주석 한 줄, 도구 최대 1,000개
Google Cloud API Gateway가 기존 API를 AI 에이전트용 MCP 서버로 바꿨다
Google Cloud API Gateway가 퍼블릭 프리뷰로 MCP 서버 기능을 붙였다. 기존 REST API 명세에 주석을 달고 배포하면 별도 중간 서버 없이 에이전트가 API를 호출한다. 인증과 호출 한도 같은 기존 통제는 그대로 유지된다.
에이전트가 사내 시스템을 만지려면 그 사이에 번역 서버를 하나 짜야 했다. 9월 24일 Google이 그 서버를 없앴다. Google Cloud API Gateway가 퍼블릭 프리뷰로 MCP 서버 기능을 내놨다. 이미 운영 중인 REST API 명세에 주석 한 줄(x-google-api-management.mcp: true)을 달고 배포하면 게이트웨이의 /mcp 주소가 에이전트용 도구 목록으로 열린다.
한 줄 정리
Google이 기존 REST API를 코드 작성 없이 에이전트 도구로 노출하는 기능을 프리뷰로 내놓아 사내 시스템을 AI에 연결하는 문턱이 명세 파일 수정 수준으로 내려왔다.
한눈에 보기
| 상태 | 퍼블릭 프리뷰 (2026-09-24) |
| 활성화 | OpenAPI 명세에 MCP 주석 추가 후 배포 |
| 지원 명세 | OpenAPI 3.0.x, 3.1.x (2.0 제외) |
| 게이트웨이당 도구 수 | 최대 1,000개 |
| 도구 호출 인증 | 기존 REST 작업의 인증을 그대로 적용 |
| 도구 목록 조회 | 기본은 인증 없음, JWT로만 보호 가능 |
| 미지원 | MCP 리소스, 프롬프트, 응답 스트리밍, Model Armor 검사 |
무엇이 없어졌나
지금까지 사내 API를 에이전트에 붙이려면 MCP 서버를 따로 만들어 운영해야 했다. 코드를 짜고 서버를 띄우고 인증을 다시 붙이고 로그도 별도로 쌓았다. API Gateway는 MCP의 JSON-RPC 요청을 받아 REST 호출로 바꿔 주는 번역을 게이트웨이가 대신한다. 기존에 걸어 둔 인증, 호출 한도, 로깅 정책이 그대로 적용된다.
도구로 노출할 작업마다 설명이 반드시 있어야 한다. 이 설명문이 에이전트가 도구를 고를 때 읽는 유일한 단서다. 백엔드가 없는 작업이나 본문이 빈 응답(HTTP 204)을 돌려주는 작업은 자동으로 빠진다.
열어 두면 안 되는 곳
프리뷰라서 걸리는 부분이 몇 개 있다. 도구 목록 조회는 기본이 인증 없음이다. 어떤 도구가 있는지 누구나 볼 수 있다는 뜻이고, 막으려면 JWT를 써야 하며 API 키로는 막지 못한다. 도구를 실제로 호출할 때는 원래 API의 인증이 적용된다.
깊게 중첩된 데이터 구조는 도구 안내에 제대로 표시되지 않을 수 있다. MCP 응답 스트리밍도 아직 없다. 같은 API 설정에서 MCP와 모델 라우팅을 함께 켤 수도 없다. 가격은 발표문에 나오지 않았다.
anyAX 관점
이 기능의 무게는 기술이 아니라 결정 순서에 있다. 예전에는 "이 API를 AI에 열까"라는 결정 앞에 "누가 어댑터를 만들까"가 있었고, 대부분의 소규모 팀은 두 번째 질문에서 멈췄다. 주석 한 줄이 그 질문을 지우면 남는 건 첫 번째다. 주문 조회는 열어도 환불 승인은 열면 안 되는 게 명확해진다.
그러니 도구 1,000개까지 열린다고 1,000개를 열 이유는 없다. 커머스나 구독 서비스를 운영하는 팀이라면 오늘 할 일은 API 목록을 놓고 읽기 전용 작업 다섯 개쯤을 고르는 것이다. 재고 조회, 주문 상태, 쿠폰 유효성 확인 같은 것들이다. 쓰기 작업은 사람 승인이 붙는 두 번째 단계로 미룬다.
또 하나. 게이트웨이가 통제를 이어받는다는 건 사고 때 추적 지점이 하나라는 뜻이다. 에이전트마다 자기 어댑터를 갖고 있으면 로그가 흩어진다. 한 관문 뒤에 모으면 누가 어떤 도구를 몇 번 불렀는지 한 곳에서 본다. 다만 Google Cloud 게이트웨이 위에 이미 API를 올려 둔 팀에 해당하는 이야기다. 아직 다른 곳에 있다면 이 이점을 얻으려고 옮길 이유는 없다.