Курс Google × Kaggle · Интеграции · октябрь 2026
MCP-сервер: как ИИ-агент подключается к CRM, учётной системе и почте
Разбираю протокол MCP по курсу Google × Kaggle и докладам Apsara 2026: как агент получает доступ к рабочим системам компании и что при этом может пойти не так.
Артём Борисов - бизнес-консультант, внедрение AI-сотрудников ·
Коротко
MCP-сервер - это программа-переходник, которая по единому стандарту Model Context Protocol открывает ИИ-агенту одну систему: CRM, базу данных, почту или учётную программу. Агент спрашивает у сервера, какие действия доступны, и дальше вызывает их сам. Ниже разбираю, как устроено подключение, откуда берут готовые серверы, как открывают агенту учётную систему вроде 1С и где здесь дыры в безопасности. Опираюсь на курс Google × Kaggle по агентам и доклады Apsara Conference 2026.
Что такое MCP-сервер и почему его сравнивают с USB-C
Сама по себе языковая модель умеет только писать текст. Чтобы агент нашёл сделку в CRM или создал черновик письма, ему нужен инструмент: функция, которую можно вызвать. MCP (Model Context Protocol) - открытый стандарт, по которому такие инструменты описываются и подключаются. Агент выступает клиентом, а MCP-сервер - переходником к одной конкретной системе.
В курсе Google × Kaggle MCP называют «USB-C для инструментов». Сравнение точное. Без стандарта каждую модель стыкуют с каждой системой отдельно: 5 моделей и 10 инструментов дают 50 самописных интеграций. С MCP каждую сторону подключают один раз, и вместо 50 связок получается 15.
Сервер запускают либо рядом с агентом, как отдельную программу (stdio), либо удалённо, и тогда агент ходит к нему по сети через HTTP (SSE). Владельцу бизнеса из этого стоит запомнить одно: от выбора зависит, где окажутся ваши данные.
Стандарт уже стал массовым. На площадке ModelScope (китайский аналог Hugging Face от Alibaba) на Apsara 2026 насчитали больше 12 тысяч MCP-серверов. У Google в продакшене работают больше 50 собственных управляемых серверов, от документации до BigQuery. А Alibaba, по словам докладчика, планирует перевести в формат MCP и Skill все сервисы группы.
Как подключить MCP-сервер: найти, настроить, соединить
В курсе подключение раскладывают на три шага. Главный совет оттуда же: потреблять, а не строить. Сначала ищем готовый сервер и пишем свой, только если готового нет.
1. Найти сервер
Три источника: публичные реестры, официальные серверы вендоров и внутренний каталог компании. Публичные быстрые, но никем не проверены.
ПодробнееСвернуть
Публичный реестр - это каталог вроде registry.modelcontextprotocol.io, куда любой разработчик выкладывает свой сервер. Подключить его можно за минуту, но что он делает внутри, никто не гарантирует. В курсе прямо пишут: на свой риск.
Второй источник - серверы самих производителей систем. Google, например, держит управляемые серверы для Maps, BigQuery и Docs. Третий - внутренний реестр компании: список серверов, которые уже проверила ваша ИТ-служба или подрядчик. Для бизнеса это самый спокойный вариант.
2. Настроить права
Задать, к чему у сервера доступ, что он может только читать, а что менять. Логины и токены хранят в файлах окружения, а не вписывают в код.
3. Соединить
Агент «здоровается» с сервером, получает список инструментов с описанием входных данных и проверяет схему. После этого может вызывать функции.
ПодробнееСвернуть
Рукопожатие (handshake) выглядит так: клиент запрашивает у сервера перечень инструментов, например «найти контакт», «создать задачу», «получить остатки». К каждому приложено описание: какие поля нужны, какого типа, что вернётся. Агент проверяет, что описание корректное, и с этого момента модель сама решает, какую функцию вызвать под задачу пользователя.
Если что-то не работает, промпт переписывать рано. Курс советует открыть MCP Inspector, панель, где видно, что сервер на самом деле отдаёт.
«Чините трубы, а не орите на воду.»
Как подключают агента к CRM, 1С и почте
Самый наглядный разбор на Apsara дал CIO Alibaba Cloud Цзян Линьцюань. Агенты, которые сами кликают по интерфейсу программы, как человек мышкой, по его словам, редко доходят до результата: много повторов, нагрузка на систему как при DDoS-атаке и лишние риски. Поэтому учётные системы открывают агентам через «безголовый» MCP, то есть доступ к функциям без экранов и кнопок.
Порядок у него такой: сначала договориться о единых бизнес-понятиях (что считается клиентом, заказом, отгрузкой), потом открыть доступ через MCP, причём агент действует с правами конкретного сотрудника. Начинают с 80% самых частых операций. Он же рассказал, что с мая объём таких вызовов вырос в 1000 раз и обогнал работу через интерфейс, но сам назвал это оценкой.
