Empezar

Fichas

Emitir tokens de acceso para clientes CLI y MCP.


Más allá del flujo estándar OAuth, Epismo ofrece dos puntos finales de token específicos del producto que devuelven un token de acceso directamente: uno para uso de CLI y otro para clientes de MCP. Utilícelos cuando desee un token para un tipo de cliente conocido sin gestionar todo el flujo de autorización del navegador.

Estás construyendo… Uso
Un cliente que se conecta a través del CLI Un token CLI
Un cliente MCP que se conecta a Epismo Un token MCP

tokens CLI

POST /v1/cli/tokens
Authorization: Bearer <token>
Content-Type: application/json
 
{ "workspaceId": "workspace-id" }

La respuesta incluye accessToken, refreshToken, tokenType, expiresIn y scope. Utilice accessToken como token de portador en solicitudes posteriores.

Si se omite workspaceId, el token hereda el contexto de solicitud autorizada. Pase un ID de espacio de trabajo explícito para que el contexto de la solicitud sea reproducible y el uso del crédito se atribuya al espacio de trabajo correcto.

tokens MCP

Método Camino Propósito
POST /v1/mcp/tokens Emitir un token MCP
POST /v1/mcp/tokens/refresh Actualizar un token MCP

Los tokens MCP autorizan a los clientes MCP que se conectan al servidor Epismo MCP y llevan el alcance mcp.

La emisión de un token MCP requiere un campo resource cuyo valor es la URL absoluta http o https del recurso del servidor MCP. La actualización requiere tanto refreshToken como la misma URL resource.

{ "resource": "https://mcp.epismo.ai/", "workspaceId": "workspace-id" }

workspaceId es opcional. Inclúyalo cuando el cliente MCP deba operar en un espacio de trabajo específico en lugar de un espacio personal.

Vida útil y seguridad del token

  • Los tokens de acceso caducan después del período indicado por expiresIn (segundos). Utilice refreshToken para obtener un nuevo token de acceso en lugar de volver a autenticarse.
  • Trate cualquier token como una contraseña: guárdelo como un secreto cifrado, nunca lo confirme y nunca lo imprima en registros.
  • Emita un token separado por integración para que pueda revocar uno sin afectar a los demás. Los tokens se pueden revocar a través de /oauth/revoke.