---
title: "使用 DeepSeek Harness 接入宝塔 MCP"
description: "介绍如何将宝塔 MCP 安装提示词发送给 DeepSeek Harness，完成 Profile 级 MCP 配置、连接验证和首次只读调用。"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.bt.cn/llms.txt
> Use this file to discover all available pages before exploring further.

# 使用 DeepSeek Harness 接入宝塔 MCP

将宝塔 MCP 接入 DeepSeek Harness（DSH）后，可以在 Harness 会话中查询服务器状态，并按需调用网站、数据库、Docker、安全等宝塔面板能力。

本文从**获取 MCP 安装提示词**开始介绍。DeepSeek Harness 目前仍处于 Developer Preview 阶段，配置结构和界面可能随版本快速变化；实际操作应以当前版本和 Harness 返回的执行摘要为准。如果尚未安装 Harness，请先阅读 [DeepSeek-Harness 安装配置教程](/ai-ops/agent/panel-installed/deepseek-harness)。

:::warning 安全提示
安装提示词和 MCP 配置中可能包含服务地址、实例标识、Token 或其他授权信息。请仅在可信会话中使用，不要粘贴到公开聊天、工单或代码仓库。本文连接结果截图已对实例 URL 和服务器内网 IP 进行脱敏。
:::

## 开始前准备

开始配置前，请确认：

- 【宝塔 MCP 服务】已安装并处于“运行正常”状态
- 宝塔面板防火墙和云服务器安全组已放行 MCP 服务端口
- MCP 服务已配置客户端信任且覆盖访问地址的有效 HTTPS 证书
- 已安装并能够正常打开 DeepSeek Harness
- 已创建可用于执行本次接入任务的 Harness 工作区
- 已获取 Harness 所在网络的公网出口 IP

## 1. 获取 MCP 安装提示词

1. 登录宝塔面板，进入【软件商店】
2. 打开【宝塔 MCP 服务】的设置页面
3. 进入【接入与体验】
4. 点击【配置 IP 白名单】，添加 DeepSeek Harness 当前使用的公网出口 IP
5. 复制页面生成的 MCP 安装提示词

![在宝塔 MCP 服务中复制 DeepSeek Harness 安装提示词](/img/ai-ops/agent/deepseek-harness-mcp/copy-install-prompt.png)

:::tip
如果 Harness 部署在远程服务器，应添加该服务器访问宝塔 MCP 时使用的公网出口 IP，而不是浏览器所在电脑的 IP。后续出现 `403 ip denied` 时，请重新确认实际出口 IP，并更新白名单。
:::

## 2. 将安装提示词发送给 DeepSeek Harness

在 DeepSeek Harness 中新建会话，选择用于本次任务的工作区，将刚才复制的安装提示词完整粘贴到输入框。

安装过程需要读取远程说明并写入 Harness 配置，因此应选择能够完成这些操作的权限模式。截图使用 `Workspace Write`；具体名称可能随版本变化。发送前先核对下载地址确实来自自己的宝塔面板，并确认目标工作区没有重要的未提交修改。

![将宝塔 MCP 安装提示词发送给 DeepSeek Harness](/img/ai-ops/agent/deepseek-harness-mcp/submit-install-prompt.png)

Harness 会下载提示词指向的说明文档，识别当前 Agent 和运行环境，再检查配置位置、MCP 传输方式、认证信息与连接条件。

![DeepSeek Harness 下载并读取宝塔 MCP 安装文档](/img/ai-ops/agent/deepseek-harness-mcp/download-install-doc.png)

如果下载地址无法访问，应检查地址是否完整、服务端口是否放行，以及下载链接是否仍然有效。不要因为下载失败而关闭 HTTPS 校验或绕过系统安全策略。

## 3. 核对配置范围并确认写入

在本次测试中，Harness 使用 `@deepseek-ai/dsh-mcp-client` 连接宝塔 MCP，传输方式为 `streamable-http`，并将配置写入：

```text
~/.dsh/profiles/web/cordis.patch.yml
```

其中 `web` 是本次运行使用的 Profile 名称。DeepSeek Harness 官方说明，Profile 配置位于 `$DSH_HOME/profiles/<profile>/cordis.patch.yml`；如果修改了 `DSH_HOME`、使用了其他 Profile，实际路径会不同。

![DeepSeek Harness 完成宝塔 MCP 配置并汇总结果](/img/ai-ops/agent/deepseek-harness-mcp/configuration-summary.png)

:::warning 配置作用范围
当前 `@deepseek-ai/dsh-mcp-client` 是 Host/Profile 级 MCP 客户端。写入 Profile 的宝塔 MCP 连接后，同一 Harness Host 中使用该配置的会话通常都能看到对应工具；它并不会因为本次选择了某个工作区，就自动限制为仅该工作区可用。请只在可信的 Harness 实例和 Profile 中保存面板连接，并按最小权限配置宝塔 MCP。
:::

确认摘要时重点检查：

- MCP 服务名称和地址指向自己的宝塔 MCP 实例
- 使用 Streamable HTTP，而不是未知的本地命令
- 认证请求头使用 `Bearer Token`，且完整 Token 未被打印或写入公开文件
- 目标文件属于当前实际使用的 Harness Profile
- 没有覆盖 Profile 中原有的其他插件和 MCP 配置

