Zur Dokumentation springen
Wissensdatenbank

OAuth für Drittanbieter-Clients

Selbstständige Client-Registrierung mit PKCE, damit eine App ordentlich um Zugriff bitten kann.

Noch nicht

Zustimmung und Widerruf sind da; der Scope nicht, ein Token erreicht daher Ihr gesamtes Postfach statt des Teils, um den eine App gebeten hat.

Details

  • Halb ausgeliefert. Zustimmung und Widerruf sind da: Eine Anfrage wird Ihnen gezeigt, bevor sie gewährt wird, mit Nennung der App und der Adresse, an die Ihr Zugriff ginge, und unter Konto → Verbundene Apps nehmen Sie ihn zurück. Was fehlt, ist der Scope: Ein Token erreicht Ihr gesamtes Postfach statt des Teils, um den eine App gebeten hat; die Erteilung ist also weiterhin alles oder nichts.
  • Der Mechanismus darunter ist real und ist das, womit sich der MCP-Server authentifiziert: Ein Client registriert sich selbst, bekommt ein Access-Token ausgestellt, und das Discovery-Dokument wird unter /.well-known/oauth-authorization-server ausgeliefert.