Base de connaissances
OAuth pour les clients tiers
Les applications s'enregistrent elles-mêmes et se connectent avec PKCE, et vous choisissez l'espace de travail, les adresses et les permissions que chacune reçoit.
Détails
- Une application s'enregistre elle-même à partir du document de découverte à /.well-known/oauth-authorization-server et vous connecte avec PKCE, il n'y a donc aucune clé à coller. Avant que rien ne soit accordé, l'écran de consentement nomme l'application et l'adresse vers laquelle votre accès serait envoyé, et une adresse qu'elle n'a jamais enregistrée ne peut pas être approuvée.
- Vous décidez de ce qu'elle obtient : un espace de travail, un préréglage (lecture seule, lecture et envoi, ou tout ce que votre rôle permet) ou n'importe quel ensemble de permissions, toutes les adresses que vous atteignez ou seulement certains domaines et adresses, et pour combien de temps. Votre rôle reste le plafond, et une permission que votre rôle perd plus tard quitte l'application à son appel suivant.
- Le même jeton ouvre le serveur MCP et l'API REST, avec les mêmes limites. Compte → Applications connectées montre ce que chaque application peut atteindre, le modifie et la retire. Retirer ou restreindre l'accès s'applique dès l'appel suivant de l'application, et les nouvelles permissions apparaissent quand elle se reconnecte ou recharge ses outils. Une application connectée avant l'existence des autorisations doit redemander, et son appel suivant le dit.