如果 Harness 要求对持久化配置写入进行确认，应先核对以上内容，再明确批准。不要要求 Agent 绕过权限确认或禁用安全检查。

:::danger 不要跳过 HTTPS 证书校验
截图中的一次任务摘要出现了 `tls_required=false`，但同一测试同时确认了服务端证书链由系统信任库正常校验。这不代表应关闭 TLS 校验。公网 MCP 应使用客户端信任且覆盖访问地址的有效 HTTPS 证书；不要忽略证书错误或导入来源不明的根证书。
:::

## 4. 让新配置生效

DeepSeek Harness 会监视用户 Profile 的 `cordis.patch.yml` 并尝试热更新。配置写入后，应等待工具同步完成，再新建会话检查宝塔工具是否出现。

如果当前会话仍看不到新工具，可以：

1. 确认本次会话使用的 Profile 与写入配置的 Profile 一致
2. 检查 Harness 日志中是否存在配置解析、插件加载或 MCP 连接错误
3. 重新启动当前 Harness Host
4. 新建会话后再次执行只读验证

MCP 工具在模型中通常以 `mcp__<serverName>__<tool>` 形式注册。实际名称和工具数量会随 `serverName`、宝塔 MCP 版本和授权范围变化。

## 5. 执行首次只读验证

在新会话中发送一条只读指令，例如：

```text
查看宝塔面板当前状态，只读取 CPU、内存、磁盘、系统负载和服务运行情况，不要修改任何配置。
```

如果 Harness 能通过宝塔 MCP 调用 `SystemInfo`、`ServiceStatus` 等只读工具并返回结果，且没有出现 `401`、`403` 或证书错误，说明接入成功。

![通过 DeepSeek Harness 完成宝塔 MCP 只读验证](/img/ai-ops/agent/deepseek-harness-mcp/readonly-verification.png)

截图中的资源数据、工具名称和服务状态仅为当次测试结果。首次验证通过后，再根据实际需要逐步尝试其他操作。涉及删除文件、修改防火墙、重启服务、安装软件等高风险操作时，应仔细核对执行计划并保留人工确认。

## 常见问题

### Harness 无法下载或读取安装文档

确认安装提示词中的下载地址完整且未过期，并检查 Harness 所在服务器能否访问宝塔面板。遇到证书错误时，应修复服务端证书，不要关闭 HTTPS 校验。

### MCP 连接返回 `403 ip denied`

返回【宝塔 MCP 服务】的【接入与体验】页面，将 Harness 服务器实际使用的公网出口 IP 加入白名单。不要将白名单长期设置为允许任意来源。

### MCP 连接返回 `401`

检查 Bearer Token 是否与当前宝塔 MCP 实例一致。Token 已更新或疑似泄露时，应在宝塔 MCP 中重新生成授权信息，再更新 Harness 配置。

### 配置写入后当前会话看不到工具

确认配置写入了当前 Host 使用的 `$DSH_HOME` 和 Profile。随后等待热更新完成，或重启 Harness Host 并新建会话。不要只根据工作区名称判断配置范围。

### 修改后 Harness 报 YAML 或插件加载错误

检查 `cordis.patch.yml` 是否仍是有效的 Patch 列表，并确认没有覆盖原有配置。DeepSeek Harness 在 Developer Preview 阶段可能调整配置结构；遇到版本差异时，应优先参考当前版本的官方配置文档。

### 出现 TLS 或证书错误

为 MCP 服务配置客户端信任且覆盖访问地址的有效 HTTPS 证书，并确认系统时间和证书链正常。不要禁用 TLS 校验或使用不安全参数绕过错误。

## 关于 Skill

宝塔 MCP 和宝塔面板 Skill 是相互独立的机制。仅配置 MCP 即可在 DeepSeek Harness 中使用面板工具；如果当前 Harness 版本支持兼容的 Skills，并希望获得更完整的部署、排障和安全操作流程，可以再单独安装宝塔面板 Skill。安装方法请参考[宝塔面板 Skill 安装与使用指引](/ai-ops/agent/panel-integration/skill-installation)。

## 相关文档

- [DeepSeek-Harness 安装配置教程](/ai-ops/agent/panel-installed/deepseek-harness)
- [宝塔 MCP 安装指引](/ai-ops/mcp/installation)
- [宝塔 MCP 介绍](/ai-ops/mcp)
- [使用 Codex 接入宝塔 MCP](/ai-ops/agent/panel-integration/codex-mcp)
- [使用 WorkBuddy 接入宝塔 MCP](/ai-ops/agent/panel-integration/workbuddy-mcp)
- [使用 Claude Code 接入宝塔 MCP](/ai-ops/agent/panel-integration/claude-code-mcp)
- [使用 TRAE 接入宝塔 MCP](/ai-ops/agent/panel-integration/trae-mcp)
- [通过 Hermes 与 OpenClaw 消息通道接入宝塔 MCP](/ai-ops/agent/panel-integration/hermes-openclaw-mcp)
- [宝塔面板 Skill 安装与使用指引](/ai-ops/agent/panel-integration/skill-installation)
- [DeepSeek Harness 官方仓库](https://github.com/deepseek-ai/deepseek-harness)
- [DeepSeek Harness 官方 MCP Client 文档](https://github.com/deepseek-ai/deepseek-harness/blob/master/packages/mcp/mcp-client/README.md)
- [DeepSeek Harness 官方 Profile 配置说明](https://github.com/deepseek-ai/deepseek-harness/blob/master/packages/boot/app-boot/README.zh.md)
- [Agent 接入宝塔 MCP 与使用 Skills](/ai-ops/agent/panel-integration)

Source: https://docs.bt.cn/ai-ops/agent/panel-integration/deepseek-harness-mcp/index.mdx
