Linux Foundation 표준이 된 MCP와 엔터프라이즈 에이전트 통합 설계

MCP의 표준화 배경과 서버·클라이언트 구조, 동적 툴 탐색, BFA 패턴, 보안 거버넌스 및 엔터프라이즈 도입 기준을 다룬다.

2026-08-14 · 최초 발행 2026-08-02

2026년 3월 공개 MCP 서버 수는 10,000개를 넘어섰다. 2024년 11월 Anthropic이 공개한 Model Context Protocol(MCP)은 2025년 12월 Linux Foundation 산하 Agentic AI Foundation으로 이관되며 멀티벤더 표준화 기반도 확보했다.

같은 시점에 SDK 월 다운로드는 97,000,000회에 이르렀고, Fortune 500 기업의 28%가 MCP를 프로덕션에 배포했다. 엔터프라이즈 AI 팀의 78%가 MCP 기반 에이전트를 운영하며, 전체 CTO 중 2/3 이상이 MCP를 기본 에이전트 통합 표준으로 지정했다. Gartner는 2026년 말까지 엔터프라이즈 앱의 40%가 AI 에이전트를 임베딩할 것으로 예측한다.

MCP가 통합 표준으로 자리 잡은 배경

2026년 6월 기준으로 공식 레지스트리에는 커뮤니티 유지 서버 1,000개 이상이 등재돼 있으며, 전체 공개 서버는 10,000개+다. ChatGPT, Claude, Cursor, Gemini, Microsoft Copilot, VS Code도 퍼스트파티 클라이언트로 MCP를 지원한다.

공개부터 Linux Foundation 표준 지위 확보까지 걸린 기간은 16개월이다. Anthropic 단독 관리에서 멀티벤더 중립 거버넌스로 넘어가면서 특정 모델이나 클라우드에 묶이지 않는 통합 기반이 마련됐다. 오픈 표준 지위는 기업의 법무·조달 장벽을 낮추고, 모델 벤더와 클라우드 벤더, SaaS 기업이 같은 프로토콜을 지원할 수 있게 한다. 장기 운영에는 Linux Foundation의 영속적 거버넌스 모델이 적용된다.

Agentic AI Foundation이 맡은 거버넌스

Anthropic은 2025년 12월 MCP를 기증했다. Agentic AI Foundation은 Anthropic, Block, OpenAI가 공동 창립했고 Google, Microsoft, AWS, Cloudflare, Bloomberg가 참여했다. 목표는 MCP를 특정 벤더에 종속되지 않는 중립 인프라로 보존하는 것이다.

표준화 로드맵에는 멀티벤더 연동 명세, 툴 등록·탐색·호출 라이프사이클, 인증과 권한 관리 지침, API 게이트웨이·iPaaS 통합 명세가 포함된다. 2026년 말까지 API 게이트웨이 벤더의 75%, iPaaS 벤더의 50%가 MCP 기능을 탑재할 것으로 예상된다.

Anthropic 공개2024.11Linux Foundation 기증2025.12Agentic AI Foundation 설립공동 창립Anthropic·Block·OpenAI참여Google·Microsoft·AWS·Cloudflare·Bloomberg거버넌스 목표벤더 중립 인프라표준화 로드맵영속적 생태계 보존멀티벤더 연동 명세 라이프사이클 공식화보안·권한 표준 가이드라인

에이전트와 외부 도구 사이의 프로토콜 계층

MCP는 AI 에이전트가 데이터베이스, 브라우저, 파일시스템, SaaS API, 코드 실행 환경을 일관된 방식으로 발견하고 호출하도록 중간 계층을 둔다.

