MCPAutenticação

Autenticação

O servidor MCP autentica com OAuth 2.1, Authorization Code + PKCE, e suporta registro dinâmico de clientes (RFC 7591), para que um cliente nunca precise de uma credencial emitida manualmente.

Endpoints

Um cliente que descobre OAuth automaticamente só precisa da URL do servidor do guia rápido. Estes são os endpoints subjacentes, para clientes que precisam deles diretamente:

https://ai.synup.com/api/oauth/well-known/oauth-protected-resource
https://ai.synup.com/api/oauth/well-known/oauth-authorization-server
https://ai.synup.com/oauth/mcp/register   (Dynamic Client Registration, RFC 7591)
https://ai.synup.com/oauth/mcp/authorize  (Authorization Code + PKCE)
https://ai.synup.com/oauth/mcp/token

Escopos

A tela de consentimento concede um destes dois escopos para toda a conexão:

mcp:readAcesso de leitura a todos os domínios de ferramentas desta referência.
mcp:writeAcesso de leitura e escrita a todos os domínios de ferramentas desta referência.

Não existe hoje consentimento por domínio — conceder mcp:write dá a um cliente acesso de escrita a tudo o que está documentado aqui, não apenas aos domínios que ele realmente usa. Autorize esse escopo somente a um cliente em que você confia.

Usando o token de acesso

Envie o token que seu cliente recebeu do endpoint de token como Bearer token em cada solicitação:

Authorization: Bearer <access_token>

Revogar acesso

Revogue um cliente conectado a qualquer momento em Configurações → Desenvolvedor → Conexões MCP — isso bloqueia imediatamente que esse cliente obtenha um novo token de acesso.

Tokens de acesso são de curta duração (1 hora) e não são verificados individualmente contra revogação — um token já emitido a um cliente continua funcionando até expirar naturalmente, mesmo logo após a revogação.