Про 1С в материалах курса и конференции нет ни слова, поэтому готовых рецептов не обещаю. Принцип для любой учётной системы, хоть 1С, хоть отраслевой ERP, я бы взял тот же:
- Выписать 5-10 операций, которые сотрудники делают в системе каждый день: найти контрагента, проверить оплату, посмотреть остаток.
- Сделать под них сервер, который ходит в систему через её штатный программный интерфейс, а не через экран.
- Дать серверу учётную запись с правами одного сотрудника и на первых порах только чтение.
- Запись (создать документ, провести оплату) включать позже и через подтверждение человеком.
- Вести журнал: какой инструмент вызван, с какими данными и что вернулось.
С почтой и CRM то же самое. Прочитать письма, найти сделку, подготовить черновик агент может сам. Отправку письма клиенту и смену стадии сделки я бы на старте оставил за человеком: ошибка в таком действии видна снаружи.
ShineWing: один вход ко всем системам
Аудиторско-консалтинговая группа собрала единый ИИ-вход через MCP, API и поиск по базе знаний. По их данным: 12 агентов, 16 ИИ-приложений, 13,95 тыс. диалогов.
ПодробнееСвернуть
К агентам ShineWing подключили сервисы Tianyancha и Tonghuashun, а также Glodon со сметами и ценами материалов. Сценарии: вопросы по регламентам, сведения о компаниях, сверка подтверждений в аудите, проверка договоров. Вместо 20 с лишним именных лицензий на софт у группы теперь общий пул ресурсов.
Барьеры они назвали сами: приватность данных, экспертиза, права доступа и процессы. Обратите внимание, технологии в этом списке нет.
Ningbo Zhenyu: агент в ERP и системе снабжения
Производственная компания подключила агента через MCP к ERP и системе работы с поставщиками и следит за поставщиками. Цифр эффекта в докладе не дали.
Full Truck Alliance: две системы и мост
Агентную систему грузоперевозчика соединили с классической учётной через MCP-адаптеры, шлюз API, шину событий, песочницу и подтверждение человеком.
ПодробнееСвернуть
Схему назвали «две продакшн-системы, один мост». Агент понимает запрос водителя или грузовладельца и предлагает действие. Проверку параметров, защиту от двойного выполнения, согласованность данных, аудит и откат оставили классической системе, которая работала и до агентов. Выкатывают изменения поэтапно.
По-моему, это самая здравая схема для компании с работающей учёткой: агент ничего не ломает в проверенном ядре, а только обращается к нему через узкий и контролируемый вход.
Чем MCP отличается от A2A
MCP соединяет агента с инструментом или данными, A2A - с другим агентом, который сам рассуждает и держит состояние задачи. Подробно про A2A я писал в статье про мультиагентные системы.
| MCP | A2A | |
|---|---|---|
| Кого соединяет | Агента с системой или базой | Агента с агентом |
| Что нужно от второй стороны | Результат: прочитать, найти, записать | Взять на себя часть задачи и ответственность |
| Аналогия из курса | Молоток: ударил и забыл | Подрядчик, который торгуется о бюджете |
| Пример | Найти сделку в CRM | Поручить агенту-закупщику собрать предложения |
Критерий выбора инженеры Google сформулировали на эфире курса одной фразой: если нужен результат, берите MCP, если нужно делегировать ответственность, берите A2A. Протоколы работают вместе: агенты договариваются по A2A, а внутри каждый ходит в свои системы через MCP.
Риски безопасности MCP-сервера
MCP-сервер даёт агенту руки. Вопросы к нему те же, что к новому сотруднику с доступом в учётку: что он может сломать и кто это заметит.
Непроверенный сервер из публичного каталога
Чужой код получает доступ к вашим данным. Перед подключением сервер проверяют, а в рабочую систему ставят только одобренные.
Пароли и токены в коде или в чате
Учётные данные хранят в файлах окружения. На Apsara Alibaba показывала, что ключи облака агент получает через локальную авторизацию, а не из переписки.
Слишком широкие права
Права минимальные под задачу, для живых данных режим только чтения, эксперименты на тестовой копии с обезличенными данными.
Действие без подтверждения
Человек видит, с какими данными агент вызывает инструмент, до вызова. Это называют HITL (human-in-the-loop).
ПодробнееСвернуть
У Alibaba в платформе Qwen три контроля: права (минимально нужные на задачу), бюджет (в пределах лимита агент действует сам, выше порога спрашивает) и аудит (кто действовал, что решил, сколько потратил). В сценарии восстановления сервера агент сначала диагностирует проблему только на чтение, а потом выполняет по одному действию после подтверждения пользователя и сразу проверяет результат.
В глоссарии курса есть ещё два термина, которые стоит знать заказчику. Предохранитель (circuit breaker) - флаг, который мгновенно отключает сбойный или скомпрометированный инструмент. Идемпотентность - свойство, при котором повторный вызов не задваивает эффект. Для платежей и проводок без неё нельзя.
Слишком много инструментов сразу
Когда агенту выдают сотню функций, он путается в выборе. Курс советует подгружать инструменты под задачу и выгружать после.
