MCP Server คืออะไร
MCP Server คือชั้นเชื่อมต่อที่เปิดข้อมูลและความสามารถบางส่วนของระบบให้แอปพลิเคชัน AI เรียกใช้ผ่าน Model Context Protocol (MCP) ซึ่งเป็นมาตรฐานเปิดสำหรับเชื่อมแอปพลิเคชันที่ใช้โมเดลภาษากับข้อมูล เครื่องมือ และ Workflow ภายนอก
หากอธิบายอย่างง่าย MCP ทำหน้าที่คล้ายมาตรฐานของหัวต่อ ส่วน MCP Server คือฝั่งที่ประกาศว่า AI ใช้อะไรได้บ้าง เช่น ค้นหาลูกค้า อ่านสถานะใบสั่งซื้อ สรุปรายงาน สร้างรายการร่าง หรือเรียก Workflow ที่มีอยู่แล้ว
จุดสำคัญคือ MCP ไม่ได้แปลว่า AI ต้องเข้าถึงฐานข้อมูลโดยตรง ระบบสามารถเปิดเฉพาะ Business API ที่ออกแบบไว้ ตรวจสิทธิ์ของผู้ใช้ทุกครั้ง และส่งกลับเฉพาะข้อมูลที่จำเป็นต่อคำถามนั้นได้
MCP เชื่อม AI กับระบบอื่นอย่างไร
สถาปัตยกรรมของ MCP แบ่งบทบาทเป็น Host, Client และ Server ตาม เอกสารสถาปัตยกรรมอย่างเป็นทางการ:
- Host คือแอปพลิเคชันที่ผู้ใช้สนทนาด้วยและควบคุมการเชื่อมต่อ เช่น AI Assistant ภายในองค์กร
- Client คือส่วนที่สื่อสารกับ MCP Server แต่ละตัว
- Server คือส่วนที่เปิดข้อมูลหรือความสามารถเฉพาะด้านให้ Client เรียกใช้
MCP Server สามารถเปิดองค์ประกอบหลักได้หลายแบบ:
| องค์ประกอบ | หน้าที่ | ตัวอย่างในระบบองค์กร |
|---|---|---|
| Resources | ให้ข้อมูลหรือบริบทแก่แอปพลิเคชัน | คู่มือภายใน รายการสถานะ หรือเอกสารที่ผู้ใช้มีสิทธิ์อ่าน |
| Tools | ให้ AI เรียกฟังก์ชันเพื่ออ่าน คำนวณ หรือทำงาน | ค้นหาลูกค้า ตรวจสต็อก สร้าง Draft หรือส่งคำขออนุมัติ |
| Prompts | ให้ Template สำหรับงานที่ทำซ้ำ | รูปแบบสรุปรายงานหรือขั้นตอนตรวจรายการก่อนอนุมัติ |
สำหรับ Backoffice ส่วนที่ใช้งานบ่อยที่สุดมักเป็น Tools เพราะ ข้อกำหนด MCP Tools รองรับการประกาศชื่อ คำอธิบาย และโครงสร้าง Input ของแต่ละความสามารถอย่างชัดเจน อย่างไรก็ตาม Protocol เป็นเพียงรูปแบบการสื่อสาร ส่วน Business Logic และการตัดสินสิทธิ์ยังต้องอยู่ในระบบที่องค์กรควบคุม
- ผู้ใช้สั่งงานด้วยภาษาธรรมชาติ
- AI Assistantแปลคำขอเป็นความสามารถของระบบ
- MCP Serverเปิดเฉพาะ Tools ที่ได้รับอนุญาต
- Business APIตรวจสิทธิ์และบังคับกฎธุรกิจ
- Backoffice & Dataแหล่งข้อมูลจริงและสถานะล่าสุด
การควบคุมที่ทำงานตลอดเส้นทาง
- Authenticationยืนยันว่าใครเป็นผู้สั่งงาน
- Permissionตรวจสิทธิ์ทุกครั้งที่เรียก Tool
- Audit Logตรวจสอบคำสั่งและผลย้อนหลังได้
AI เป็นอีกหนึ่งช่องทางของ Backoffice ไม่ใช่ตัวแทนทั้งระบบ
