Overview
MCP Gateway’s access control system allows you to define granular permissions for teams and users. Control who can access which MCP servers, which tools they can use, and what operations they can perform.Access Control Model
The gateway uses a hierarchical permission model:Permission Types
Server-Level Permissions
Control access to entire MCP servers:Tool-Level Permissions
Restrict specific tools within servers:Operation-Level Permissions
Define permissions for read/write operations:Configuring Access Control
1
Define teams and roles
Create team definitions in your gateway configuration:
2
Set server access rules
Define which teams can access which servers:
3
Configure tool restrictions
Set fine-grained tool permissions:
4
Apply and test permissions
Restart the gateway and verify permissions:
Role-Based Access Control (RBAC)
Define reusable roles with specific permissions:Dynamic Access Control
Implement context-aware permissions based on request attributes:Time-Based Access
Restrict access to specific time windows:Resource-Based Access
Control access based on resource attributes:IP-Based Access
Restrict access by network location:Rate Limiting
Protect servers from overuse with rate limiting:Rate limits are enforced per user/team and tracked across all gateway instances using shared state.
Approval Workflows
Require approval for sensitive operations:Audit Logging
All access control decisions are automatically logged:Managing Access at Scale
Sync with Identity Provider
Automatically sync teams and users from your IdP:Bulk Updates
Update permissions for multiple users/teams:Emergency Access Revocation
Instantly revoke all access for a user or team:Testing Permissions
Test permissions before applying:Best Practices
Principle of least privilege
Principle of least privilege
Grant minimum required permissions:
- Start with restrictive defaults
- Add permissions as needed
- Regular permission audits
- Remove unused permissions
Use team-based permissions
Use team-based permissions
Manage permissions at the team level:
- Easier to maintain
- Consistent across users
- Scales better
- Clear ownership
Implement approval workflows
Implement approval workflows
Require approval for sensitive operations:
- Data modifications
- Resource deletion
- Production access
- Cost-intensive operations
Monitor and alert
Monitor and alert
Set up monitoring for access patterns:
- Failed access attempts
- Unusual access patterns
- Permission changes
- Rate limit violations
Regular access reviews
Regular access reviews
Periodically review access:
- Quarterly user reviews
- Remove inactive users
- Update team memberships
- Validate permissions
Complete Example
Here’s a comprehensive access control configuration:gateway-config.json
Next Steps
Authentication
Learn about authentication methods
Monitoring
Set up access monitoring and alerts
Deployment
Deploy to production
API Reference
Explore the complete API