Fichas
Emitir tokens de acceso para clientes CLI y MCP.
Más allá del flujo estándar OAuth, Epismo ofrece dos puntos finales de token específicos del producto que devuelven un token de acceso directamente: uno para uso de CLI y otro para clientes de MCP. Utilícelos cuando desee un token para un tipo de cliente conocido sin gestionar todo el flujo de autorización del navegador.
| Estás construyendo… | Uso |
|---|---|
| Un cliente que se conecta a través del CLI | Un token CLI |
| Un cliente MCP que se conecta a Epismo | Un token MCP |
tokens CLI
POST /v1/cli/tokens
Authorization: Bearer <token>
Content-Type: application/json
{ "workspaceId": "workspace-id" }La respuesta incluye accessToken, refreshToken, tokenType, expiresIn y scope. Utilice accessToken como token de portador en solicitudes posteriores.
Si se omite workspaceId, el token hereda el contexto de solicitud autorizada. Pase un ID de espacio de trabajo explícito para que el contexto de la solicitud sea reproducible y el uso del crédito se atribuya al espacio de trabajo correcto.
tokens MCP
| Método | Camino | Propósito |
|---|---|---|
| POST | /v1/mcp/tokens |
Emitir un token MCP |
| POST | /v1/mcp/tokens/refresh |
Actualizar un token MCP |
Los tokens MCP autorizan a los clientes MCP que se conectan al servidor Epismo MCP y llevan el alcance mcp.
La emisión de un token MCP requiere un campo resource cuyo valor es la URL absoluta http o https del recurso del servidor MCP. La actualización requiere tanto refreshToken como la misma URL resource.
{ "resource": "https://mcp.epismo.ai/", "workspaceId": "workspace-id" }workspaceId es opcional. Inclúyalo cuando el cliente MCP deba operar en un espacio de trabajo específico en lugar de un espacio personal.
Vida útil y seguridad del token
- Los tokens de acceso caducan después del período indicado por
expiresIn(segundos). UtilicerefreshTokenpara obtener un nuevo token de acceso en lugar de volver a autenticarse. - Trate cualquier token como una contraseña: guárdelo como un secreto cifrado, nunca lo confirme y nunca lo imprima en registros.
- Emita un token separado por integración para que pueda revocar uno sin afectar a los demás. Los tokens se pueden revocar a través de
/oauth/revoke.