MCP-palvelin on ohjelma, joka tarjoaa tekoälysovellukselle rajattuja työkaluja, tietolähteitä ja valmiita toimintamalleja Model Context Protocolin kautta. Se toimii sovituskerroksena AI-sovelluksen ja olemassa olevien järjestelmien välissä. Yrityksen rajapinnat ja kielimalli säilyvät erillisinä osina.

Yritykselle MCP:n hyöty on uudelleenkäytettävyys. Samaa palvelinta voidaan käyttää useissa MCP-yhteensopivissa AI-sovelluksissa, jos hostit tukevat sen ominaisuuksia ja oikeutusmallia.

Päivitetty 20.7.2026. Uusin vakaa MCP-spesifikaatio on edelleen 2025-11-25. Seuraavan version 2026-07-28 julkaisuehdokas on kuitenkin jo valmis, ja lopullinen spesifikaatio on määrä julkaista 28.7.2026. Tässä oppaassa erotetaan siksi nykyinen tuotantoversio ja pian valmistuva uusi versio.

MCP pähkinänkuoressa

Kysymys

Vastaus

Mitä MCP tarkoittaa?

Model Context Protocol, avoin protokolla AI-sovellusten ja ulkoisten järjestelmien välille.

Mikä on MCP-palvelin?

Ohjelma, joka tarjoaa AI-sovellukselle työkaluja, resursseja tai kehotepohjia.

Korvaako MCP API:n?

Ei. MCP-palvelin käyttää usein taustalla olemassa olevaa API:a.

Missä palvelin toimii?

Paikallisesti käyttäjän koneella tai etäpalveluna.

Onko MCP turvallinen?

Protokolla tarjoaa rakenteen, mutta toteutuksen oikeudet, tunnistautuminen ja valvonta ratkaisevat turvallisuuden.

Milloin MCP kannattaa?

Kun sama kyvykkyys halutaan usean AI-sovelluksen käyttöön tai työkalut halutaan kuvata AI:lle yhtenäisesti.

MCP:n virallinen dokumentaatio rajaa protokollan tehtävän tarkasti. Se määrittelee, miten kontekstia ja toimintoja vaihdetaan. Se ei määrää, miten AI-sovellus käyttää kielimallia tai hallitsee sille annettua kontekstia.

MCP:n suurin muutos sitten julkaisun tulee 28.7.2026

MCP:n vuoden 2026 julkaisuehdokas muuttaa protokollaa tavallista enemmän. Nykyinen vakaa versio 2025-11-25 on tilallinen: client ja server alustavat yhteyden, neuvottelevat ominaisuudet ja voivat käyttää HTTP-yhteydessä valinnaista istuntoa. Tuleva 2026-07-28-versio siirtää protokollan tilattomaan malliin.

Tilanne 20.7.2026

Mitä yrityksen kannattaa tehdä

Tuotantopalvelin käyttää versiota 2025-11-25

Jatka vakaalla SDK:lla ja testaa nykyiset kontrollit. Vanha palvelin ei lakkaa toimimasta 28.7.

Uusi HTTP-palvelin on suunnittelussa

Vältä arkkitehtuuria, joka riippuu vahvasti MCP-istunnosta tai tahmeasta kuormantasauksesta.

Haluat testata versiota 2026-07-28

Käytä erillistä testiympäristöä ja lukitse beta-SDK täsmälliseen versioon.

Järjestelmä on kriittinen

Odota vakaita SDK-julkaisuja ja aja yhteensopivuus- sekä regressiotestit ennen siirtymistä.

Mitä tilaton MCP tarkoittaa käytännössä?

Uusi versio poistaa protokollatason initialize-kättelyn ja Mcp-Session-Id-istunnon. Jokainen pyyntö kertoo itse protokollaversion ja tarvittavat client-tiedot. Uusi server/discover-toiminto kertoo palvelimen kyvykkyydet silloin, kun client tarvitsee ne etukäteen.

