- full-vmcp serves as public entry point at mcp.ngorse.com - Single Keycloak client (public-mcp) for all external tools - authServerConfig proxies auth to Keycloak - state-docs-vmcp becomes internal-only (no auth required) - Shared OIDC config for token validation - All external clients authenticate once at gateway