Authentifizierung
Der MCP-Server authentifiziert mit OAuth 2.1, Authorization Code + PKCE, und unterstützt dynamische Client-Registrierung (RFC 7591), sodass ein Client nie eine manuell ausgestellte Zugangsdaten benötigt.
Endpunkte
Ein Client, der OAuth automatisch erkennt, benötigt nur die Server-URL aus dem Schnellstart. Dies sind die zugrunde liegenden Endpunkte für Clients, die sie direkt benötigen:
https://ai.synup.com/api/oauth/well-known/oauth-protected-resource
https://ai.synup.com/api/oauth/well-known/oauth-authorization-server
https://ai.synup.com/oauth/mcp/register (Dynamic Client Registration, RFC 7591)
https://ai.synup.com/oauth/mcp/authorize (Authorization Code + PKCE)
https://ai.synup.com/oauth/mcp/tokenScopes
Der Zustimmungsbildschirm gewährt einen von zwei Scopes für die gesamte Verbindung:
Es gibt heute keine bereichsspezifische Zustimmung — die Erteilung von mcp:write gewährt einem Client Schreibzugriff auf alles, was hier dokumentiert ist, nicht nur auf die tatsächlich genutzten Bereiche. Autorisieren Sie diesen Scope nur für Clients, denen Sie vertrauen.
Das Zugriffstoken verwenden
Senden Sie das Token, das Ihr Client vom Token-Endpunkt erhalten hat, als Bearer-Token bei jeder Anfrage:
Authorization: Bearer <access_token>Zugriff widerrufen
Widerrufen Sie einen verbundenen Client jederzeit unter Einstellungen → Entwickler → MCP-Verbindungen — dies blockiert sofort, dass dieser Client ein neues Zugriffstoken erhält.
Zugriffstoken sind kurzlebig (1 Stunde) und werden nicht einzeln gegen den Widerruf geprüft — ein bereits ausgestelltes Token funktioniert weiter, bis es natürlich abläuft, selbst direkt nach dem Widerruf.