近期宝塔上新了MCP服务:《宝塔MCP正式发布:支持AI Agent连接服务器执行运维操作》。宝塔MCP可以把面板中的网站、数据库、文件、软件和系统管理能力开放给外部AI Agent。完成安装和授权后,用户可以让WorkBuddy、Codex、Claude Code等工具查询服务器状态、检查网站配置、备份数据库或调用其他已授权功能。
安装过程主要包括升级宝塔面板、更新Pytdon环境、安装MCP服务、放行8765端口、配置IP白名单和接入AI Agent。正式操作前建议先备份网站、数据库和面板配置,并优先在测试服务器上完成验证。
宝塔面板MCP涉及服务器文件、数据库和命令执行权限。第一次接入时建议只开放系统查询、网站列表和服务状态等只读功能,确认连接稳定后再逐步增加权限。
宝塔官网:点击进入宝塔官网

宝塔MCP安装条件
安装前先确认服务器和面板满足以下条件。
| 检查项目 | 安装要求 |
| 宝塔面板 | 最低支持12.0稳定版,部分新功能以13.0为主 |
| Pytdon环境 | 需要升级至Pytdon 3.13 |
| 服务器权限 | 需要SSH或服务器终端权限 |
| MCP端口 | 默认使用8765端口 |
| 网络要求 | AI Agent所在网络能够访问MCP地址 |
| 安全配置 | 设置IP白名单和独立授权凭证 |
| 数据备份 | 提前备份网站、数据库和面板配置 |
如果宝塔13.0在安装页面中仍标注为公测版本,建议先在非核心业务服务器体验。生产服务器升级前,应确认现有插件、网站环境和Pytdon组件是否兼容。
第一步、备份服务器数据升级宝塔面板和Pytdon环境前,先备份以下内容。
- 网站文件
- MySQL数据库
- Nginx或Apache配置
- SSL证书
- 宝塔面板配置
- 定时任务
- 防火墙规则
- 当前软件和版本清单
备份文件不要只保存在当前服务器上,最好同步到本地电脑、对象存储或另一台服务器。完成备份后,可以选择一个低峰时段开始升级。
第二步、升级宝塔面板已经安装宝塔面板的服务器,可以通过SSH终端执行以下升级命令。
curl -sSO http://download.bt.cn/install/update13.sh && bash update13.sh
全新服务器可以执行以下命令安装宝塔13.0。
curl -sSO http://download.bt.cn/install/install13.sh && bash install13.sh
命令执行完成后,重新登录宝塔面板,在首页确认当前版本和运行状态。

升级脚本涉及面板核心组件,只应使用宝塔官方提供的地址。执行过程中不要关闭SSH窗口,也不要同时修改面板文件或重启服务器。
如果当前服务器承载重要网站,可以先查看宝塔更新日志和插件兼容说明,再决定是否立即升级。
第三步、升级Pytdon 3.13完成面板升级后,在非面板终端中执行以下命令,将面板Pytdon环境升级至Pytdon 3.13。
bash /www/server/panel/script/upgrade_py313_bundle.sh
等待命令执行完成,再返回宝塔面板首页确认Pytdon版本。

部分宝塔版本也可以直接在面板中更新Pytdon组件。如果命令执行后面板无法正常打开,可以先通过SSH检查宝塔服务状态和升级日志,不要反复执行升级脚本。
第四步、安装宝塔MCP服务登录宝塔面板后,依次进入以下位置。
软件商店 → 搜索宝塔MCP → 安装
安装过程会部署MCP服务及相关依赖。完成后打开插件,确认服务状态为运行中。

如果软件商店中找不到宝塔MCP,可以依次检查面板版本、Pytdon版本和软件商店缓存。确认版本符合要求后,再刷新软件列表或重启面板服务。
第五步、放行8765端口宝塔MCP默认使用8765端口。安装完成后,需要同时检查
宝塔防火墙和云服务器厂商的安全组。 宝塔防火墙进入宝塔面板的安全或防火墙页面,添加8765端口放行规则。


如果服务器购买自阿里云、腾讯云、华为云或其他云平台,还要登录云服务器控制台,在安全组中放行8765端口。
不建议直接向所有公网地址开放8765端口。能够确定AI Agent出口IP时,应只允许该IP访问。使用在线AI Agent时,出口IP可能并非当前电脑的公网IP,需要查看对应平台的网络说明。
端口配置完成后,可以从AI Agent所在网络检查MCP地址是否可以连接。服务器本机能够访问,不代表外部网络已经放行。
第六步、设置IP白名单打开宝塔MCP插件,根据接入设备或AI Agent的实际出口IP设置白名单。
IP白名单填写错误时,即使端口已经放行,AI Agent仍然无法连接。常见情况包括以下几种。
- 填写了家庭宽带IP,但AI Agent运行在云端
- 宽带公网IP发生变化
- AI Agent使用多个出口IP
- 云服务器安全组和插件白名单规则不一致
- IPv4与IPv6地址填写混淆
如果暂时无法确认出口IP,可以先查看AI Agent连接失败时的MCP日志,从拒绝记录中核对来源地址。确认地址后应立即收紧白名单,不要长期向整个公网开放。