Tavallinen kuormantasaaja voi tämän ansiosta jakaa pyynnöt palvelimille ilman tahmeita istuntoja tai yhteistä MCP-istuntovarastoa. Sovelluksen oma tila säilyy. Jos työkalu tarvitsee esimerkiksi ostoskorin tai selainistunnon tunnisteen, palvelin palauttaa erillisen kahvan, jonka client välittää seuraavassa kutsussa.

Vuoden 2026 versio tuo lisäksi:

  • reititystä helpottavat Mcp-Method- ja Mcp-Name-otsakkeet

  • välimuistivihjeet esimerkiksi työkalulistoille

  • W3C Trace Context -jäljitettävyyden

  • MCP Apps -laajennuksen palvelimen tarjoamille käyttöliittymille

  • Tasks-laajennuksen pitkille tehtäville

  • tiukemmat OAuth- ja OpenID Connect -vaatimukset

  • ominaisuuksille virallisen elinkaaren: aktiivinen, vanhentuva ja poistettu

Samalla aiemmat Roots-, Sampling- ja Logging-ominaisuudet merkitään vanhentuviksi. Ne eivät lakkaa heti toimimasta, mutta uutta yritystoteutusta ei kannata rakentaa niiden varaan ilman selkeää siirtymäsuunnitelmaa.

MCP-projekti julkaisi kesäkuun lopussa testiversiot neljästä korkeimman tukitason SDK:sta: Python, TypeScript, Go ja C#. Projektin oma suositus on silti käyttää kriittisissä tuotantotöissä vakaita SDK-versioita siihen asti, että uudet versiot valmistuvat.

28.7.2026 ei ole katkaisupäivä. Uudet clientit voivat neuvotella yhteyden vanhemman palvelimen kanssa. Uuden SDK:n ja uuden protokollaversion voi ottaa käyttöön eri aikaan.

Näin MCP:n osat liittyvät toisiinsa

MCP käyttää host-, client- ja server-rakennetta. Sanat menevät helposti sekaisin, joten ne kannattaa erottaa heti.

Host on käyttäjän AI-sovellus

Host on sovellus, jonka kanssa käyttäjä työskentelee. Se hallitsee käyttökokemusta, client-yhteyksiä sekä käyttäjän suostumus- ja turvallisuuskäytäntöjä. MCP-palvelimen pitää silti valvoa omat pääsyoikeutensa taustajärjestelmiin. Host voi olla esimerkiksi koodieditori, työpöytäsovellus tai organisaation oma AI-työtila.

Client hoitaa protokollasuhteen palvelimeen

Host luo MCP-clientin jokaista palvelinta varten. Client hoitaa hostin ja yhden MCP-palvelimen välisen protokollasuhteen, lähettää viestit ja välittää vastaukset hostille. Vakaassa 2025-11-25-versiossa kyvykkyydet neuvotellaan alustuksessa. Tulevassa versiossa ne voidaan hakea server/discover-pyynnöllä. Käyttäjä ei yleensä näe client-komponenttia erillisenä sovelluksena.

Server tarjoaa kyvykkyydet

MCP-palvelin kuvaa ja toteuttaa rajatut toiminnot. Se voi esimerkiksi hakea asiakastietueen, lukea tuotteen ohjeen tai luoda luonnoksen tukipyynnöstä.

Käyttäjä
   ↓
AI-sovellus eli host
   ↓
MCP-client
   ↓
MCP-palvelin
   ↓
CRM, tietokanta, tiedostot tai yrityksen API

Yksi host voi muodostaa yhteyden moneen palvelimeen. Yksi etäpalvelin voi puolestaan palvella montaa käyttäjää ja clientia. Paikallinen palvelin toimii usein vain yhden käyttäjän koneella.

Tools, resources ja prompts: mitä palvelin tarjoaa?

MCP-palvelimen kolme tunnetuinta peruskyvykkyyttä ovat tools, resources ja prompts.

Tools tekevät asioita

Tool on kutsuttava toiminto. Se voi hakea tietoa tai muuttaa järjestelmää.

