Миграция Claude MCP Tunnels API: переключение endpoint, которое каждый оператор tunnel должен завершить сейчас
Anthropic перенесла управление MCP tunnel с Admin API на Claude API 22 июня. Новый beta header, новый WIF scope, окно миграции открыто — что необходимо обновить.
Архивный материал, подготовленный с помощью ИИ по указанному источнику и опубликованный без индивидуальной проверки. Ответственный редактор: Joe Werner.

Если ваша команда управляет MCP tunnel через Anthropic Admin API, интеграция сломалась 22 июня — или сломается после закрытия окна миграции. Anthropic перенесла всю поверхность управления tunnel с /v1/organizations/tunnels в Admin API на /v1/tunnels в Claude API, ввела новый beta header и изменила требуемый WIF scope. Старые endpoint доступны в течение переходного периода, но дата его окончания не опубликована.
Это касается routing: MCP tunnel соединяют Claude Managed Agents с MCP-серверами в частной сети без открытия входящих портов. Если ваша организация создаёт, ротирует или архивирует tunnel программно, API-поверхность, к которой вы обращаетесь, переехала.
Три изменения 22 июня
1. Путь endpoint. CRUD-операции над tunnel (POST, GET, LIST, DELETE) переместились из Admin API /v1/organizations/tunnels в Claude API /v1/tunnels. Старые endpoint в Admin API по-прежнему работают, но помечены как legacy; документация Anthropic указывает новый путь как каноничный.
2. Beta header. Новые endpoint требуют anthropic-beta: mcp-tunnels-2026-06-22. Без этого header Claude API вернёт ошибку. Прежняя поверхность Admin API не требовала beta header для операций с tunnel.
3. WIF scope. Правила Workload Identity Federation, управляющие учётными данными tunnel, теперь должны включать scope workspace:manage_tunnels. Прежний Admin API использовал scope уровня организации. Команды, применяющие программный доступ (рекомендованный Anthropic подход), должны обновить federation-правила.
Старый путь Admin API остаётся доступным в переходном окне. Anthropic не опубликовала дату его закрытия — для планирования в production это наихудший вариант: deprecation с неизвестным дедлайном.
Почему AI-инженерные команды должны обратить внимание
MCP tunnel — уровень безопасного подключения между Claude Managed Agents и MCP-серверами в частной сети. Модель «только исходящие соединения» (через инфраструктуру Cloudflare) избавляет организации от необходимости выставлять внутренние сервисы в публичный интернет. Management API контролирует жизненный цикл tunnel: создание, регистрацию CA-сертификатов, ротацию учётных данных и архивацию выведенных tunnel.
Команды, автоматизирующие provisioning tunnel — а именно это Anthropic рекомендует через WIF, — должны обновить три точки интеграции:
- Base URL API-клиента. Запросы направляются на
api.anthropic.com/v1/tunnelsвместо прежнего Admin API/v1/organizations/tunnels. - Заголовки запросов. Каждый вызов должен содержать
anthropic-version: 2023-06-01иanthropic-beta: mcp-tunnels-2026-06-22. - Правила identity federation. OIDC-правило, авторизующее вашу рабочую нагрузку, должно включать
workspace:manage_tunnelsв набор scope. Без него обмен токенов пройдёт успешно, но операции с tunnel вернут 403.
Если provisioning tunnel запускается в CI/CD или Infrastructure-as-Code pipeline, изменение scope — самая опасная часть: оно проваливается на уровне авторизации, а не на уровне HTTP-транспорта. Pipeline получает валидный токен, делает валидный запрос — и получает ошибку доступа. Это может произойти во время ротации сертификата, оставив tunnel недоступным.
Взгляд router/operator
Для команд, прокидывающих AI-нагрузки через routing-уровень вроде TheRouter, MCP tunnel работают на уровне agent-платформы, а не model API. Стандартный OpenAI-совместимый routing не затрагивает управление tunnel. Но архитектурная модель заслуживает внимания:
Автоматизация ротации учётных данных должна отслеживать миграции API-поверхностей. Если вы автоматизируете жизненный цикл credentials для любого provider — API key, WIF-токены, CA-сертификаты — вам нужен механизм обнаружения переезда самого management endpoint. Это класс отказов, который автоматизация key-ротации редко учитывает: логика ротации работает, но endpoint, на который она обращается, переехал.
Beta header создаёт риск version-pinning. Header mcp-tunnels-2026-06-22 привязывает клиент к конкретной ревизии API. Когда Anthropic выпустит новую версию tunnels API, значение header изменится. В отличие от version-pinning моделей (у старых версий есть опубликованная дата вывода), beta API могут меняться без периода deprecation — документация Anthropic прямо указывает на это для tunnels.
Модель миграции Admin API → Claude API может повториться. Anthropic консолидирует management-поверхности на Claude API. Команды, интегрированные с другими endpoint Admin API — управление организацией, конфигурация workspace, billing — должны отслеживать аналогичные миграции.
Что делать прямо сейчас
-
Аудит кода управления tunnel. Найдите в кодовой базе все обращения к
/v1/organizations/tunnels. Каждое из них нужно перенести на/v1/tunnelsс новым beta header. -
Обновление WIF federation-правил. Добавьте
workspace:manage_tunnelsв scope-набор federation-правила, управляющего tunnel. Перед следующей ротацией сертификата проведите dry-run создания tunnel. -
Установка собственного дедлайна миграции. Anthropic его не опубликовала, а значит команды должны планировать самостоятельно. Задайте свой дедлайн — желательно до следующего продления CA-сертификата — и отслеживайте его наравне с дедлайнами deprecation моделей в вашей routing-политике.
-
Мониторинг значения beta header. Tunnels API находится в research preview; значение header изменится при выпуске новой версии API. Клиент должен явно отображать ошибки несовпадения header, а не возвращать обобщённые 400.
Справочник Tunnels API — platform.claude.com/docs/en/api/beta/tunnels. Обзор MCP tunnel, включая сетевые требования и модель безопасности — platform.claude.com/docs/en/agents-and-tools/mcp-tunnels/overview.
Похожие материалы
Новости AI-роутинга и провайдеров →
Claude Managed Agents: self-hosted sandboxes и MCP tunnels — что split-plane архитектура меняет для операторов
Anthropic перенесла tool execution в инфраструктуру клиента, оставив оркестрацию у себя. Разбираем, что split-plane модель меняет для routing, compliance и private MCP-доступа.

Anthropic Inference Hooks переносит точку перехвата на уровень до запуска модели: что это значит для вашей routing-архитектуры
Inference Hooks от Anthropic перехватывают каждый управляемый промпт до того, как модель его обработает. Командам, фильтрующим на уровне gateway, это создаёт двухуровневую архитектуру контроля и требует ответа на вопрос, кто и что проверяет.

Claude Access Transparency Compliance API: что должны знать операторы предприятий до получения первого события cmek_preserve
Anthropic расширила документацию Claude Access Transparency: добавлены коды причин cmek_preserve и пример фильтрации. Операторы, маршрутизирующие API-трафик через Claude, теперь имеют официальный аудиторский канал — подключите его к SIEM до первого события сохранения.