OAuth
Autorice clientes públicos, obtenga acceso sin conexión y descubra las capacidades del servidor de forma segura.
Trate los metadatos de descubrimiento como la fuente de verdad para las URL de los puntos finales, las concesiones admitidas, los alcances, los tipos de respuesta, los métodos PKCE y los métodos de autenticación de tokens.
GET /.well-known/oauth-authorization-server
GET /.well-known/openid-configurationNavegador y clientes instalados
Los clientes públicos utilizan el código de autorización con PKCE S256. Genere un code_verifier nuevo de alta entropía, envíe su desafío S256 durante la autorización, valide state al regresar y luego intercambie el código en el punto final del token descubierto. Nunca utilice un secreto de cliente en software que no pueda mantenerlo confidencial.
Utilice el registro de cliente dinámico cuando el cliente no esté prerregistrado. Registre los URI de redireccionamiento exactos y rechace los redireccionamientos que no coincidan. Solicite los alcances mínimos: read para lecturas, write para mutaciones, mcp para el servidor MCP y offline_access solo cuando el cliente deba actualizar sin el usuario presente.
Conexión OpenID
Utilice el punto final de información de usuario descubierto cuando el cliente necesite el perfil autenticado. No infiera la identidad o la autorización del espacio de trabajo a partir de una dirección de correo electrónico. Los tokens de acceso autorizan llamadas API; Los datos de identificación y de información de usuario identifican al usuario que inició sesión de acuerdo con el contrato de OpenID Connect.
Puntos finales del ciclo de vida del token
El servidor de autorización admite la emisión y actualización de tokens, información de usuario, revocación, introspección, registro dinámico y metadatos del servidor de autorización en /oauth/* y /.well-known/*. Los tokens de actualización rotan; reemplace el token de actualización almacenado después de cada actualización exitosa y trate la reutilización o una respuesta de actualización no válida como una razón para volver a autorizar.
Revocar credenciales cuando un usuario desconecta la integración. La introspección sirve para la validación del lado del servidor confiable cuando corresponda; Los clientes públicos no deben exponer sus credenciales a otra parte simplemente para inspeccionarlas.
Autorización MCP
Los clientes MCP comienzan a partir de los metadatos de recursos protegidos publicados por https://mcp.epismo.ai/, luego siguen la referencia del servidor de autorización y solicitan mcp. El servidor de recursos MCP y el servidor de autorización API son orígenes separados, por lo tanto, respete la audiencia descubierta y los metadatos de recursos en lugar de asumir una sola URL.