Esimerkkejä:

  • hae_asiakas lukee CRM-tietueen

  • luo_tukipyynto lisää uuden asian palvelupyyntöjärjestelmään

  • laske_tarjous käyttää yrityksen hyväksyttyä hinnoittelulogiikkaa

  • laheta_luonnos_hyvaksyttavaksi käynnistää rajatun työnkulun

Tool määritellään nimellä ja syötteen rakenteella. Kuvaus ei ole protokollan skeemassa pakollinen, mutta käytännössä se on erittäin tärkeä. Hyvä kuvaus kertoo mallille myös, milloin toimintoa ei pidä käyttää.

Resources tuovat tietoa kontekstiin

Resource on luettava tietolähde, kuten tiedosto, tietokantarivi, ohje tai API-vastaus. Resource sopii tilanteeseen, jossa sovellus tarvitsee aineistoa vastauksen muodostamiseen mutta ei tee muutosta lähdejärjestelmään.

Prompts ovat uudelleenkäytettäviä toimintamalleja

Prompt tarjoaa valmiin mallin tiettyyn tehtävään. Yritys voi tarjota esimerkiksi "valmistele asiakastapaamisen briiffi" -pohjan, jossa oikeat tietolähteet ja työvaiheet on jo määritelty.

MCP tukee lisäksi ominaisuuksia, joilla palvelin voi pyytää hostilta mallin käyttöä tai jäsenneltyä lisätietoa käyttäjältä. Kaikki hostit eivät tue kaikkia ominaisuuksia. Vakaassa versiossa client ja server neuvottelevat tuetut kyvykkyydet alustuksessa. Vuoden 2026 versiossa client voi hakea ne erikseen server/discover-pyynnöllä.

MCP vs. API: kumpaa yritys tarvitsee?

API tarjoaa järjestelmän varsinaisen rajapinnan. MCP kuvaa AI-sovellukselle tarkoitetut työkalut ja kontekstin yhteisellä tavalla.

Ominaisuus

API

MCP

Pääkäyttäjä

Sovelluskehittäjä ja taustajärjestelmä

AI-host ja sen client

Kuvaa

Palvelun omat päätepisteet ja datamallit

AI:lle tarjottavat työkalut ja konteksti

Taustalla

Liiketoimintalogiikka ja järjestelmän tieto

Käyttää usein yhtä tai useaa API:a

Uudelleenkäyttö

API-kohtainen toteutus tai client

Samaa palvelinta voidaan mahdollisesti käyttää useissa yhteensopivissa hosteissa

Löydettävyys

Kehittäjä lukee dokumentaation

Client voi listata kyvykkyydet protokollalla

Oikeudet

API:n autentikointi ja valtuutus

MCP-yhteys sekä taustapalvelujen oikeudet

Käytä tavallista API:a, jos rakennat yhden hallitun sovelluksen ja integraatio on jo selkeä. Lisää MCP-kerros, jos haluat tarjota saman rajatun kyvykkyyden useille AI-sovelluksille tai hyödyntää MCP:n yhteistä työkalukuvausta ja kyvykkyyksien neuvottelua.

Älä rakenna MCP-palvelinta vain siksi, että protokolla on suosittu. Jos käyttötapaus, käyttäjä ja oikeudet ovat epäselviä, uusi protokollakerros lisää ylläpidettävää eikä ratkaise perusongelmaa.

Paikallinen vai etäpalvelin?

Vakaa MCP-spesifikaatio määrittelee kaksi standardoitua siirtotapaa: stdio ja Streamable HTTP.

Stdio paikalliselle palvelimelle

Standard input/output eli stdio sopii paikalliseen prosessiin. Host käynnistää palvelimen ja viestii sen kanssa suoraan. Verkkopalvelinta ei tarvita.

Stdio on hyvä valinta kehitystyökaluun tai henkilökohtaiseen työnkulkuun, jossa aineisto sijaitsee samalla koneella. Turvallisuus perustuu silloin pitkälti käyttöjärjestelmän käyttäjäoikeuksiin, prosessin rajaukseen ja siihen, miten salaisuudet annetaan palvelimelle.

