Pular para o conteúdo principal

Aplicativos OAuth para clientes MCP personalizados

O AtomicMCP não está limitado ao Claude ou ChatGPT. Qualquer aplicativo que implemente o transporte Streamable HTTP do Model Context Protocol pode se conectar após registrar um aplicativo OAuth específico para MCP.

Esses aplicativos são separados das chaves de API do Atomicat e de futuros clientes OAuth para a API geral.

Modelo de segurança

Os clientes personalizados usam:

  • OAuth 2.0 Authorization Code.
  • Clientes públicos sem client secret.
  • PKCE com método S256.
  • Rotação de refresh tokens.
  • Correspondência exata de callbacks HTTPS.
  • Verificação de propriedade do domínio.
  • Escopos explícitos com privilégio mínimo.

Os escopos selecionados ao registrar o aplicativo são o máximo permitido. O cliente ainda precisa solicitar explicitamente os escopos necessários em cada autorização.

Registrar um aplicativo

  1. Abra Configurações → Integrações no Atomicat.
  2. Em Aplicativos OAuth do AtomicMCP, selecione Criar aplicativo.
  3. Informe um nome reconhecível.
  4. Adicione cada URL exata de callback de produção.
  5. Selecione os escopos máximos que o cliente poderá solicitar.
  6. Salve o aplicativo e copie com segurança o Client ID público e o desafio de verificação.

Consulte Registrar e verificar um aplicativo OAuth do AtomicMCP para ver o procedimento completo.

Endpoints OAuth e MCP

FinalidadeEndpoint
Autorizaçãohttps://mcp.atomicat.com.br/oauth/authorize
Troca e renovação de tokenshttps://mcp.atomicat.com.br/oauth/token
Revogação de tokenshttps://mcp.atomicat.com.br/oauth/revoke
MCP Streamable HTTPhttps://mcp.atomicat.com.br/mcp
Recurso OAuthhttps://mcp.atomicat.com.br

Use a URL exata de callback salva no Atomicat. A solicitação de autorização deve incluir response_type=code, o client_id público, callback, escopos solicitados, desafio PKCE, code_challenge_method=S256, state e o recurso do AtomicMCP.

Escopos

Os grupos disponíveis incluem account, projects, pages, sites, leads, forms, video, templates, media, funnels, analytics e recommendations.

Se um aplicativo permite sites pages, mas solicita apenas sites, o grant e os tokens recebem somente sites. Solicitar um escopo não permitido faz a autorização falhar.

Alterar os escopos permitidos não modifica grants existentes. Atualize os escopos solicitados pelo cliente, desconecte a conexão e autorize novamente.

Aplicativos conectados e revogação

Os usuários podem revisar os clientes MCP conectados em Configurações → Integrações → Aplicativos conectados à sua conta. Desconectar um aplicativo invalida seu grant MCP ativo e seus refresh tokens.

Revogar o registro impede novas autorizações e desconecta seus grants. Registros revogados são mantidos para auditoria, mas não aparecem na interface normal de gerenciamento.

Documentação relacionada

Perguntas frequentes

Um aplicativo interno pode se conectar ao AtomicMCP?

Sim. Qualquer cliente compatível com MCP Streamable HTTP e OAuth Authorization Code com PKCE pode registrar um aplicativo e se conectar.

Um cliente público recebe um client secret?

Não. Clientes personalizados do AtomicMCP usam PKCE S256 em vez de um segredo distribuído no navegador.

Ativar um escopo o concede automaticamente?

Não. Os escopos ativados definem o máximo que o aplicativo pode solicitar. Cada autorização deve pedir explicitamente o subconjunto necessário.

As alterações de escopos afetam tokens existentes?

Não. Desconecte o grant existente e autorize novamente com os escopos atualizados.