受治理的访问。
默认本地运行。
边界清晰。
让团队在 Mac 和 Windows 上通过 AI 受控访问 Mail、Calendar、Teams、OneDrive、文件和业务应用。本地集成保留在设备上;连接的服务仅使用组织批准的访问权限。
问题
为什么 AI 工具在企业中推进受阻
大多数 AI 生产力工具需要云 API 访问、OAuth 审批和令牌管理。这意味着团队要在 IT 积压中等待数月才能获得价值。
API 审批耗时数月
Graph API、Gmail OAuth、Exchange 连接器各自都需要安全审查、DPA 以及三个团队的批准,团队只能等待。
云工具带来数据驻留风险
将电子邮件和日历事件发送到第三方云服务器会触发 GDPR 第 28 条义务、跨境传输规则和 DLP 例外。
令牌管理无法规模化
OAuth 令牌会过期、权限范围会漂移,凭据泄露会成为安全事件。在 50 台设备上管理 API 密钥是一项全职工作。
企业控制
为 IT 打造的企业控制
核心控制现已上线。按工具禁用和审计日志等治理功能属于试点路线图。
现已提供
OneDrive 文件夹范围
按用户或团队将 OneDrive 访问限制到特定文件夹。代理只看到各角色所需内容,而不能访问整个云盘。
适合平台的访问方式
LMCP 尽可能使用 Mac 和 Windows 上的本地应用接口。需要授权的集成具有明确范围、可审计,并仅限预定服务。
试点路线图
M365 目录搜索
通过 Microsoft Graph 查询企业全局地址列表(GAL),把会议记录中仅含名字的引用解析为全名、职位、部门和组织层级;个人范围查询无需 IT 管理员批准。
按工具禁用
用一个配置标志在整个组织内阻止任一工具。可把代理限制为只读邮件、禁止写入文件或关闭 Teams 消息,而无需逐台修改。
只读模式
将整个安装锁定为只读。AI 代理可查询 Mail、Calendar、Contacts 和 Teams,但不能发送、创建或修改任何内容。
审计日志
每次工具调用都在本地记录时间戳、工具名称和输入摘要,SIEM 或合规团队可读取结构化 JSON。
配置档案
为不同角色部署命名档案:工程(完全访问)、法务(只读)、支持(仅邮件和日历),并通过 Mac 或 Windows 设备管理系统管理。
全球代理机构
企业团队
全球代理机构的团队使用 LMCP 将 AI 助手连接到 OneDrive、Mail 和 Calendar,同时采用本地范围限制并审查连接服务。
OneDrive 文件夹范围实践
在配置中设置 onedrive_scopes,将代理限制到指定文件夹。代理可在范围内读取、列出和搜索,无法访问范围外内容。
合规
在 Mac 和 Windows 上
实现受治理的访问。
LMCP 将本地集成保留在各设备上,并把连接服务限制到组织批准的范围。确切数据路径取决于应用和平台,因此安全团队可逐项评估集成,而不依赖笼统声明。
评估提供商协议 — 云 AI 提供商和连接器可能处理请求内容。请审查适用的 DPA 和服务条款。
审查保留策略 — 本地数据和日志受设备控制;可选提供商有各自的保留政策。
审查传输 — 本地工具在设备上运行。云模型、远程客户端和连接服务可能通过网络传输请求内容。
规划删除 — 卸载会停止 LMCP 的本地处理;连接提供商和已存记录需要另行审查。
配合现有 DLP — 在现有 Mac 和 Windows 管理边界内运行。
评估完整环境 — 本地架构支持您的控制;它不是 SOC 2 认证,也不保证合规。
架构比较
连接云的 AI 工具
您的 Mac → 云 API → AI 模型
数据离开设备。需要 DPA。存在传输风险。
LMCP
您的 Mac → LMCP(本地) → AI 模型
数据在本地读取。您选择的 AI 模型会接收所请求内容;请审查其托管、保留和连接服务。
部署
两小时内在设备群上线
为 Mac 和 Windows 提供签名安装程序和托管配置。使用 Jamf Pro、Kandji、Microsoft Intune 或现有设备管理平台。
选择签名安装程序
使用 local-mcp.com/download 上的签名 macOS 软件包或 Windows 安装程序,并加入 Jamf、Kandji、Microsoft Intune 或现有部署系统。
推送配置档案
通过 Mac 或 Windows 设备管理系统部署托管 LMCP 配置,为各角色设置文件夹范围和策略键。
应用平台权限
在 Mac 上通过 MDM 应用所需隐私偏好;在 Windows 上,仅对团队启用的集成使用设备和应用策略。
配置 AI 客户端
连接 Claude Desktop、Cursor、VS Code 或其他受支持客户端。每台 Mac 或 Windows PC 使用自己的 LMCP 实例和获批资源。
配置模板
现在部署,随试点控制逐步扩展
OneDrive 范围现已上线。试点客户可在推广前验证更广泛的治理路线图。
{
"onedrive_scopes": [
"Work Documents",
"Shared/Team Projects"
]
}{
"read_only_mode": false,
"audit_log": true,
"disabled_tools": [],
"onedrive_scopes": ["Work Documents",
"Shared/Team Projects"]
}{
"read_only_mode": true,
"audit_log": true,
"disabled_tools": ["send_email",
"onedrive_delete_file"],
"onedrive_scopes": []
}