Wissensdatenbank
OAuth für Clients von Drittanbietern
Apps registrieren sich selbst und melden sich mit PKCE an, und Sie wählen Workspace, Adressen und Berechtigungen, die jede bekommt.
Details
- Eine App registriert sich selbst über das Discovery-Dokument unter /.well-known/oauth-authorization-server und meldet Sie mit PKCE an, es gibt also keinen Schlüssel zum Einfügen. Bevor irgendetwas gewährt wird, nennt der Zustimmungsbildschirm die App und die Adresse, an die Ihr Zugriff ginge, und eine Adresse, die sie nie registriert hat, lässt sich nicht freigeben.
- Sie entscheiden, was sie bekommt: einen Workspace, eine Vorgabe (nur lesen, lesen und senden oder alles, was Ihre Rolle erlaubt) oder beliebige Berechtigungen, jede Adresse, die Sie erreichen, oder nur einige Domains und Adressen, und für wie lange. Ihre Rolle bleibt die Obergrenze, und eine Berechtigung, die Ihre Rolle später verliert, verliert die App beim nächsten Aufruf.
- Dasselbe Token öffnet den MCP-Server und die REST API, mit denselben Grenzen. Konto → Verbundene Apps zeigt, was jede App erreichen darf, ändert es und entfernt sie. Entfernen oder Einschränken gilt ab dem nächsten Aufruf der App, neue Berechtigungen erscheinen, sobald sie sich neu verbindet oder ihre Werkzeuge neu lädt. Eine App, die vor den Freigaben verbunden wurde, muss erneut fragen, und ihr nächster Aufruf sagt das.