モデルコンテキストプロトコル(MCP)セキュリティのためのリアルタイム保護(RTP)ポリシーにより、AIエージェントとMCPサーバー(ツール、プロンプト、リソースをエージェントに公開するサードパーティサービス)間の通信を制御できます。MCPトラフィック専用の高度なRTPポリシーを作成して、宛先サーバー、サーバーのカテゴリ、特定のプロトコル活動、使うのMCPプロトコルバージョンに基づいて通信を許可、警告、またはブロックすることができます。
MCPリアルタイム保護ポリシーの前提条件
-
有効な Agentic Broker ライセンス。 コンタクトは Netskope アカウントチームに連絡して、アカウント内で Agentic Broker を有効にしてください。
-
該当するトラフィックに対してSSL復号化が有効になっています。MCP用のRTPポリシーはSSL復号を回避するトラフィックを評価せず、SSLの「Do Not Decrypt」ポリシーが適用されると動作しません。
-
MCPトラフィックにDLPプロファイルを適用したい場合は、Agentic Broker DLPアドオンライセンスを使います。
MCPトラフィックに対するRTPポリシーの作成方法
MCPトラフィックに対してRTPポリシーを作成する方法は以下の通りです:
HTTPヘッダーベースポリシー
HTTPヘッダー内のフィールド( mcp-session-id や mcp-protocol-version.)に基づいてポリシーを作成するために。詳細は「 HTTPヘッダーベースのポリシーの設定 」を参照してください。
エージェントアクセスポリシータイプ
MCPトラフィックは専用のエージェントアクセスポリシータイプを通じて制御されており、 Policies > Real-time Protection > New Policy > Agentic Accessで確認されています。これは、以前の一般的なクラウドアクセスアプリケーションまたはカテゴリのドロップダウンからMCPサーバーまたはMCPサーバーカテゴリを選択する方法に代わるものです。MCPサーバーとMCPサーバーカテゴリは、もはやそこに表示されません。
リアルタイム保護ポリシーのためのMCP活動
| アクティビティ名 | Direction | RTP |
|---|---|---|
| PingRequest | クライアント <-> サーバー | RTP |
| SetLevelRequest | クライアント -> サーバー | RTP |
| CompleteRequest | クライアント -> サーバー | RTP |
| CompleteResult | サーバー -> クライアント | RTP |

Destination
MCPサーバーは今、「Cloud App」ドロップダウンメニュの専用のDestination Profileカテゴリです。 非カタログ化されたMCPサーバーを追加したい場合、使う(Destination Profile)オプションを選択できます。

* 本リリース以前に作成されたカテゴリベースのMCPポリシーは、任意のMCPサーバートラフィック宛先オプションに移行することが期待されています。
目的地プロフィール
このセクションでは、非カタログ化されたMCPサーバーをURLで追加するための宛先プロファイルを作成し、そのプロファイルをリアルタイム保護ポリシー(Real-time Protection policy)で参照する方法を説明します。これは、基準として、MCPサーバーカテゴリの制約として、または宛先として参照してアクセスをブロックします。
ブロックしたいMCPサーバーカタログに登録されていないリモートMCPサーバーの宛先プロファイルを作成する
-
Policies > Real-time Protection > Destinationへ移動
-
宛先プロファイル名を入力してください
-
Definitionフィールドに、MCPサーバーのURLを1つ(1つだけ)追加してください。
-
Saveをクリックしてください。

リアルタイムポリシーを作成 使う 宛先プロファイルを基準として
-
Policies > Real-time Protectionへ移動
-
New Policyをクリック > Cloud App Accessを選択

-
「条件と制約を追加」をクリックします。
-
Destination Profileをクリックしてください。

-
「Destination Profile =」テキストボックスをクリックし、以前に作成したプロファイルを選択してください。

-
Profile & ActionのドロップダウンでアクションSelect
-
ポリシー名欄にポリシー名を入力してください。
詳細はこちらをご覧ください:

