MCPAuthentification

Authentification

Le serveur MCP s'authentifie avec OAuth 2.1, code d'autorisation + PKCE, et prend en charge l'enregistrement dynamique des clients (RFC 7591), afin qu'un client n'ait jamais besoin d'un identifiant émis manuellement.

Points de terminaison

Un client qui découvre OAuth automatiquement n'a besoin que de l'URL du serveur du démarrage rapide. Voici les points de terminaison sous-jacents, pour les clients qui en ont besoin directement :

https://ai.synup.com/api/oauth/well-known/oauth-protected-resource
https://ai.synup.com/api/oauth/well-known/oauth-authorization-server
https://ai.synup.com/oauth/mcp/register   (Dynamic Client Registration, RFC 7591)
https://ai.synup.com/oauth/mcp/authorize  (Authorization Code + PKCE)
https://ai.synup.com/oauth/mcp/token

Scopes

L'écran de consentement accorde l'un de ces deux scopes pour toute la connexion :

mcp:readAccès en lecture à tous les domaines d'outils de cette référence.
mcp:writeAccès en lecture et en écriture à tous les domaines d'outils de cette référence.

Il n'existe pas encore de consentement par domaine — accorder mcp:write donne à un client un accès en écriture à tout ce qui est documenté ici, pas seulement aux domaines qu'il utilise réellement. N'autorisez ce scope qu'à un client en qui vous avez confiance.

Utiliser le jeton d'accès

Envoyez le jeton reçu par votre client depuis le point de terminaison de jeton comme jeton Bearer à chaque requête :

Authorization: Bearer <access_token>

Révoquer l'accès

Révoquez un client connecté à tout moment depuis Paramètres → Développeur → Connexions MCP — cela empêche immédiatement ce client d'obtenir un nouveau jeton d'accès.

Les jetons d'accès sont de courte durée (1 heure) et ne sont pas vérifiés individuellement contre la révocation — un jeton déjà émis à un client continue de fonctionner jusqu'à son expiration naturelle, même juste après la révocation.