Streamable HTTP etäpalvelulle

Streamable HTTP sopii verkon yli käytettävään MCP-palvelimeen. Client lähettää viestit HTTP POST -pyyntöinä, ja palvelin voi käyttää Server-Sent Events -suoratoistoa. Etäpalvelin tarvitsee tavalliset tuotantopalvelun suojaukset: HTTPS, tunnistautuminen, valtuutus, Origin-otsakkeen validointi, kuormanhallinta, lokit ja valvonta. Paikallisesti ajettava HTTP-palvelin sidotaan 127.0.0.1-osoitteeseen eikä kaikkiin verkkoliitäntöihin.

Vanhoissa ohjeissa voi näkyä erillinen HTTP+SSE-siirtotapa. Se korvattiin Streamable HTTP:llä ja säilyy vain taaksepäin yhteensopivuutta varten. Uudessa toteutuksessa kannattaa seurata nykyistä MCP-spesifikaatiota ja valitun SDK:n ajantasaista dokumentaatiota.

Versio 2025-11-25 käyttää Streamable HTTP:ssä vielä alustusta ja tukee valinnaista protokollatason istuntoa. Tuleva 2026-07-28-versio käyttää samaa HTTP-perusajatusta tilattomasti. Tarkista siis aina sekä protokollaversio että SDK:n käyttämä toteutuspolku. Pelkkä paketin versionumero ei vielä kerro, minkä MCP-version palvelin puhuu verkossa.

Yrityksen käytännön käyttötapaukset

Asiakaspalvelun tietohaku

Palvelin tarjoaa lukuoikeuden tuoteohjeisiin, asiakkuuden perustietoihin ja tukipyyntöihin. AI kokoaa vastausehdotuksen, mutta ihminen hyväksyy sen ennen lähetystä.

Myynnin tapaamisvalmistelu

MCP-palvelin hakee CRM:n, kalenterin ja hyväksytyt asiakasmuistiot. Työkalu palauttaa vain tapaamiseen tarvittavat kentät, ei koko asiakasrekisteriä.

Sisäinen ohjehaku

Resources-kyvykkyys tarjoaa ajantasaiset menettelyohjeet ja niiden versiot. Vastauksessa näytetään käytetty dokumentti ja päivityspäivä.

Kehittäjän työkalut

Palvelin yhdistää AI-editorin koodivarastoon, virheseurantaan ja dokumentaatioon. Kirjoitustoiminnot rajataan tiettyyn projektiin, ja muutokset kulkevat katselmoinnin kautta.

Hallittu automaatio

AI voi valmistella työnkulun, jonka varsinainen järjestelmä suorittaa. Esimerkiksi tarjouksen luonnos voidaan laskea hyväksytyllä palvelulla, mutta hinnan muuttaminen tai lähettäminen vaatii vahvistuksen.

Jos haluat nähdä valmiin integraation käytännössä, lue Zapier MCP -opas. Protokollan ja agenttien laajempi yhteys avataan MCP- ja A2A-oppaassa.

MCP-palvelimen turvallisuus: tärkeimmät päätökset

MCP ei tee huonosti rajatusta integraatiosta turvallista. Palvelin voi olla erityisen vaarallinen, jos se yhdistää mallin laajoihin tietoihin ja tietoja muuttaviin toimintoihin.

Riski

Käytännön suojaus

OAuth-metadatan kautta tehtävä SSRF

Salli vain HTTPS, validoi URL-osoitteet ja estä pääsy sisäverkon sekä link-local-osoitteisiin.

Istuntotunnisteen käyttäminen tunnistautumisena

Tunnista ja valtuuta jokainen pyyntö erikseen. Istuntotunniste ei osoita käyttäjän henkilöllisyyttä.

Confused deputy välityspalvelimessa

Sido hyväksyntä täsmälliseen clientiin ja kohderesurssiin. Älä luota aiemmin annettuun yleiseen suostumukseen.

Erota luku ja kirjoitus

Älä tee yhdestä yleisestä suorita-työkalusta kaikkea. Tee lukutoiminnoista erillisiä ja anna tietoja muuttaville toiminnoille tarkka nimi, syöterakenne ja vahvistus.

