Aplicativos OAuth para clientes MCP personalizados
O AtomicMCP não está limitado ao Claude ou ChatGPT. Qualquer aplicativo que implemente o transporte Streamable HTTP do Model Context Protocol pode se conectar após registrar um aplicativo OAuth específico para MCP.
Esses aplicativos são separados das chaves de API do Atomicat e de futuros clientes OAuth para a API geral.
Modelo de segurança
Os clientes personalizados usam:
- OAuth 2.0 Authorization Code.
- Clientes públicos sem client secret.
- PKCE com método
S256. - Rotação de refresh tokens.
- Correspondência exata de callbacks HTTPS.
- Verificação de propriedade do domínio.
- Escopos explícitos com privilégio mínimo.
Os escopos selecionados ao registrar o aplicativo são o máximo permitido. O cliente ainda precisa solicitar explicitamente os escopos necessários em cada autorização.
Registrar um aplicativo
- Abra Configurações → Integrações no Atomicat.
- Em Aplicativos OAuth do AtomicMCP, selecione Criar aplicativo.
- Informe um nome reconhecível.
- Adicione cada URL exata de callback de produção.
- Selecione os escopos máximos que o cliente poderá solicitar.
- Salve o aplicativo e copie com segurança o Client ID público e o desafio de verificação.
Consulte Registrar e verificar um aplicativo OAuth do AtomicMCP para ver o procedimento completo.
Endpoints OAuth e MCP
| Finalidade | Endpoint |
|---|---|
| Autorização | https://mcp.atomicat.com.br/oauth/authorize |
| Troca e renovação de tokens | https://mcp.atomicat.com.br/oauth/token |
| Revogação de tokens | https://mcp.atomicat.com.br/oauth/revoke |
| MCP Streamable HTTP | https://mcp.atomicat.com.br/mcp |
| Recurso OAuth | https://mcp.atomicat.com.br |
Use a URL exata de callback salva no Atomicat. A solicitação de autorização deve incluir response_type=code, o client_id público, callback, escopos solicitados, desafio PKCE, code_challenge_method=S256, state e o recurso do AtomicMCP.
Escopos
Os grupos disponíveis incluem account, projects, pages, sites, leads, forms, video, templates, media, funnels, analytics e recommendations.
Se um aplicativo permite sites pages, mas solicita apenas sites, o grant e os tokens recebem somente sites. Solicitar um escopo não permitido faz a autorização falhar.
Alterar os escopos permitidos não modifica grants existentes. Atualize os escopos solicitados pelo cliente, desconecte a conexão e autorize novamente.
Aplicativos conectados e revogação
Os usuários podem revisar os clientes MCP conectados em Configurações → Integrações → Aplicativos conectados à sua conta. Desconectar um aplicativo invalida seu grant MCP ativo e seus refresh tokens.
Revogar o registro impede novas autorizações e desconecta seus grants. Registros revogados são mantidos para auditoria, mas não aparecem na interface normal de gerenciamento.
Documentação relacionada
- Registrar e verificar um aplicativo OAuth do AtomicMCP
- Visão geral do AtomicMCP
- Ferramentas e categorias MCP
- Segurança do AtomicMCP
Perguntas frequentes
Um aplicativo interno pode se conectar ao AtomicMCP?
Sim. Qualquer cliente compatível com MCP Streamable HTTP e OAuth Authorization Code com PKCE pode registrar um aplicativo e se conectar.
Um cliente público recebe um client secret?
Não. Clientes personalizados do AtomicMCP usam PKCE S256 em vez de um segredo distribuído no navegador.
Ativar um escopo o concede automaticamente?
Não. Os escopos ativados definem o máximo que o aplicativo pode solicitar. Cada autorização deve pedir explicitamente o subconjunto necessário.
As alterações de escopos afetam tokens existentes?
Não. Desconecte o grant existente e autorize novamente com os escopos atualizados.