База знаний
OAuth для сторонних клиентов
Приложения регистрируются сами и входят через PKCE, а вы выбираете рабочее пространство, адреса и разрешения, которые получит каждое.
Подробности
- Приложение регистрируется само по документу обнаружения в /.well-known/oauth-authorization-server и выполняет вход через PKCE, так что вставлять ключ не нужно. Прежде чем что-то будет выдано, экран согласия называет приложение и адрес, куда уйдёт ваш доступ, а адрес, который оно не регистрировало, одобрить нельзя.
- Вы решаете, что оно получит: одно рабочее пространство, готовый набор (только чтение, чтение и отправка или всё, что разрешает ваша роль) или любой набор разрешений, все доступные вам адреса или только некоторые домены и адреса, и на какой срок. Потолком остаётся ваша роль, и разрешение, которое роль потеряет позже, приложение потеряет при следующем вызове.
- Один и тот же токен открывает MCP-сервер и REST API с теми же ограничениями. В разделе «Аккаунт → Подключённые приложения» видно, до чего может дотянуться каждое приложение, там же это меняется или приложение удаляется. Отзыв или сужение доступа действует со следующего вызова приложения, а новые разрешения появятся, когда оно переподключится или заново загрузит свои инструменты. Приложению, подключённому до появления одобрений, нужно попросить заново, и его следующий вызов об этом скажет.