Как выстроить права и аудит для агента целиком, я разбирал в статье про безопасность ИИ-агентов.
Зачем это компании с 1С и amoCRM
Протокол открытый, и он не привязан ни к Google, ни к Alibaba. Продукты Alibaba Cloud российским компаниям, скорее всего, недоступны, подтверждений этому никто не давал. Но схемы с конференции переносятся на любые системы без потерь. Цифры Apsara при этом - заявления самих компаний, независимо их не проверяли.
Практический смысл MCP для владельца бизнеса такой: интеграцию с CRM или учётной системой делают один раз, и дальше её можно использовать с разными моделями и агентами. Сменили модель - сервер остался. Добавили второго агента - он подключается к тому же серверу с теми же правами и журналом.
Протоколы агентов я разбирал на курсе Google × Kaggle, где мой ИИ-сметчик занял первое место в треке Agents for Business. По моему опыту, дольше всего во внедрении решают не как написать сервер, а какие действия агенту разрешить. Во что обходится такое внедрение, я посчитал в статье про стоимость ИИ-агента.
Вывод
MCP-сервер превращает подключение агента к CRM, учётной системе или почте из разовой самописной работы в стандартный переходник: 5 моделей и 10 систем дают 15 подключений вместо 50. Ценность для бизнеса в том, что интеграция переживает смену модели и подрядчика. Риск тоже понятный: сервер даёт агенту доступ к живым данным, поэтому права, журнал и подтверждение человеком закладывают с первого дня. Начинать стоит с чтения и самых частых операций, запись включать позже.
Что сделать
- 1Выпишите 5-10 операций в CRM или учётной системе, которые сотрудники повторяют каждый день.
- 2Проверьте, есть ли у вашей системы программный интерфейс (API) и кто в компании имеет к нему доступ.
- 3Отметьте, какие из операций только читают данные, а какие меняют, и начните с первых.
- 4Решите, кто будет подтверждать действия агента, которые видны клиенту: отправку письма, смену стадии сделки.
Частые вопросы
Что такое MCP-сервер?+
Это переходник между ИИ-агентом и одной рабочей системой: CRM, базой, почтой. Он сообщает агенту, какие действия доступны, и выполняет их по запросу. Работает по открытому стандарту Model Context Protocol, поэтому один сервер подходит разным моделям.
Как подключить MCP-сервер к ИИ-агенту?+
Три шага: найти готовый сервер в каталоге или у производителя системы, настроить права и учётные данные, затем подключить его к агенту. Агент сам запрашивает список инструментов и их описание. Непроверенные серверы из публичных каталогов в рабочую систему ставить нельзя.
Есть ли MCP-сервер для 1С?+
В материалах курса Google и конференции Apsara про 1С ничего нет. Подключают учётную систему по общему принципу: сервер обращается к её программному интерфейсу с правами одного сотрудника, сначала только на чтение. Запись в учёт включают позже и с подтверждением человеком.
Чем MCP отличается от A2A?+
MCP соединяет агента с инструментом или данными, когда нужен конкретный результат. A2A соединяет агентов между собой, когда задачу с ответственностью передают другому агенту. Протоколы работают вместе.
Безопасно ли давать ИИ-агенту доступ к CRM через MCP?+
Безопасно при минимальных правах, журнале вызовов и подтверждении человеком для действий, которые меняют данные. Учётные данные хранят в файлах окружения, а не в коде. Для экспериментов используют копию с обезличенными данными.
Источники
- Google × Kaggle, «5-Day AI Agents», вайтпейпер дня 2 «Agent Tools & Interoperability»
- Google × Kaggle, подкаст и прямой эфир дня 2: вопросы и ответы инженеров Google
- Google × Kaggle, глоссарий курса: предохранитель (circuit breaker), идемпотентность
- Apsara Conference 2026, Ханчжоу, 22-24 сентября 2026: секция «AI-Native Organization Forum»
- Apsara Conference 2026: секции «Qwen AI Platform Evolves: Born to Power AI Agents» и «ModelScope: From Open Models to Open Resources»
- Apsara Conference 2026: секции «AI-Native: Reshaping Enterprise Productivity» и «Enterprise Agents in Practice»
Об авторе. Артём Борисов - бизнес-консультант, внедряет AI-сотрудников в малом и среднем бизнесе: продажи, документы, учёт, мониторинг. Кейсы с цифрами - на главной странице.
Читайте также
Курс Google × Kaggle · Архитектура
Мультиагентная система: когда одного ИИ-агента мало
Читать →
Apsara 2026 · Безопасность
Безопасность ИИ-агентов в компании: как дать агенту права и не потерять контроль
Читать →
Apsara 2026 · Экономика
Сколько стоит ИИ-агент и как посчитать его эффект
Читать →
Курс Google × Kaggle
Интенсив Google × Kaggle по AI-агентам: что внутри и что я построил
Читать →
Хотите применить это в своей компании?
Опишите процесс, который съедает больше всего ручного времени. Я покажу, как выглядело бы решение на ИИ-агенте и какие метрики оно изменит.