Já existem muitos artigos sobre MCP, mas a maioria fica apenas na introdução do protocolo ou na quantidade de servidores conectados.
A equipe de engenharia do Pinterest compartilhou recentemente sua arquitetura MCP real em execução no ambiente de produção, com dados concretos e detalhes suficientes que merecem uma análise cuidadosa.
Escolha de arquitetura: Vários servidores dedicados, sem unificação
O Pinterest não criou um único servidor MCP gigante para lidar com tudo. Sua abordagem é: cada sistema de dados principal corresponde a um servidor MCP independente.
Os principais servidores atualmente em execução:
- Servidor Presto: Consultas de dados
- Servidor Spark: Depuração de jobs e análise de logs
- Servidor Airflow: Gerenciamento de fluxos de trabalho
- Servidor Knowledge: Documentação interna e base de conhecimento
Por que não fazer um servidor unificado?
O motivo deles é: vários servidores podem ter controle de acesso independente, diferentes equipes só acessam seus respectivos domínios de ferramentas, evitando que um servidor tenha muitos privilégios. Ao mesmo tempo, o conjunto de ferramentas de cada servidor é mantido enxuto, sem fazer o modelo escolher entre uma infinidade de ferramentas irrelevantes.
Registro central: Informar ao agente o que está disponível
O Pinterest criou um registro central, servindo como fonte oficial sobre quais servidores foram aprovados.
Antes de chamar uma ferramenta, o cliente de IA consulta o registro: este servidor existe? Tenho permissão para usá-lo?
Isso resolve um problema prático: nem todas as ferramentas de dados devem estar abertas para todos os funcionários. Por exemplo, o Presto (consultas de dados em larga escala) só pode ser chamado por membros de grupos de negócios específicos por meio de ferramentas de IA.
Detalhes do design de segurança
Autenticação em duas camadas:
- Token JWT do usuário: Verifica quem está operando (em cenários com participação humana)
- Identidade do Service Mesh: Chamadas entre serviços usam identidade de malha
Eles optaram por não adotar o fluxo OAuth padrão do MCP, integrando-se ao sistema de autenticação interno existente — com a justificativa de reduzir o atrito de cada servidor precisar de autorização separada.
Há também um design chamado elicitation: antes de executar ações de alto risco ou alto custo, o agente deve solicitar confirmação do usuário humano; sem aprovação, a ação não é executada. Isso cria um equilíbrio entre automação e segurança.
Números reais
Até janeiro de 2025:
| Indicador | Número |
|---|---|
| Chamadas mensais | 66.000 |
| Usuários ativos | 844 |
| Economia de tempo estimada por mês | ~7.000 horas de engenharia |
7.000 horas/mês — considerando que um engenheiro trabalha cerca de 160 horas por mês, isso equivale a economizar aproximadamente 44 pessoas. Este valor é baseado na soma do tempo estimado economizado por chamada de ferramenta, não é um número exato, mas a magnitude tem valor de referência.
Digno de nota
No artigo do Pinterest, há uma frase: Este sistema foi integrado à IDE que os engenheiros usam diariamente, à plataforma de chat interna e aos fluxos de trabalho de IA — não foi criado um portal de IA separado para os engenheiros usarem intencionalmente.
Este é o fator crucial para o sucesso da IA empresarial: as ferramentas precisam aparecer onde os trabalhadores estão, não exigir que eles mudem para outro lugar.
Fonte de referência: Pinterest Deploys Production-Scale Model Context Protocol Ecosystem for AI Agent Workflows (InfoQ); CocoLoop, Building an MCP Ecosystem at Pinterest (Pinterest Engineering Blog / Medium)