ERP и системе снабжения

Производственная компания подключила агента через MCP к ERP и системе работы с поставщиками и следит за поставщиками. Цифр эффекта в докладе не дали.

Full Truck Alliance: две системы и мост

Агентную систему грузоперевозчика соединили с классической учётной через MCP-адаптеры, шлюз API, шину событий, песочницу и подтверждение человеком.

Подробнее

Схему назвали «две продакшн-системы, один мост». Агент понимает запрос водителя или грузовладельца и предлагает действие. Проверку параметров, защиту от двойного выполнения, согласованность данных, аудит и откат оставили классической системе, которая работала и до агентов. Выкатывают изменения поэтапно.

По-моему, это самая здравая схема для компании с работающей учёткой: агент ничего не ломает в проверенном ядре, а только обращается к нему через узкий и контролируемый вход.

Чем MCP отличается от A2A

MCP соединяет агента с инструментом или данными, A2A - с другим агентом, который сам рассуждает и держит состояние задачи. Подробно про A2A я писал в статье про мультиагентные системы.

MCPA2A
Кого соединяетАгента с системой или базойАгента с агентом
Что нужно от второй стороныРезультат: прочитать, найти, записатьВзять на себя часть задачи и ответственность
Аналогия из курсаМолоток: ударил и забылПодрядчик, который торгуется о бюджете
ПримерНайти сделку в CRMПоручить агенту-закупщику собрать предложения

Критерий выбора инженеры Google сформулировали на эфире курса одной фразой: если нужен результат, берите MCP, если нужно делегировать ответственность, берите A2A. Протоколы работают вместе: агенты договариваются по A2A, а внутри каждый ходит в свои системы через MCP.

Риски безопасности MCP-сервера

MCP-сервер даёт агенту руки. Вопросы к нему те же, что к новому сотруднику с доступом в учётку: что он может сломать и кто это заметит.

Непроверенный сервер из публичного каталога

Чужой код получает доступ к вашим данным. Перед подключением сервер проверяют, а в рабочую систему ставят только одобренные.

Пароли и токены в коде или в чате

Учётные данные хранят в файлах окружения. На Apsara Alibaba показывала, что ключи облака агент получает через локальную авторизацию, а не из переписки.

Слишком широкие права

Права минимальные под задачу, для живых данных режим только чтения, эксперименты на тестовой копии с обезличенными данными.

Действие без подтверждения

Человек видит, с какими данными агент вызывает инструмент, до вызова. Это называют HITL (human-in-the-loop).

Подробнее

У Alibaba в платформе Qwen три контроля: права (минимально нужные на задачу), бюджет (в пределах лимита агент действует сам, выше порога спрашивает) и аудит (кто действовал, что решил, сколько потратил). В сценарии восстановления сервера агент сначала диагностирует проблему только на чтение, а потом выполняет по одному действию после подтверждения пользователя и сразу проверяет результат.

В глоссарии курса есть ещё два термина, которые стоит знать заказчику. Предохранитель (circuit breaker) - флаг, который мгновенно отключает сбойный или скомпрометированный инструмент. Идемпотентность - свойство, при котором повторный вызов не задваивает эффект. Для платежей и проводок без неё нельзя.

Слишком много инструментов сразу

Когда агенту выдают сотню функций, он путается в выборе. Курс советует подгружать инструменты под задачу и выгружать после.

Как выстроить права и аудит для агента целиком, я разбирал в статье про безопасность ИИ-агентов.

Зачем это компании с 1С и amoCRM

Протокол открытый, и он не привязан ни к Google, ни к Alibaba. Продукты Alibaba Cloud российским компаниям, скорее всего, недоступны, подтверждений этому никто не давал. Но схемы с конференции переносятся на любые системы без потерь. Цифры Apsara при этом - заявления самих компаний, независимо их не проверяли.

Практический смысл MCP для владельца бизнеса такой: интеграцию с CRM или учётной системой делают один раз, и дальше её можно использовать с разными моделями и агентами. Сменили модель - сервер остался. Добавили второго агента - он подключается к тому же серверу с теми же правами и журналом.

