MCPAutenticación

Autenticación

El servidor MCP autentica con OAuth 2.1, código de autorización + PKCE, y admite registro dinámico de clientes (RFC 7591) para que un cliente nunca necesite una credencial emitida manualmente.

Endpoints

Un cliente que descubre OAuth automáticamente solo necesita la URL del servidor de la guía rápida. Estos son los endpoints subyacentes, para clientes que los necesiten directamente:

https://ai.synup.com/api/oauth/well-known/oauth-protected-resource
https://ai.synup.com/api/oauth/well-known/oauth-authorization-server
https://ai.synup.com/oauth/mcp/register   (Dynamic Client Registration, RFC 7591)
https://ai.synup.com/oauth/mcp/authorize  (Authorization Code + PKCE)
https://ai.synup.com/oauth/mcp/token

Permisos (scopes)

La pantalla de consentimiento otorga uno de estos dos permisos para toda la conexión:

mcp:readAcceso de lectura a todos los dominios de herramientas de esta referencia.
mcp:writeAcceso de lectura y escritura a todos los dominios de herramientas de esta referencia.

Hoy no existe consentimiento por dominio — otorgar mcp:write da a un cliente acceso de escritura a todo lo documentado aquí, no solo a los dominios que realmente usa. Autoriza este permiso solo a un cliente en el que confíes.

Usar el token de acceso

Envía el token que tu cliente recibió del endpoint de token como Bearer token en cada solicitud:

Authorization: Bearer <access_token>

Revocar el acceso

Revoca un cliente conectado en cualquier momento desde Configuración → Desarrollador → Conexiones MCP — esto bloquea de inmediato que ese cliente obtenga un nuevo token de acceso.

Los tokens de acceso son de corta duración (1 hora) y no se verifican individualmente contra la revocación — un token ya emitido a un cliente sigue funcionando hasta que expira de forma natural, incluso justo después de revocarlo.