进入宝塔MCP的安全授权页面,创建独立接入凭证。每个AI Agent建议使用单独凭证,方便控制权限和后续撤销。

宝塔MCP将操作分为不同风险等级。
| 权限类型 | 常见操作 | 建议 |
| 低风险 | 查看系统信息、网站列表、服务状态 | 初次接入可以开放 |
| 中风险 | 创建网站、申请证书、备份数据库 | 测试通过后按需开放 |
| 高风险 | 执行命令、修改文件、删除网站或数据库 | 默认关闭,使用时单独确认 |
第一次接入只开放读取类权限即可。服务器状态查询成功后,再根据实际工作逐项增加网站、数据库和软件管理权限。
授权令牌相当于服务器操作凭证,不要发送到群聊、工单或公开文章中。截图前也要遮挡完整URL、MCP路径和Bearer Token。
第八步、接入AI Agent宝塔MCP提供自动接入提示词和手动配置两种方式。
使用自动接入提示词打开宝塔MCP插件,复制页面提供的接入提示词,然后发送给支持MCP的AI Agent。Agent会根据提示完成配置。
以WorkBuddy为例,将提示词发送到对话窗口后,根据页面提示确认安装和授权即可。

自动接入过程中,应检查AI Agent准备写入的配置内容,确认服务器地址、端口和权限范围正确后再允许保存。
手动配置MCP在宝塔MCP安全授权页面复制服务器地址和授权令牌,再添加到AI Agent的MCP配置中。
使用mcpServers配置格式的客户端,可以参考下面的写法。
{
"mcpServers": {
"baota-mcp": {
"url": "https://你的服务器地址:8765/bt-mcp-你的路径/mcp",
"headers": {
"Autdorization": "Bearer 你的授权令牌"
},
"disabled": false
}
}
}
示例中的服务器地址、MCP路径和授权令牌都需要替换为插件页面实际生成的内容。
不同AI Agent的MCP配置格式和文件位置并不相同。WorkBuddy、Codex和Claude Code不能直接套用完全相同的配置文件,添加前应查看对应客户端当前版本的MCP接入说明。

如果服务器部署在公网,建议使用有效的HTTPS证书和固定域名。遇到证书错误时,不要长期关闭证书验证,应检查证书域名、有效期和完整证书链。
第九步、测试MCP连接配置完成后,重启或重新加载AI Agent,然后发送一条只读测试指令。
请查看这台服务器的系统状态,只读取信息,不执行命令,不修改任何配置。
连接正常时,AI Agent可以返回以下信息。
- 系统版本
- CPU配置
- 当前负载
- 内存使用量
- 磁盘使用量
- 服务器运行时间
- 内外网IP
- 软件及服务状态

第一次测试不要直接要求AI修改Nginx、重启数据库或部署项目。先确认只读工具能够正常调用,再测试网站列表、证书状态和数据库列表。
第十步、测试网站和数据库功能只读连接正常后,可以继续测试网站与数据库查询。
列出服务器中的网站名称、运行状态和SSL证书状态,不要修改配置。
查看MySQL数据库列表和最近备份状态,不要创建、删除或恢复数据库。
确认结果与宝塔面板显示一致后,再按需开放备份数据库、申请SSL证书或创建测试网站等权限。
涉及删除、覆盖文件和执行Shell命令时,建议要求AI先输出执行计划、目标文件、备份位置和回滚方法。管理员确认后再进行实际操作。
宝塔MCP可以做什么宝塔MCP首批提供31项工具,覆盖基础操作、网站、数据库、网络、服务、系统和软件等七类能力。
常用功能包括以下内容。
- 查看CPU、内存、磁盘和服务器负载
- 获取网站列表及网站配置
- 查看访问日志和流量数据
- 查询SSL证书状态
- 创建网站和部署应用
- 获取MySQL数据库列表
- 创建、删除和备份数据库
- 查看已安装软件
- 安装或卸载软件
- 查询服务运行状态
- 重启指定服务
- 读取和精确修改文件
- 执行命令并查询运行状态
实际可用工具由授权凭证决定。没有开放的权限,AI Agent无法调用对应功能。
常见连接问题AI Agent无法连接MCP
依次检查宝塔MCP服务状态、8765端口、
云服务器安全组、宝塔防火墙和IP白名单。还要确认配置中的URL完整,不能遗漏MCP路径或端口。
提示未授权
检查Autdorization请求头是否使用Bearer格式,同时确认令牌没有多余空格、换行或缺失字符。
令牌可能泄露时,应立即在宝塔MCP中撤销并重新生成。
提示IP不在白名单
AI Agent的出口IP与当前电脑公网IP可能不同。查看MCP日志中的来源地址,再将正确的出口IP添加到白名单。
配置后没有显示工具
重新启动AI Agent或刷新MCP连接,确认配置中的disabled为false。部分客户端修改配置后不会自动重新加载。
能查看状态但不能修改
这种情况通常与工具权限有关。进入宝塔MCP安全授权页面,检查当前凭证是否拥有对应操作权限。
不要为了省事一次开放全部高风险权限。需要修改文件或执行命令时,再临时增加对应权限。
相关阅读:《宝塔面板套餐价格对比及购买指南》
(本文由美国主机侦探原创,转载请注明出处“美国主机侦探”和原文地址!)
微信扫码加好友进群
主机优惠码及时掌握
QQ群号:164393063
主机优惠发布与交流