AI 에이전트 (클라이언트)
      ↕ JSON-RPC 2.0 기반 메시지 포맷
MCP 서버 (툴 등록·노출 레이어)
      ↕ 네이티브 API/SDK
외부 도구·데이터소스 (DB, 브라우저, 파일시스템, SaaS API, 코드 실행 환경)

메시지는 JSON-RPC 2.0을 기반으로 직렬화와 오류 처리를 표준화한다. 툴 정의에는 이름, 설명, 입력 파라미터, 반환 타입을 구조화해 담는다. 에이전트는 런타임에 사용 가능한 툴 목록을 조회하는 Dynamic Tool Discovery를 사용하며, 세션 기반 컨텍스트로 멀티턴 상호작용을 유지할 수 있다.

트랜스포트는 로컬 연결을 위한 stdio, 원격 연결을 위한 HTTP+SSE, 양방향 스트리밍을 위한 WebSocket으로 구분된다.

등록에서 결과 처리까지 이어지는 호출 과정

외부 도구·APIAI 에이전트 클라이언트MCP 서버개발자·백엔드팀외부 도구·APIAI 에이전트 클라이언트MCP 서버개발자·백엔드팀툴 이름·설명·스키마 저장(1) 툴 등록 (Tool Registration)(2) 툴 탐색 (tools/list)사용 가능한 툴 목록 반환(3) LLM 추론 후 필요 툴 선택(4) 툴 호출 (tools/call + 파라미터)(5) 실제 API·DB 호출(6) 결과 반환(7) 결과 포맷 후 전달(8) 결과를 다음 추론에 사용

등록 단계에서는 MCP 서버에 툴 이름과 기능 설명, 입력 스키마를 선언한다. 이 메타데이터는 애플리케이션을 다시 배포하지 않고 반영할 수 있다.

탐색 단계에서 에이전트는 tools/list를 호출해 현재 이용할 수 있는 툴과 스키마를 조회한다. LLM이 사용자 의도에 맞는 툴을 고르면 tools/call에 파라미터를 실어 실행을 요청한다. MCP 서버는 외부 API나 데이터베이스의 응답을 표준 포맷으로 감싼 뒤 에이전트에 돌려주고, 에이전트는 그 결과를 다음 추론 컨텍스트에 넣는다.

BFA 패턴으로 툴 노출 범위를 통제한다

Gartner가 권장하는 BFA(Back end for Agent)는 특정 에이전트의 미션에 필요한 툴 메타데이터와 권한만 노출하는 MCP 서버 배포 패턴이다. 모든 도구를 한꺼번에 전달해 컨텍스트 윈도우를 압박하는 대신, 역할에 맞는 선택지를 제공해 LLM의 툴 선택 정확도를 높인다.

구현 방식은 에이전트별 MCP 서버 인스턴스를 분리하거나, 하나의 서버에서 역할에 따라 툴을 필터링하는 것이다. 이 구조는 기존 API를 에이전트가 소비할 수 있는 인터페이스로 노출하고, 중앙 AI 컨트롤 레이어에 인증·권한·감사 정책을 모으며, 벡터 DB와 문서 스토어를 포함한 데이터를 MCP 형식으로 연결한다.

설계 축 맡는 역할 구현 방식
AI가 소비할 수 있는 인터페이스 기존 API를 MCP 서버로 노출 레거시 REST API 위에 MCP 어댑터 배치
중앙 AI 컨트롤 레이어 공통 거버넌스 정책 적용 MCP 게이트웨이에 인증·권한·감사 로그 집중
에이전트용 데이터 접근 구조화·비구조화 데이터 연결 벡터 DB와 문서 스토어를 MCP로 래핑
외부 도구·데이터소스MCP 서버 레이어·BFA 패턴MCP 게이트웨이·중앙 제어AI 에이전트 레이어Claude 에이전트GPT-4o 에이전트Gemini 에이전트MCP Gateway인증·권한 관리감사 로그 레지스트리MCP 서버 ADB 접근MCP 서버 B코드 실행MCP 서버 CSaaS APIMCP 서버 D파일시스템PostgreSQL·MongoDB샌드박스 코드 실행기Salesforce·Slack APIS3·로컬 파일시스템

내부 API를 MCP 서버로 감싸는 방법

첫 작업은 내부 API와 마이크로서비스의 인벤토리를 만들고 사용 빈도와 비즈니스 가치에 따라 노출 우선순위를 정하는 것이다. 이후 Python SDK인 mcp나 TypeScript SDK인 @modelcontextprotocol/sdk로 기존 API 위에 어댑터 레이어를 구축한다.