Backoffice แบบเดิมเหมาะกับงานที่ผู้ใช้ต้องเห็นข้อมูลจำนวนมาก เปรียบเทียบหลายช่อง หรือแก้รายละเอียดอย่างแม่นยำ แต่ผู้ใช้ต้องรู้ว่าเมนูอยู่ที่ไหน ต้องใช้ Filter ใด และต้องเปิดรายงานไหน
เมื่อเพิ่ม AI Interface ผู้ใช้สามารถเริ่มจากภาษาธรรมชาติ เช่น:
“สรุปยอดขายเดือนนี้เทียบกับเดือนที่แล้ว และบอก 5 รายการที่ลดลงมากที่สุด”
เส้นทางการทำงานจึงเพิ่มจาก:
User → Backoffice → ระบบภายใน
เป็นอีกทางเลือกหนึ่ง:
User → AI Assistant → MCP Server → Business API → ระบบภายใน
ระบบเดิมยังคงเป็นแหล่งข้อมูลและกฎธุรกิจหลัก ผู้ใช้กลับไปใช้หน้าจอเดิมได้เมื่อต้องตรวจรายละเอียด แก้ข้อมูลจำนวนมาก หรือทำงานที่ต้องอาศัยการมองเห็นบริบทครบถ้วน AI จึงเหมาะกับงานค้นหา สรุป และขั้นตอนซ้ำ ๆ มากกว่าการบังคับให้ทุก Workflow ย้ายมาอยู่ในหน้าสนทนา
จากอ่านข้อมูลไปจนถึงทำรายการ AI ช่วยอะไรได้บ้าง
ความสามารถควรถูกแบ่งตามผลกระทบ ไม่ควรให้สิทธิ์อ่านและสิทธิ์เปลี่ยนข้อมูลอยู่ใน Tool แบบเปิดกว้างตัวเดียว
| ระดับ | ตัวอย่างงาน | การควบคุมที่ควรมี |
|---|---|---|
| Read | ตรวจยอดขาย สต็อก ลูกค้า งานค้าง หรือเอกสารย้อนหลัง | จำกัดข้อมูลตามสิทธิ์ผู้ใช้และอ้างอิงกลับไปยังต้นทางได้ |
| Analyze | เปรียบเทียบช่วงเวลา หา Outlier หรือสรุปหลายระบบ | ระบุช่วงข้อมูล วิธีคำนวณ และแยกข้อเท็จจริงออกจากข้อวิเคราะห์ |
| Draft | เตรียมใบขอซื้อ รายการติดตาม หรือข้อความสำหรับส่งอนุมัติ | บันทึกเป็นร่างและให้เจ้าของงานตรวจสอบ |
| Execute | เปลี่ยนสถานะ ส่งคำขอ หรือเรียก Workflow | ตรวจสิทธิ์ซ้ำ แสดงผลกระทบ และขอคำยืนยันก่อนทำจริง |
| High impact | อนุมัติรายการ เปลี่ยนราคา ลบข้อมูล หรือทำธุรกรรมทางการเงิน | ใช้ Approval Workflow และผู้มีอำนาจตามกฎเดิมขององค์กร |
ตัวอย่างเช่น คำสั่ง “สร้างคำขอสั่งซื้อจากรายการนี้และใช้ข้อมูลครั้งล่าสุดเป็นค่าเริ่มต้น” ไม่จำเป็นต้องทำรายการจริงทันที AI อาจเรียกข้อมูลเดิม สร้าง Draft แสดงผู้ขาย จำนวน ราคา และเงื่อนไขให้ผู้ใช้ตรวจ แล้วจึงส่งเข้าสู่ Workflow อนุมัติเดิม
รูปแบบ AI Prepare → User Review → Confirm → Execute เหมาะกับงานที่ความผิดพลาดมีผลต่อข้อมูลหรือธุรกิจมากกว่าการให้ AI Execute โดยไม่มีจุดหยุด
- Readอ่านข้อมูลอ้างอิงข้อมูลจาก Source of truth
- Analyzeวิเคราะห์แยกข้อเท็จจริงออกจากข้อวิเคราะห์
- Draftสร้างร่างยังไม่เปลี่ยนข้อมูลจริง
- Review gateตรวจและยืนยันแสดงรายการ ผลกระทบ และผู้อนุมัติ
