Saltar al contenido principal

Aplicaciones OAuth para clientes MCP personalizados

AtomicMCP no está limitado a Claude o ChatGPT. Cualquier aplicación que implemente el transporte Streamable HTTP de Model Context Protocol puede conectarse después de registrar una aplicación OAuth específica para MCP.

Estas aplicaciones son independientes de las claves de API de Atomicat y de futuros clientes OAuth para la API general.

Modelo de seguridad

Los clientes personalizados utilizan:

  • OAuth 2.0 Authorization Code.
  • Clientes públicos sin client secret.
  • PKCE con método S256.
  • Rotación de refresh tokens.
  • Coincidencia exacta de callbacks HTTPS.
  • Verificación de propiedad del dominio.
  • Scopes explícitos con el mínimo privilegio.

Los scopes seleccionados al registrar la aplicación son el máximo permitido. El cliente debe solicitar explícitamente los scopes necesarios en cada autorización.

Registrar una aplicación

  1. Abre Configuración → Integraciones en Atomicat.
  2. En Aplicaciones OAuth de AtomicMCP, selecciona Crear aplicación.
  3. Introduce un nombre reconocible.
  4. Añade cada URL de callback de producción exacta.
  5. Selecciona los scopes máximos que podrá solicitar.
  6. Guarda la aplicación y copia de forma segura su Client ID público y el desafío de verificación.

Consulta Registrar y verificar una aplicación OAuth de AtomicMCP para ver el procedimiento completo.

Endpoints OAuth y MCP

PropósitoEndpoint
Autorizaciónhttps://mcp.atomicat.com.br/oauth/authorize
Intercambio y renovación de tokenshttps://mcp.atomicat.com.br/oauth/token
Revocación de tokenshttps://mcp.atomicat.com.br/oauth/revoke
MCP Streamable HTTPhttps://mcp.atomicat.com.br/mcp
Recurso OAuthhttps://mcp.atomicat.com.br

Usa la URL de callback exacta guardada en Atomicat. La solicitud de autorización debe incluir response_type=code, el client_id público, callback, scopes solicitados, desafío PKCE, code_challenge_method=S256, state y el recurso de AtomicMCP.

Scopes

Los grupos disponibles incluyen account, projects, pages, sites, leads, forms, video, templates, media, funnels, analytics y recommendations.

Si una aplicación permite sites pages pero solicita solo sites, el grant y los tokens reciben únicamente sites. Solicitar un scope no permitido hace que la autorización falle.

Cambiar los scopes permitidos no modifica los grants existentes. Actualiza los scopes solicitados por el cliente, desconecta la conexión y autoriza de nuevo.

Aplicaciones conectadas y revocación

Los usuarios pueden revisar los clientes MCP conectados en Configuración → Integraciones → Aplicaciones conectadas a tu cuenta. Desconectar una aplicación invalida su grant MCP activo y sus refresh tokens.

Revocar el registro impide nuevas autorizaciones y desconecta sus grants. Los registros revocados se conservan para auditoría, pero no se muestran en la interfaz normal de administración.

Documentación relacionada

Preguntas frecuentes

¿Puede una aplicación interna conectarse a AtomicMCP?

Sí. Cualquier cliente compatible con MCP Streamable HTTP y OAuth Authorization Code con PKCE puede registrar una aplicación y conectarse.

¿Un cliente público recibe un client secret?

No. Los clientes personalizados de AtomicMCP usan PKCE S256 en lugar de un secreto distribuido en el navegador.

¿Activar un scope lo concede automáticamente?

No. Los scopes activados definen el máximo que la aplicación puede solicitar. Cada autorización debe pedir explícitamente el subconjunto necesario.

¿Los cambios de scopes afectan los tokens existentes?

No. Desconecta el grant existente y autoriza de nuevo con los scopes actualizados.