툴의 description은 LLM이 올바른 기능을 선택할 수 있도록 구체적으로 작성해야 한다. 유스케이스별 툴 서브셋을 구성해 BFA 패턴을 적용하고, 운영 단계에서는 호출 성공률과 레이턴시, 에러율을 추적한다.

from mcp.server import Server
from mcp.types import Tool, TextContent
import mcp.server.stdio

app = Server("enterprise-internal-tools")

@app.list_tools()
async def list_tools():
    return [
        Tool(
            name="query_customer_db",
            description="고객 데이터베이스에서 고객 정보를 조회합니다. 고객 ID, 이름, 이메일로 검색 가능합니다.",
            inputSchema={
                "type": "object",
                "properties": {
                    "customer_id": {"type": "string", "description": "고객 고유 ID"},
                    "search_field": {"type": "string", "enum": ["id", "name", "email"]}
                },
                "required": ["customer_id", "search_field"]
            }
        )
    ]

@app.call_tool()
async def call_tool(name: str, arguments: dict):
    if name == "query_customer_db":
        result = await internal_db_query(arguments)
        return [TextContent(type="text", text=str(result))]

IDE 안으로 들어온 MCP 클라이언트

VS Code는 .vscode/mcp.json 설정을 사용하는 퍼스트파티 MCP 클라이언트를 제공한다. Cursor도 프로젝트별 서버 설정을 지원하는 MCP 클라이언트를 내장한다. 개발자는 코드를 작성하는 동안 에이전트가 내부 문서를 조회하고, 테스트를 실행하거나 데이터베이스를 검색하도록 연결할 수 있다.

로컬 MCP 서버는 stdio 트랜스포트로 개발 머신에서 직접 실행하며 레이턴시는 10ms 미만이다. 원격 서버는 HTTP+SSE로 팀 공유 개발 서버나 스테이징 환경에 연결한다. 설정 파일을 사용하면 IDE가 프로젝트를 열 때 MCP 서버를 자동으로 시작하도록 구성할 수 있다.

게이트웨이에 인증과 권한을 모으는 이유

MCP 서버 접근에는 OAuth 2.0이나 API 키 기반 인증을 적용하고, 역할 기반 접근 제어(RBAC)로 사용자와 에이전트별 툴 범위를 제한한다. 원격 서버의 전송 구간에는 TLS 1.3을 강제하며 mTLS(mutual TLS)를 권장한다.

모든 호출은 누가, 어떤 에이전트로, 어떤 툴을, 언제 실행했는지 중앙 감사 로그에 남겨야 한다. 코드 실행 툴은 컨테이너와 네트워크 제한을 포함한 샌드박스에 격리한다. API 키와 데이터베이스 자격증명은 MCP 서버 환경변수로 주입하고 에이전트 컨텍스트에는 노출하지 않는다.

2026년 기준 프로덕션 AI 에이전트를 위한 MCP 게이트웨이 상위 5개 제품 시장이 형성됐다. 게이트웨이는 인증, 권한, 레이트리미팅, 감사 로그를 단일 진입점에 모은다. 제로트러스트 아키텍처와 연결할 때는 에이전트 ID를 검증하고 최소 권한 원칙을 적용한다.

멀티에이전트가 컨텍스트를 공유하는 방식

오케스트레이터 에이전트서브에이전트 A분석 담당서브에이전트 B실행 담당서브에이전트 C검증 담당MCP 서버데이터 분석MCP 서버코드 실행MCP 서버테스트 실행공유 컨텍스트 스토어MCP Resource 프리미티브

에이전트 사이에서 함께 써야 하는 데이터는 MCP 서버의 Resource로 등록하고 URI로 참조할 수 있다. 독립 작업에는 에이전트별 격리 세션을 사용하고, 협력 작업에는 공유 컨텍스트 스토어를 둔다.