Протоколы агентов я разбирал на курсе Google × Kaggle, где мой ИИ-сметчик занял первое место в треке Agents for Business. По моему опыту, дольше всего во внедрении решают не как написать сервер, а какие действия агенту разрешить. Во что обходится такое внедрение, я посчитал в статье про стоимость ИИ-агента.

Вывод

MCP-сервер превращает подключение агента к CRM, учётной системе или почте из разовой самописной работы в стандартный переходник: 5 моделей и 10 систем дают 15 подключений вместо 50. Ценность для бизнеса в том, что интеграция переживает смену модели и подрядчика. Риск тоже понятный: сервер даёт агенту доступ к живым данным, поэтому права, журнал и подтверждение человеком закладывают с первого дня. Начинать стоит с чтения и самых частых операций, запись включать позже.

Что сделать

  1. 1Выпишите 5-10 операций в CRM или учётной системе, которые сотрудники повторяют каждый день.
  2. 2Проверьте, есть ли у вашей системы программный интерфейс (API) и кто в компании имеет к нему доступ.
  3. 3Отметьте, какие из операций только читают данные, а какие меняют, и начните с первых.
  4. 4Решите, кто будет подтверждать действия агента, которые видны клиенту: отправку письма, смену стадии сделки.

Частые вопросы

Что такое MCP-сервер?+

Это переходник между ИИ-агентом и одной рабочей системой: CRM, базой, почтой. Он сообщает агенту, какие действия доступны, и выполняет их по запросу. Работает по открытому стандарту Model Context Protocol, поэтому один сервер подходит разным моделям.

Как подключить MCP-сервер к ИИ-агенту?+

Три шага: найти готовый сервер в каталоге или у производителя системы, настроить права и учётные данные, затем подключить его к агенту. Агент сам запрашивает список инструментов и их описание. Непроверенные серверы из публичных каталогов в рабочую систему ставить нельзя.

Есть ли MCP-сервер для 1С?+

В материалах курса Google и конференции Apsara про 1С ничего нет. Подключают учётную систему по общему принципу: сервер обращается к её программному интерфейсу с правами одного сотрудника, сначала только на чтение. Запись в учёт включают позже и с подтверждением человеком.

Чем MCP отличается от A2A?+

MCP соединяет агента с инструментом или данными, когда нужен конкретный результат. A2A соединяет агентов между собой, когда задачу с ответственностью передают другому агенту. Протоколы работают вместе.

Безопасно ли давать ИИ-агенту доступ к CRM через MCP?+

Безопасно при минимальных правах, журнале вызовов и подтверждении человеком для действий, которые меняют данные. Учётные данные хранят в файлах окружения, а не в коде. Для экспериментов используют копию с обезличенными данными.

Источники

  • Google × Kaggle, «5-Day AI Agents», вайтпейпер дня 2 «Agent Tools & Interoperability»
  • Google × Kaggle, подкаст и прямой эфир дня 2: вопросы и ответы инженеров Google
  • Google × Kaggle, глоссарий курса: предохранитель (circuit breaker), идемпотентность
  • Apsara Conference 2026, Ханчжоу, 22-24 сентября 2026: секция «AI-Native Organization Forum»
  • Apsara Conference 2026: секции «Qwen AI Platform Evolves: Born to Power AI Agents» и «ModelScope: From Open Models to Open Resources»
  • Apsara Conference 2026: секции «AI-Native: Reshaping Enterprise Productivity» и «Enterprise Agents in Practice»

Об авторе. Артём Борисов - бизнес-консультант, внедряет AI-сотрудников в малом и среднем бизнесе: продажи, документы, учёт, мониторинг. Кейсы с цифрами - на главной странице.

Хотите применить это в своей компании?

Опишите процесс, который съедает больше всего ручного времени. Я покажу, как выглядело бы решение на ИИ-агенте и какие метрики оно изменит.