Base de conocimiento
OAuth para clientes de terceros
Las apps se registran solas e inician sesión con PKCE, y tú eliges el espacio de trabajo, las direcciones y los permisos que recibe cada una.
Detalles
- Una app se registra sola a partir del documento de descubrimiento en /.well-known/oauth-authorization-server y te hace iniciar sesión con PKCE, así que no hay clave que pegar. Antes de conceder nada, la pantalla de consentimiento nombra la app y la dirección a la que iría tu acceso, y una dirección que nunca registró no se puede aprobar.
- Tú decides qué recibe: un espacio de trabajo, un ajuste predefinido (solo lectura, lectura y envío, o todo lo que permite tu rol) o cualquier conjunto de permisos, todas las direcciones a las que llegas o solo algunos dominios y direcciones, y durante cuánto tiempo. Tu rol sigue siendo el techo, y un permiso que tu rol pierda después lo pierde también la app en su siguiente llamada.
- El mismo token abre el servidor MCP y la API REST, con los mismos límites. Cuenta → Aplicaciones conectadas muestra a qué puede llegar cada app, lo cambia y la quita. Quitar o limitar el acceso se aplica desde la siguiente llamada de la app, y los permisos nuevos aparecen cuando se vuelve a conectar o recarga sus herramientas. Una app conectada antes de que existieran las aprobaciones tiene que volver a pedir acceso, y su siguiente llamada lo dice.