각 서브에이전트에는 맡은 미션에 필요한 최소 컨텍스트만 전달한다. BFA 패턴으로 툴 범위를 제한하는 방식과 같은 원리다. 중간 결과를 주고받을 때는 상태가 임의의 자연어에 묻히지 않도록 구조화된 핸드오프 프로토콜을 정의한다.

Function Calling과 LangChain Tools 사이에서 고르기

MCP, OpenAI Function Calling, LangChain Tools는 모두 모델과 도구를 연결하지만 통합 경계와 운영 방식이 다르다.

항목 MCP OpenAI Function Calling LangChain Tools
표준 유형 개방형 프로토콜 (Linux Foundation) OpenAI 독점 API 기능 프레임워크 추상화 레이어
툴 탐색 동적(Dynamic), 재배포 없이 런타임 탐색 정적(Static), 빌드 타임 정의 필수 프레임워크 내부 래퍼
모델 이식성 Claude·GPT·Gemini·Llama 등 멀티모델 OpenAI 모델 계열 전용 다양하나 프레임워크 종속
레이턴시 추가 클라이언트-서버 왕복, 로컬 10ms 미만 네이티브 API 응답, 추가 홉 없음 오케스트레이션 오버헤드
생태계 규모 10,000+ 서버, 월 9,700만 SDK 다운로드 OpenAI 플랫폼 내부 PyPI 주간 수백만 다운로드
강점 벤더 중립성, 동적 확장성, 생태계 규모 OpenAI 모델과 최단 경로 통합 복잡한 파이프라인, 메모리 관리
약점 레이턴시 민감 앱의 측정 가능한 오버헤드 벤더 락인, 코드 변경 없이 툴 추가 불가 프레임워크 학습 곡선
거버넌스 Linux Foundation 중립 오픈 표준 OpenAI 단독 제어 Meta·커뮤니티
적합한 상황 멀티모델 환경, 엔터프라이즈 표준화 GPT-4o·Assistants API 단독 사용 복잡한 파이프라인, LangGraph 활용

2026년에는 경쟁 방식보다 상호 수용 쪽으로 흐름이 움직이고 있다. LangChain은 MCP를 래퍼 레이어로 지원하는 방향으로 통합하고, OpenAI는 MCP 지원을 공식 추가해 Function Calling과 MCP 사이에 브리지 레이어를 제공한다. MCP가 사실상 표준으로 자리 잡으면서 기존 기술이 MCP를 받아들이는 형태다.

YesNo, OpenAI 전용YesNo, 단일 프로젝트YesNoYesNo에이전트·툴 통합 방식 선택멀티 LLM 모델지원 필요?엔터프라이즈표준화 요구?코드 변경 없이동적 추가 필요?MCP 선택Linux Foundation 표준복잡한 에이전트파이프라인·메모리 필요?OpenAI Function Calling선택GPT-4o 단독 최적LangChain Tools 선택LangGraph 복잡 파이프라인

아키텍처 검토에 필요한 MCP 용어

MCP(Model Context Protocol)는 AI 에이전트와 외부 도구·데이터소스 사이의 통신을 표준화한 JSON-RPC 2.0 기반 프로토콜이다. 에이전트가 실행 중 사용할 수 있는 툴을 찾아 호출할 수 있도록 인터페이스를 정의한다.

MCP 서버는 툴 정의와 실행 로직을 감싸 특정 도구나 데이터소스를 노출하는 프로세스다. MCP 클라이언트는 서버와 통신해 툴을 탐색하고 호출하는 AI 에이전트 또는 에이전트 호스트를 가리킨다.

