Empezar

OAuth

Cómo Epismo emite y administra tokens de acceso para los clientes API y MCP.


Epismo utiliza el estándar OAuth 2.0 con OpenID Connect para autenticar aplicaciones. Si está creando una integración de producto, obtendrá un token de acceso a través de este flujo y luego lo enviará como token al portador en cada solicitud API. La mayoría de los usuarios nunca llaman a estos puntos finales directamente (el CLI y los clientes MCP compatibles manejan el flujo por usted), pero están documentados aquí para los equipos que crean su propia integración.

Cómo funciona el flujo

  1. Descubra puntos finales. Obtenga los documentos de metadatos más conocidos que aparecen a continuación en lugar de codificar las URL. Enumeran los puntos finales de autorización, token e información de usuario y las capacidades admitidas.
  2. Registrar un cliente. Utilice POST /oauth/register para el registro dinámico de clientes. Los clientes registrados admiten las concesiones authorization_code y refresh_token de forma predeterminada.
  3. Autorice al usuario. Ejecute el flujo del código de autorización (se admite PKCE) para obtener un código de autorización.
  4. Intercambio por tokens. Llame a POST /oauth/token para intercambiar el código de autorización por un token de acceso y un token de actualización.
  5. Actualice según sea necesario. Cuando el token de acceso caduque, intercambie el token de actualización en POST /oauth/token con grant_type=refresh_token en lugar de enviar al usuario a iniciar sesión nuevamente.

El token de acceso que recibe es lo que autoriza sus llamadas API. Consulte Authentication para saber cómo enviarlo y Tokens para conocer los puntos finales de token específicos de CLI y MCP.

Puntos finales

Método Camino Propósito
POST /oauth/token Intercambiar un código de autorización o actualizar un token por tokens
GET/POST /oauth/userinfo Información de usuario de OpenID Connect para el token actual
POST /oauth/register Registro dinámico de clientes
POST /oauth/revoke Revocar un token de acceso o actualización
POST /oauth/introspect Comprobar si un token está activo e inspeccionar sus alcances
GET /.well-known/oauth-authorization-server Metadatos del servidor de autorización (puntos finales y capacidades)
GET /.well-known/openid-configuration Metadatos del proveedor OpenID Connect

Alcances

Los tokens tienen alcances que determinan lo que pueden hacer. Los puntos finales de lectura requieren ámbitos de lectura y los puntos finales de mutación requieren ámbitos de escritura; Los clientes MCP también necesitan el alcance mcp. Solicita sólo los alcances que tu integración necesita.

Clientes MCP

Los clientes MCP utilizan el mismo modelo OAuth, pero descubren metadatos a través de los puntos finales conocidos del servidor MCP. Consulte MCP setup para ese flujo.