Käytä vähimpiä oikeuksia

Palvelimen taustatunnuksella pitää olla vain sen työkalujen tarvitsemat oikeudet. Käyttäjäkohtainen valtuutus on parempi kuin yksi koko organisaation yhteinen avain, jos toiminnolla on henkilökohtaisia tai roolikohtaisia rajoja.

Älä välitä tokeneita sellaisenaan eteenpäin

Oikeutus on MCP:ssä valinnainen. Kun HTTP-toteutus käyttää oikeutusta, sen tulisi noudattaa MCP:n OAuth-pohjaista profiilia ja resurssikohtaisia tokeneita. Palvelimen pitää tarkistaa, että token on tarkoitettu juuri sille. Clientilta saatua tokenia ei saa välittää muuttamattomana taustapalvelulle. Taustapalvelu tarvitsee erillisen, sille myönnetyn tokenin.

Vuoden 2026 julkaisuehdokas tiukentaa tätä kokonaisuutta. Clientin pitää sitoa tallennetut tunnukset ne myöntäneeseen oikeutuspalvelimeen, tarkistaa oikeutusvastauksen iss-tieto ja käsitellä oikeuksien vaiheittainen laajentaminen hallitusti. Näitä vaatimuksia ei kannata toteuttaa omilla oikopoluilla. Käytä valitun SDK:n virallista oikeutustukea ja testaa se oikean identiteetintarjoajan kanssa.

Kesäkuussa 2026 vakautettu Enterprise-Managed Authorization -laajennus tuo yrityksille mahdollisuuden hallita MCP-pääsyä keskitetysti identiteetintarjoajan ja ryhmien avulla. Laajennus on valinnainen. Se toimii vain, jos client, MCP-palvelin ja identiteetintarjoaja tukevat samaa mallia, joten yhteensopivuus pitää varmistaa ennen käyttöönottoa.

Suojaa paikallinenkin palvelin

Paikallinen prosessi ei ole automaattisesti turvallinen. Se voi lukea käyttäjän tiedostoja ja ympäristömuuttujia niillä oikeuksilla, joilla se käynnistetään. Käytä sandboxia, rajattua työhakemistoa ja erillisiä testitunnuksia.

Kohtele ulkopuolista sisältöä epäluotettavana

Sähköposti, verkkosivu tai dokumentti voi sisältää prompt injection -ohjeen. Mallin ei pidä voida muuttaa palvelimen käyttöoikeuksia tekstissä olevan ohjeen perusteella.

Tallenna päätöksen kannalta tärkeä loki

Lokista pitää selvitä käyttäjä, työkalu, syötteen olennainen osa, kohdejärjestelmä, tulos ja aika. Arkaluonteista sisältöä ei silti pidä kopioida lokiin tarpeettomasti.

Lue lisäksi AI-agentin turvallisuusopas, jos MCP-palvelin saa kirjoitus-, lähetys- tai maksuoikeuksia.

Rakentamisen 9 vaiheen malli

1. Valitse yksi käyttötapaus

Kirjoita tehtävä, käyttäjä ja tavoiteltu tulos. "Yhdistetään CRM tekoälyyn" on liian laaja. "Myyjä hakee oman asiakkaansa viimeisimmät kolme tapaamismuistiota" on testattava käyttötapaus.

2. Päätä, tarvitaanko MCP:tä

Tarkista valmiit viralliset integraatiot ja nykyinen API. Oma palvelin on perusteltu, jos tarvitset oman tietomallin, politiikan tai usean järjestelmän yhdistelmän.

3. Aloita lukuoikeudella

Ensimmäinen versio saa hakea tietoa mutta ei muuttaa sitä. Näin voit arvioida löydettävyyttä, vastausten laatua ja oikeuksien rajauksia pienemmällä riskillä.

4. Suunnittele pienet työkalut

Jokaisella toolilla on yksi tehtävä. Syöte validoidaan tiukalla skeemalla. Palauta vain AI:n tarvitsema tieto, ei taustajärjestelmän koko vastausta.