- Executeทำรายการตรวจสิทธิ์ซ้ำและบันทึก Log
MCP ช่วยให้ AI วิเคราะห์ข้อมูลได้ถึงระดับใด
MCP ไม่ใช่ระบบ Analytics หรือ Forecasting โดยตัวมันเอง แต่ช่วยให้ AI เรียกข้อมูลและเครื่องมือวิเคราะห์ที่องค์กรอนุญาตได้ การวิเคราะห์จึงอาจเกิดจาก Query ที่กำหนดไว้, Analytics Service, Statistical Model หรือ Machine Learning Model แล้วให้ AI ช่วยอธิบายผล
Descriptive — เกิดอะไรขึ้น
AI อาจเรียกยอดขายหกเดือนย้อนหลัง สรุปเดือนที่สูงที่สุด รายการที่เปลี่ยนแปลงมาก และงานที่ใช้เวลานานกว่าปกติ ผลลัพธ์ควรมาจากข้อมูลจริงและนิยาม Metric ที่ตรวจสอบได้
Diagnostic — ทำไมจึงเกิดขึ้น
ผู้ใช้สามารถถามต่อว่า “ยอดขายลดลงจากส่วนใด” หรือ “ถ้าตัดสามรายการนี้ออก ผลต่างเหลือเท่าไร” ระบบอาจเรียก Query เพิ่มตามมิติสินค้า สาขา ลูกค้า หรือช่วงเวลา แล้วให้ AI ช่วยเรียบเรียงความสัมพันธ์
คำว่า “สาเหตุ” ต้องใช้อย่างระมัดระวัง การพบว่าสองสิ่งเปลี่ยนพร้อมกันยังไม่พิสูจน์เหตุและผล หากข้อมูลรองรับเพียงความสัมพันธ์ คำตอบก็ควรระบุว่าเป็นปัจจัยที่อาจเกี่ยวข้อง ไม่ใช่ข้อสรุปที่ยืนยันแล้ว
Predictive — อะไรอาจเกิดขึ้นต่อไป
การคาดการณ์ยอดขาย Demand หรือสินค้าที่อาจไม่พอ ต้องมี Model และขั้นตอนประเมินคุณภาพแยกจาก MCP เส้นทางหนึ่งอาจเป็น:
User → AI → MCP → Data / Forecasting Model → AI อธิบายผล
ผลคาดการณ์ควรมีช่วงเวลา ข้อมูลที่ใช้ สมมติฐาน ความไม่แน่นอน และวิธีย้อนกลับไปตรวจ Model Output ไม่ควรให้ AI สร้างตัวเลขแทนเมื่อระบบไม่มีข้อมูลหรือ Model ไม่ตอบกลับ
จาก Dashboard สู่การวิเคราะห์แบบสนทนา
Dashboard ยังมีประโยชน์สำหรับการติดตาม Metric ชุดเดิมและเห็นภาพรวมอย่างรวดเร็ว สิ่งที่ AI เพิ่มเข้ามาคือการถามต่อโดยไม่ต้องสร้างรายงานใหม่ทุกครั้ง เช่น:
- ยอดขายเดือนนี้เป็นอย่างไร
- ลดลงจากเดือนก่อนเพราะส่วนใดมีผลมากที่สุด
- มีรายการไหนผิดปกติและควรตรวจสอบก่อน
- หากแนวโน้มเดิมต่อเนื่อง เดือนหน้าอาจเป็นอย่างไร
- สร้างรายการติดตามสำหรับประเด็นที่ผ่านเกณฑ์ที่กำหนด
การสนทนานี้ทำให้เส้นทาง ค้นข้อมูล → วิเคราะห์ → ตัดสินใจ → ดำเนินการ ต่อเนื่องขึ้น แต่ทุกคำถามต้องคง Context ของช่วงเวลา Filter และนิยาม Metric ให้ชัด มิฉะนั้นคำตอบในแต่ละรอบอาจใช้ฐานเปรียบเทียบคนละชุดกัน
Architecture ที่ควรมีรอบ MCP Server
MCP Server ไม่ควรถูกวางเป็นทางลัดข้ามระบบควบคุมเดิม องค์ประกอบสำคัญตลอดเส้นทางประกอบด้วย:
- Authentication — รู้ว่าใครกำลังสั่งงานและเชื่อมกลับไปยังบัญชีองค์กรได้
