Authentification
Le serveur MCP s'authentifie avec OAuth 2.1, code d'autorisation + PKCE, et prend en charge l'enregistrement dynamique des clients (RFC 7591), afin qu'un client n'ait jamais besoin d'un identifiant émis manuellement.
Points de terminaison
Un client qui découvre OAuth automatiquement n'a besoin que de l'URL du serveur du démarrage rapide. Voici les points de terminaison sous-jacents, pour les clients qui en ont besoin directement :
https://ai.synup.com/api/oauth/well-known/oauth-protected-resource
https://ai.synup.com/api/oauth/well-known/oauth-authorization-server
https://ai.synup.com/oauth/mcp/register (Dynamic Client Registration, RFC 7591)
https://ai.synup.com/oauth/mcp/authorize (Authorization Code + PKCE)
https://ai.synup.com/oauth/mcp/tokenScopes
L'écran de consentement accorde l'un de ces deux scopes pour toute la connexion :
Il n'existe pas encore de consentement par domaine — accorder mcp:write donne à un client un accès en écriture à tout ce qui est documenté ici, pas seulement aux domaines qu'il utilise réellement. N'autorisez ce scope qu'à un client en qui vous avez confiance.
Utiliser le jeton d'accès
Envoyez le jeton reçu par votre client depuis le point de terminaison de jeton comme jeton Bearer à chaque requête :
Authorization: Bearer <access_token>Révoquer l'accès
Révoquez un client connecté à tout moment depuis Paramètres → Développeur → Connexions MCP — cela empêche immédiatement ce client d'obtenir un nouveau jeton d'accès.
Les jetons d'accès sont de courte durée (1 heure) et ne sont pas vérifiés individuellement contre la révocation — un jeton déjà émis à un client continue de fonctionner jusqu'à son expiration naturelle, même juste après la révocation.