{
  "name": "hae_asiakkaan_tapaamiset",
  "description": "Hakee kirjautuneen käyttäjän asiakkaan kolme uusinta tapaamismuistiota. Ei muuta CRM-tietoja.",
  "inputSchema": {
    "type": "object",
    "properties": {
      "customer_id": { "type": "string" }
    },
    "required": ["customer_id"],
    "additionalProperties": false
  }
}

5. Mallinna virheet näkyviksi

Erota puuttuva tietue, puuttuva oikeus, aikakatkaisu ja taustapalvelun virhe. Älä muuta virhettä tyhjäksi onnistuneeksi vastaukseksi, koska malli voi päätellä tyhjästä tuloksesta väärin.

6. Toteuta tunnistautuminen ja valtuutus

Etäpalvelimessa seuraa nykyisen vakaan MCP-spesifikaation authorization-osuutta ja valitun SDK:n dokumentaatiota. Suunnittele käyttäjäkohtaiset oikeudet, tokenien kohde, vanheneminen ja peruminen. Stdio-palvelimessa rajaa prosessin ympäristö ja salaisuudet. Jos pilotoit 2026-07-28-versiota, pidä se erillään tuotantoympäristöstä ja testaa myös paluu versioon 2025-11-25.

7. Lisää vahvistus tietoja muuttaviin toimintoihin

Palauta ensin esikatselu. Vaadi erillinen hyväksyntä ennen lähetystä, poistoa, maksua tai laajaa muutosta. Vahvistuksen pitää sitoa hyväksyntä juuri näytettyyn kohteeseen ja sisältöön.

8. Testaa protokolla ja käyttötapaus

Testaa oikea tulos, väärä syöte, puuttuva oikeus, prompt injection, hidas taustapalvelu ja kaksoiskutsu. Käytä MCP Inspectoria protokollatason tutkimiseen, MCP:n conformance-testejä protokollayhteensopivuuteen sekä omia integraatiotestejä liiketoimintalogiikkaan. Aja versiopäivityksessä samat testit sekä vanhalla että uudella protokollaversiolla.

9. Ota käyttöön rajatulla ryhmällä

Seuraa työkalukutsuja, virheitä, vahvistusten määrää ja käyttäjäpalautetta. Laajenna oikeuksia vasta kun tunnet todellisen käytön.

Osta, käytä valmista vai rakenna itse?

Tilanne

Suositus

Palveluntarjoajalla on virallinen MCP-palvelin ja oikeudet sopivat

Käytä valmista, tarkista ehdot ja rajat

Tarvitset yleisen SaaS-automaation ilman omaa koodia

Arvioi hallittu integraatioalusta

Tarvitset oman tietomallin tai usean sisäisen järjestelmän yhdistelmän

Rakenna rajattu oma palvelin

Käyttö on yhden taustasovelluksen sisäinen

Tavallinen API-integraatio voi riittää

Et pysty nimeämään käyttäjää, dataa tai hyväksyjää

Älä rakenna vielä

Valmiin palvelimen kohdalla tarkista aina julkaisija, lähdekoodi tai toimitusketju, päivityskäytäntö, oikeudet ja se, mihin data kulkee. Hakemiston näkyvyys ei ole turvallisuusarvio.

Kehotteet

Kehote 1: Rajaa MCP-käyttötapaus

Toimi yrityksen integraatioarkkitehtina.

Tavoite: [mitä käyttäjän pitää saada aikaan]
Käyttäjät: [roolit]
Järjestelmät: [CRM, tiedostot, API:t]
Käsiteltävä data: [julkinen, sisäinen, henkilötieto]

1. Muotoile yksi rajattu MCP-käyttötapaus.
2. Erota tarvittavat tools-, resources- ja prompts-kyvykkyydet.
3. Kerro, voisiko tavallinen API-integraatio olla yksinkertaisempi.
4. Rajaa ensimmäinen versio lukuoikeuksiin.
5. Listaa puuttuvat päätökset ennen toteutusta.

Kehote 2: Arvioi työkalun skeema

Arvioi seuraava MCP-tool turvallisuuden ja mallin käytettävyyden kannalta.