- Authorization — ตรวจว่าแอปและผู้ใช้เรียก Tool นี้ รวมถึงข้อมูลรายการนี้ได้หรือไม่
- Business API — จำกัด Input, Output และบังคับกฎเดียวกับ Backoffice
- Data minimization — ส่งเฉพาะ Field และจำนวนรายการที่จำเป็น
- Validation — ตรวจ Input, ผลคำนวณ และสถานะล่าสุดก่อนทำรายการ
- Confirmation / Approval — หยุดให้ผู้ใช้หรือผู้มีอำนาจตรวจงานที่มีผลกระทบ
- Audit Log — บันทึกผู้สั่ง Tool ที่เรียก ระบบที่เกี่ยวข้อง ผู้ยืนยัน และผลลัพธ์
ข้อกำหนด Authorization ของ MCP รองรับกรอบการอนุญาตสำหรับการเชื่อมต่อผ่าน HTTP แต่ไม่ได้แทนสิทธิ์ระดับข้อมูลของ ERP, CRM หรือระบบภายใน หากผู้ใช้ไม่มีสิทธิ์เห็นลูกค้ารายหนึ่งบน Backoffice การถามผ่าน AI ก็ไม่ควรทำให้ข้ามข้อจำกัดนั้นได้
ความเสี่ยงที่ต้องออกแบบตั้งแต่ต้น
สิทธิ์กว้างเกินความจำเป็น
การเปิด Tool ที่ทำได้หลายอย่างเกิน Use Case หรือใช้ Service Account ที่เห็นข้อมูลทั้งองค์กรทำให้ความผิดพลาดหนึ่งครั้งมีผลกระทบกว้าง OWASP อธิบายความเสี่ยง Excessive Agency ว่ามักเกิดจากความสามารถ สิทธิ์ หรือความเป็นอัตโนมัติที่มากเกินจำเป็น
ข้อมูลภายในและข้อมูลส่วนบุคคล
องค์กรควรระบุว่าข้อมูลใดส่งเข้า Model ได้ ใครเป็นผู้ประมวลผล เก็บนานเท่าใด อยู่ในประเทศหรือภูมิภาคใด และถูกนำไปใช้ฝึก Model หรือไม่ รวมถึงกำหนดวิธีจัดการ Credential, Token, Log และข้อมูลที่อยู่ภายใต้ PDPA หรือข้อกำกับอื่น
Prompt Injection จากข้อมูลที่ AI อ่าน
คำสั่งอันตรายอาจอยู่ในเอกสาร อีเมล หรือหน้าเว็บที่ AI อ่าน ไม่ได้มาจากผู้ใช้โดยตรง Prompt จึงไม่ควรเป็น Security Control หลัก ระบบต้องแยกข้อมูลออกจาก Instruction จำกัด Tool และตรวจ Policy ทางฝั่ง Server ก่อน Action สำคัญ เอกสาร MCP Security Best Practices อธิบายภัยคุกคามและแนวทางลดความเสี่ยงของการเชื่อมต่อประเภทนี้ไว้โดยตรง
Hallucination และการตีความผิด
แม้ข้อมูลต้นทางถูกต้อง AI ก็อาจสรุปผิด เชื่อมเหตุผลเกินหลักฐาน หรือใช้ตัวเลขคนละช่วงเวลา ข้อมูลสำคัญจึงควรแสดง Source, Timestamp, Filter และผลรวมจากระบบอย่างเพียงพอ โดยเฉพาะยอดขาย ราคา จำนวนสินค้า และยอดเงิน
รายละเอียดเรื่องขอบเขตข้อมูล OAuth, RAG, Permission และการอนุมัติ อ่านต่อได้ในบทความ เชื่อม AI กับ ERP, CRM และระบบภายในให้ปลอดภัย
Human-in-the-loop และ Audit Log ควรทำงานอย่างไร
Human-in-the-loop ไม่ได้หมายถึงให้ผู้ใช้กด “ยืนยัน” โดยไม่รู้ว่ากำลังยืนยันอะไร หน้าตรวจสอบควรแสดงรายการที่จะเปลี่ยน ค่าเดิม ค่าใหม่ ระบบปลายทาง และผลกระทบที่คาดได้ก่อนทำงานจริง
