サードパーティ製クライアント向けOAuth
アプリは入る前に尋ねます。ただし、まだ少なく求めることはできません。
同意と取り消しはあります。スコープはありません。トークンはアプリが求めた範囲ではなく、メールボックス全体に届きます。
概要
OAuthとPKCEとは?
OAuthは、パスワードを渡さずにアプリがあなたの代わりに動けるようにします。あなたが承認すると、アプリはスコープで制限されたトークンを受け取ります。PKCEはそのやり取りを始めたアプリだけに結び付けるので、盗まれたコードは役に立ちません。
仕組み
アプリと、アクセスの届け先が見える
何かが許可される前に、アプリが名乗った名前と、あなたのアクセスが送られる宛先が表示されます。登録していない宛先は承認できません。
アプリは自ら登録し、そして証明する
貼り付けるキーはありません。ディスカバリー文書が、どこで登録するかをクライアントに伝えます。シークレットを持たないクライアントはPKCEのベリファイアを提示しなければならず、さもなければコードは拒否されます。
接続済みアプリからアクセスを取り戻す
アカウント → 接続済みアプリに、トークンを持つすべてのアプリが並びます。削除するとそのトークンは消え、次のリクエストは拒否されます。
ディスカバリー文書
クライアントが登録の前に読むもの。
{ "issuer": "https://api.openemail.uk", "authorization_endpoint": "https://api.openemail.uk/auth/mcp/authorize", "token_endpoint": "https://api.openemail.uk/auth/mcp/token", "registration_endpoint": "https://api.openemail.uk/auth/mcp/register", "scopes_supported": ["openid", "profile", "email", "offline_access"], "grant_types_supported": ["authorization_code", "refresh_token"], "token_endpoint_auth_methods_supported": [ "client_secret_basic", "client_secret_post", "none" ], "code_challenge_methods_supported": ["S256"]}できること
いま使える機能
自己登録には印が付く
自ら登録したアプリは、同意画面と接続済みアプリの両方で印が付きます。
上限はあなたのロール
接続されたアプリが、あなたのロールに許された以上のことをすることはありません。
MCPが動く土台
すべてのMCPリクエストは、このトークンのいずれかを伴う必要があります。
上手な使い方
使いこなすために
- 01
ホストの行を読む
同意画面の大きな行が、あなたのアクセスの届け先です。知らないホストは拒否してください。
- 02
自己登録のサービスは疑う
デスクトップのAIクライアントは自ら登録するのが普通ですが、そうしたウェブサービスはもう一度見直す価値があります。
- 03
狭いロールから承認する
スコープが届くまで、アプリは承認したアカウントが届く範囲すべてに届きます。権限の小さいアカウントから承認してください。
現状
まだできていないこと
- アプリごとのスコープ
- トークンはアプリが求めた範囲ではなく、ロールが許すすべてに届きます。
- REST APIへのアクセス
- OAuthトークンで開くのはMCPサーバーだけです。REST APIはワークスペースキーを使います。
質問
よくある質問
さらに見る