Dynamic Tool Discovery는 에이전트가 실행 시점에 서버로부터 툴 목록을 조회하는 메커니즘이다. 새 툴을 추가하기 위해 클라이언트 코드를 다시 배포할 필요가 없다는 점이 정적 툴 정의와 구분된다. BFA는 에이전트의 미션에 필요한 툴만 선택적으로 노출하는 서버 배포 패턴이다.

REST API가 인간 개발자의 사전 설계를 중심으로 한다면 MCP 인터페이스는 에이전트의 자동 탐색과 호출을 전제로 구조화된다. OpenAI Function Calling이 OpenAI API에 속한 기능인 데 비해 MCP는 벤더 중립 개방형 프로토콜이다. Linux Foundation 표준화는 특정 벤더 종속을 줄이고 기업의 법무·조달 장벽을 완화하며 장기 생태계의 안정성을 뒷받침한다.

기업 도입 사례와 시장 전망

2026년 초 기준 Fortune 500 기업의 28%가 MCP 서버를 프로덕션 AI 워크플로우에 배포했다. Microsoft는 Build 2026에서 MCP를 Agent Stack의 핵심 구성요소로 공식 발표했다. Cloudflare는 Agentic AI Foundation 창립 멤버로 참여하고 자사 엣지 플랫폼에 MCP 게이트웨이를 통합했다.

Bloomberg는 금융 데이터 MCP 서버를 구축해 투자 분석 에이전트 워크플로우에 적용했다. VS Code와 Cursor는 퍼스트파티 MCP 클라이언트로 개발자용 에이전트 코딩 흐름에 MCP를 연결했다.

지표 2025년 2026년 말 예측
엔터프라이즈 앱 AI 에이전트 임베딩 비율 5% 미만 40% (Gartner)
API 게이트웨이 벤더 MCP 기능 탑재 초기 단계 75% (Gartner)
iPaaS 벤더 MCP 기능 탑재 초기 단계 50% (Gartner)
MCP 공개 서버 수 2024.11 공개 10,000+ (2026.03)

표준 채택만으로 해결되지 않는 운영 리스크

Gartner는 2027년까지 에이전틱 AI 프로젝트의 40% 이상이 취소될 것으로 예측한다. 불명확한 비즈니스 가치, 예상보다 커진 비용, 미흡한 거버넌스가 주요 원인이다. 프로토콜을 통일하는 일과 에이전트의 실행을 안전하게 운영하는 일은 별개의 과제다.

MCP를 도입할 때는 툴 접근 범위에 최소 권한 원칙이 적용됐는지 확인해야 한다. 모든 툴 호출에 대한 감사 로그와 MCP 서버 취약점 스캐닝·보안 리뷰 절차도 필요하다. 무제한 호출로 API 비용이 급증하지 않도록 비용을 관찰하고, 실패와 타임아웃에 대응할 폴백 전략을 둔다. 위험도가 높은 툴에는 Human-in-the-loop 승인 게이트를 배치한다.

레이턴시가 민감한 경로에서는 stdio 기반 로컬 MCP 서버를 사용해 단일 시스템 안에서 통신할 수 있으며 추가 홉은 10ms 미만이다. 툴 목록과 자주 사용하는 결과에는 캐싱 레이어를 적용한다. BFA 패턴으로 불필요한 툴 탐색 결과를 걷어내면 LLM 컨텍스트 크기도 줄일 수 있다.

MCP는 2024년 11월 공개된 뒤 16개월 만에 Linux Foundation 표준 지위를 확보했고, 공개 서버 1만 개와 월 9,700만 SDK 다운로드에 도달했다. 동적 툴 탐색, BFA 패턴, 멀티벤더 거버넌스는 엔터프라이즈 통합의 기반을 제공한다. 그 위에 인증, 최소 권한, 감사 로그, 실행 격리와 인간 승인 절차를 얹어야 프로토콜 채택이 실제 운영 체계로 이어진다.

Sources

MCPAI 에이전트Linux Foundation엔터프라이즈 AI에이전트 보안