ส่วน Audit Log ควรตอบได้อย่างน้อยว่าใครเป็นคนสั่ง AI เรียก Tool ใด ส่ง Parameter ประเภทใด ระบบตอบสถานะอะไร ใครยืนยัน และมีการเปลี่ยนข้อมูลหรือไม่ แต่ไม่ควรเก็บ Secret, Access Token หรือข้อมูลส่วนบุคคลเต็มชุดโดยไม่มีเหตุผลและนโยบายการเก็บรักษา
ระบบควรมีทางเพิกถอนสิทธิ์ ปิด Tool จำกัดอัตราการเรียก และตรวจจับรูปแบบผิดปกติ เช่น การ Export จำนวนมากหรือการพยายามอ่านข้อมูลข้ามแผนกซ้ำ ๆ Accountability ของ AI Action ควรไม่ต่ำกว่าการทำรายการผ่าน Backoffice เดิม
ควรเริ่มโครงการ MCP กับ Backoffice อย่างไร
ไม่จำเป็นต้องเริ่มจาก Agent ที่ควบคุมทุกระบบ แผนสามระยะช่วยพิสูจน์ประโยชน์พร้อมจำกัดความเสี่ยงได้ดีกว่า
Phase 1 — Read only
เลือกหนึ่ง Use Case หนึ่งกลุ่มผู้ใช้ และข้อมูลเท่าที่จำเป็น เช่น ค้นสถานะงาน สรุปรายงาน หรือถามตอบเอกสาร ทดสอบความถูกต้องของคำตอบ สิทธิ์ และ Log ก่อนขยายขอบเขต
Phase 2 — Assisted action
เพิ่มความสามารถสร้าง Draft เติมข้อมูล หรือเตรียม Recommendation โดยผู้ใช้ยังตรวจและยืนยันก่อนบันทึกหรือส่ง ระบบควรวัดทั้งเวลาที่ลดลง อัตราที่ต้องแก้ Draft และกรณีที่ AI ควรส่งต่อให้มนุษย์
Phase 3 — Controlled automation
เปิด Automated Action เฉพาะงานที่มีกฎชัด ผลกระทบจำกัด และย้อนกลับหรือหยุดได้ กำหนด Threshold, Exception Handling, Approval และ Incident Response ก่อนให้สิทธิ์ทำงานจริง
ก่อนเลือก MCP ควรตรวจด้วยว่าระบบต้องการมาตรฐานกลางสำหรับ AI Client หลายตัวหรือไม่ หากมีเพียง Workflow เดียวและ API ที่ควบคุมได้อยู่แล้ว การใช้ Connector หรือ REST API โดยตรงอาจเรียบง่ายกว่า แต่หากต้องออกแบบชั้นเชื่อมต่อใหม่ บริการพัฒนาซอฟต์แวร์และระบบเฉพาะทาง คือบริบทงานที่เกี่ยวข้องโดยตรง
สรุป
MCP Server ช่วยเปลี่ยน AI จากระบบที่ตอบด้วยบริบทในบทสนทนา ให้สามารถเรียกข้อมูลและความสามารถของ Backoffice ที่องค์กรเปิดไว้ ตั้งแต่ Retrieve → Understand → Analyze → Recommend → Act โดยไม่จำเป็นต้องรื้อหน้าจอหรือ Business Logic เดิม
คำถามสำคัญจึงไม่ใช่เพียง “AI ทำอะไรได้บ้าง” แต่คือ “องค์กรจะอนุญาตให้ AI ทำอะไร ในนามของใคร กับข้อมูลใด และภายใต้เงื่อนไขอะไร” หากตอบเรื่อง Permission, Validation, Human Approval และ Auditability ได้ชัด MCP จึงจะเป็นชั้นเชื่อมต่อที่ใช้งานได้จริง ไม่ใช่เพียงช่องทางใหม่ที่เพิ่มความเสี่ยงให้ระบบเดิม

