Base de conhecimento
OAuth para clientes de terceiros
Registo de clientes em autosserviço com PKCE, para que uma aplicação possa pedir acesso como deve ser.
Ainda não
O consentimento e a revogação estão cá; o âmbito não, pelo que um token alcança a sua caixa de correio inteira em vez da parte que uma aplicação pediu.
Detalhes
- Meio lançado. O consentimento e a revogação estão cá: um pedido é-lhe mostrado antes de ser concedido, nomeando a aplicação e o endereço para onde o seu acesso seria enviado, e Conta → Aplicações ligadas retira-o. O que falta é o âmbito: um token alcança a sua caixa de correio inteira em vez da parte dela que uma aplicação pediu, pelo que conceder acesso continua a ser tudo ou nada.
- O mecanismo por baixo é real, e é aquele com que o servidor MCP se autentica: um cliente regista-se, recebe um token de acesso, e o documento de descoberta é servido em /.well-known/oauth-authorization-server.