OAuth
Cómo Epismo emite y administra tokens de acceso para los clientes API y MCP.
Epismo utiliza el estándar OAuth 2.0 con OpenID Connect para autenticar aplicaciones. Si está creando una integración de producto, obtendrá un token de acceso a través de este flujo y luego lo enviará como token al portador en cada solicitud API. La mayoría de los usuarios nunca llaman a estos puntos finales directamente (el CLI y los clientes MCP compatibles manejan el flujo por usted), pero están documentados aquí para los equipos que crean su propia integración.
Cómo funciona el flujo
- Descubra puntos finales. Obtenga los documentos de metadatos más conocidos que aparecen a continuación en lugar de codificar las URL. Enumeran los puntos finales de autorización, token e información de usuario y las capacidades admitidas.
- Registrar un cliente. Utilice
POST /oauth/registerpara el registro dinámico de clientes. Los clientes registrados admiten las concesionesauthorization_codeyrefresh_tokende forma predeterminada. - Autorice al usuario. Ejecute el flujo del código de autorización (se admite PKCE) para obtener un código de autorización.
- Intercambio por tokens. Llame a
POST /oauth/tokenpara intercambiar el código de autorización por un token de acceso y un token de actualización. - Actualice según sea necesario. Cuando el token de acceso caduque, intercambie el token de actualización en
POST /oauth/tokencongrant_type=refresh_tokenen lugar de enviar al usuario a iniciar sesión nuevamente.
El token de acceso que recibe es lo que autoriza sus llamadas API. Consulte Authentication para saber cómo enviarlo y Tokens para conocer los puntos finales de token específicos de CLI y MCP.
Puntos finales
| Método | Camino | Propósito |
|---|---|---|
| POST | /oauth/token |
Intercambiar un código de autorización o actualizar un token por tokens |
| GET/POST | /oauth/userinfo |
Información de usuario de OpenID Connect para el token actual |
| POST | /oauth/register |
Registro dinámico de clientes |
| POST | /oauth/revoke |
Revocar un token de acceso o actualización |
| POST | /oauth/introspect |
Comprobar si un token está activo e inspeccionar sus alcances |
| GET | /.well-known/oauth-authorization-server |
Metadatos del servidor de autorización (puntos finales y capacidades) |
| GET | /.well-known/openid-configuration |
Metadatos del proveedor OpenID Connect |
Alcances
Los tokens tienen alcances que determinan lo que pueden hacer. Los puntos finales de lectura requieren ámbitos de lectura y los puntos finales de mutación requieren ámbitos de escritura; Los clientes MCP también necesitan el alcance mcp. Solicita sólo los alcances que tu integración necesita.
Clientes MCP
Los clientes MCP utilizan el mismo modelo OAuth, pero descubren metadatos a través de los puntos finales conocidos del servidor MCP. Consulte MCP setup para ese flujo.