Autenticação
O servidor MCP autentica com OAuth 2.1, Authorization Code + PKCE, e suporta registro dinâmico de clientes (RFC 7591), para que um cliente nunca precise de uma credencial emitida manualmente.
Endpoints
Um cliente que descobre OAuth automaticamente só precisa da URL do servidor do guia rápido. Estes são os endpoints subjacentes, para clientes que precisam deles diretamente:
https://ai.synup.com/api/oauth/well-known/oauth-protected-resource
https://ai.synup.com/api/oauth/well-known/oauth-authorization-server
https://ai.synup.com/oauth/mcp/register (Dynamic Client Registration, RFC 7591)
https://ai.synup.com/oauth/mcp/authorize (Authorization Code + PKCE)
https://ai.synup.com/oauth/mcp/tokenEscopos
A tela de consentimento concede um destes dois escopos para toda a conexão:
Não existe hoje consentimento por domínio — conceder mcp:write dá a um cliente acesso de escrita a tudo o que está documentado aqui, não apenas aos domínios que ele realmente usa. Autorize esse escopo somente a um cliente em que você confia.
Usando o token de acesso
Envie o token que seu cliente recebeu do endpoint de token como Bearer token em cada solicitação:
Authorization: Bearer <access_token>Revogar acesso
Revogue um cliente conectado a qualquer momento em Configurações → Desenvolvedor → Conexões MCP — isso bloqueia imediatamente que esse cliente obtenha um novo token de acesso.
Tokens de acesso são de curta duração (1 hora) e não são verificados individualmente contra revogação — um token já emitido a um cliente continua funcionando até expirar naturalmente, mesmo logo após a revogação.