Toolin nimi: [nimi]
Kuvaus: [kuvaus]
Syöteskeema: [JSON Schema]
Taustapalvelu: [API tai järjestelmä]

Tarkista:
1. Onko työkalulla vain yksi vastuu?
2. Voiko syötettä rajata tarkemmin?
3. Palauttaako se tarpeettomia tietoja?
4. Mitkä oikeudet taustatunnus tarvitsee?
5. Vaatiiko toiminto käyttäjän vahvistuksen?
6. Miten puuttuva oikeus, aikakatkaisu ja kaksoiskutsu käsitellään?

Kehote 3: Tee MCP-uhkamalli

Laadi uhkamalli rajatulle MCP-palvelimelle.

Arkkitehtuuri: [host, client, server ja taustajärjestelmät]
Siirtotapa: [stdio tai Streamable HTTP]
Tunnistautuminen: [kuvaa]
Työkalut ja oikeudet: [listaa]

1. Tunnista prompt injection, tokenivarkaus, väärä kohdeyleisö, liian laajat oikeudet, tietovuoto ja toimitusketjuriski.
2. Kuvaa hyökkäyspolku ja vaikutus jokaiselle riskille.
3. Ehdota estävä kontrolli, havaitseva kontrolli ja palautumistapa.
4. Nimeä testit, jotka pitää ajaa ennen tuotantoa.
5. Merkitse asiat, jotka vaativat tietoturva- tai lakiasiantuntijan arvion.

Usein kysytyt kysymykset

Onko MCP sama kuin plugin?

Ei aivan. Plugin on tuotekohtainen laajennus. MCP on protokolla, jonka avulla eri hostit ja palvelimet voivat sopia yhteisestä viestinnästä. Käyttäjälle MCP-yhteys voi silti näyttää pluginilta tai integraatiolta.

Pitääkö MCP-palvelin julkaista internetiin?

Ei. Stdio-palvelin voi toimia paikallisesti samalla koneella. Etäkäyttöön tarkoitettu Streamable HTTP -palvelin toimii verkon yli ja tarvitsee tuotantotasoisen suojauksen.

Voiko MCP-palvelin käyttää olemassa olevaa API:a?

Kyllä. Se on tavallinen toteutustapa. MCP-palvelin muuntaa AI:lle kuvatun tool-kutsun yrityksen API-kutsuksi, tarkistaa oikeudet ja rajaa vastauksen.

Tarvitseeko yritys oman MCP-palvelimen?

Ei välttämättä. Käytä ensin palveluntarjoajan virallista integraatiota tai tavallista API:a, jos se täyttää tarpeen. Oma palvelin kannattaa, kun yrityksen tiedot, politiikat tai työnkulut vaativat oman rajatun kerroksen.

Mitä MCP:lle tapahtuu 28.7.2026?

MCP-projektin on määrä julkaista silloin uusi vakaa protokollaversio. Se tekee ytimestä tilattoman ja tuo uusia yhteensopivuus-, reititys-, oikeutus- ja laajennusmalleja. Päivä ei sammuta vanhoja palvelimia. Päivitys tehdään oman SDK:n, yhteensopivuustestien ja tuotantoriskin ehdoilla.

Pitääkö nykyinen MCP-palvelin päivittää heti?

Ei. Nykyinen 2025-11-25-versio on 20.7.2026 vakaa tuotantoversio. Selvitä ensin, mitä protokollaversioita oma host, client, server ja SDK tukevat. Testaa uusi versio rinnalla ja siirry vasta, kun riippuvuudet, oikeutus ja valvonta toimivat.

Yhteenveto

MCP-palvelin antaa AI-sovellukselle yhteisellä tavalla kuvattuja työkaluja, resursseja ja kehotepohjia. Se voi vähentää host-kohtaista integraatiotyötä, mutta ei korvaa yrityksen API:a, käyttöoikeuksia tai hyvää riskienhallintaa.

Paras ensimmäinen MCP-palvelin on pieni ja tylsä. Se ratkaisee yhden käyttötapauksen, lukee rajattua tietoa, validoi syötteet ja jättää jäljen siitä, mitä tapahtui. Kirjoitus- ja lähetysoikeudet lisätään vasta kun hyväksyntä, testit ja palautuminen toimivat.

Lisää tekoälyoppaita ja -uutisia: aisanomat.fi