Konfigurieren von OAuth dynamischer Client-Registrierung | Qlik Cloud Hilfe
Zu Hauptinhalt springen Zu ergänzendem Inhalt springen

Konfigurieren von OAuth dynamischer Client-Registrierung

OAuth Dynamic Client Registration (DCR) ist eine OAuth-Funktion auf Mandantenebene, die es kompatiblen OAuth-Client-Anwendungen ermöglicht, OAuth-Clients dynamisch zu registrieren. In diesem Kontext ist eine kompatible OAuth-Client-Anwendung eine, die das OAuth 2.0 DCR-Protokoll unterstützt und Ihre Mandantenrichtlinienanforderungen erfüllt.

Verwenden Sie DCR, wenn Ihr Mandant mehrere OAuth-Clients mit weniger manuellem Einrichtungsaufwand integrieren muss, während weiterhin Mandantenkontrollen für Authentifizierung, Benutzerzustimmung und Bereichsverwaltung angewendet werden. Der Hauptanwendungsfall für DCR ist die Verbindung von Model Context Protocol (MCP) Server-Clients, aber Sie können es auch für andere kompatible Drittanbieteranwendungen verwenden. Wenn Sie es vorziehen, jeden Client direkt zu erstellen und zu verwalten, verwenden Sie stattdessen die manuelle OAuth-Client-Einrichtung. Details zur manuellen Einrichtung finden Sie unter Erstellen von OAuth-Clients.

Informationshinweis

Veröffentlichung und Zustimmung sind separate Steuerelemente:

  • Veröffentlichung bestimmt, ob ein OAuth-Client von anderen Mandanten in derselben Region verwendet werden kann.

  • Zustimmungsmethode (Erforderlich oder Vertrauenswürdig) steuert, ob Benutzer während der Autorisierung aufgefordert werden.

Weitere Informationen zur manuellen Einrichtung und zum Zustimmungsverhalten, einschließlich Veröffentlichungseinschränkungen, finden Sie unter Erstellen von OAuth-Clients und Erstellen und Verwalten von OAuth-Clients.

Voraussetzungen und Vorsichtsmaßnahmen

Voraussetzungen:

  • Sie sind ein Mandantenadministrator in Qlik Cloud.

Vorsichtshinweise:

  • Wenn DCR aktiviert ist, können kompatible OAuth-Client-Anwendungen die OAuth-Client-Registrierung in Ihrem Mandanten gemäß Ihrer DCR-Richtlinie anfordern. Überprüfen Sie Ihre zulässigen Authentifizierungsmethoden und den Genehmigungsprozess, bevor Sie DCR in der Produktion aktivieren.

  • DCR-erstellten Clients werden anfänglich die user_default, mcp:execute und offline_access Anwendungsbereiche zugewiesen. Weitere Informationen zu diesen Anwendungsbereichen finden Sie eine vollständige Liste der Anwendungsbereiche im Qlik Developer Portal unter Scopes.

  • Nicht genehmigte DCR-Clients werden nach einer Stunde automatisch gelöscht. Wenn kein Mandantenadministrator den Client in der Drittanbieteranwendung innerhalb dieses Zeitraums genehmigt, wird der Client gelöscht und Benutzer müssen die Verbindung erneut erstellen.

Konfiguration der DCR-Einstellungen

Konfigurieren Sie die Einstellungen für die dynamische Client-Registrierung, um zu steuern, wie OAuth-Client-Anwendungen OAuth-Clients in Ihrem Mandanten registrieren können.

Konfigurieren von DCR in Qlik Cloud

Gehen Sie folgendermaßen vor:

  1. Im Administration Aktivitätscenter klicken Sie auf Einstellungen.

  2. Aktivieren Sie Dynamische Client-Registrierung.

    Wenn DCR deaktiviert ist, können keine neuen Clients dynamisch registriert werden. Bestehende dynamisch registrierte Clients bleiben funktionsfähig, bis Sie sie manuell entfernen oder ihre Genehmigung widerrufen.

  3. Wählen Sie die Authentifizierungsmethoden aus, die dynamisch registrierte Clients verwenden dürfen:

    • Geheimer Clientschlüssel: Für vertrauliche Clients (Webanwendungen mit sicheren Backends)

    • Keine: Für öffentliche Clients (Anwendungen mit einer Seite oder nativen Anwendungen)

    Sie können mehrere Authentifizierungsmethoden auswählen. Anwendungen, die versuchen, sich mit einer Methode zu registrieren, die von Ihrer Richtlinie nicht zugelassen ist, werden abgelehnt.

    Weitere Informationen zu diesen Authentifizierungsmethoden finden Sie im folgenden Abschnitt Authentifizierungsmethoden.

Konfiguration von DCR in der OAuth-Client-App

Nachdem Sie DCR in Qlik Cloud konfiguriert haben, konfigurieren Sie die DCR-Verbindung in Ihrer OAuth-Client-Anwendung. Die Verbindungsdetails unterscheiden sich je nach Anwendungsfall.

Gehen Sie folgendermaßen vor:

  1. Verwenden Sie die Verbindungs-URL für Ihren Anwendungsfall, wenn Sie die Verbindung in der OAuth-Clientanwendung konfigurieren:

    Anwendungsfall Verbindungs-URL-Format
    MCP- oder GenAI-Clients https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp

    Weitere Informationen zur MCP-Konfiguration finden Sie unter Verbinden mit dem Qlik MCP-Server.

    Andere OAuth-Client-Anwendungen https://<tenant-id>.<region>.qlikcloud.com
  2. Überprüfen Sie das Genehmigungs- und Zustimmungsverhalten für neu registrierte DCR-Clients:

    • Stellen Sie sicher, dass neue DCR-Clients eine explizite Genehmigung des Mandanten benötigen, bevor sie verwendet werden können. Erteilen Sie in der Drittanbieteranwendung die Genehmigung, wenn Sie dazu aufgefordert werden.

    • Die erste genehmigte Verbindung verwendet Erforderlich Zustimmung.

    • Nach der Genehmigung bearbeiten Sie den Client in Qlik Cloud und ändern Sie seine Zustimmungsmethode in Vertrauenswürdig, wenn dies Ihrer Sicherheitsrichtlinie entspricht.

    Die Mandanten-Genehmigung begründet Vertrauen auf Mandantenebene zwischen Ihrem Qlik Cloud Mandanten und der OAuth-Client-Anwendung. Nachdem ein Mandantenadministrator sich verbunden, authentifiziert und die Zustimmungsanfrage genehmigt hat, können andere Benutzer eine Verbindung zu Qlik Cloud über dieselbe OAuth-Anwendung herstellen, ohne dass ihre eigene Zustimmung erforderlich ist.

    Die Zustimmungsmethode wird pro Client nach Genehmigung verwaltet. Weitere Informationen finden Sie unter Erstellen und Verwalten von OAuth-Clients.

Authentifizierungsmethoden

Beim Konfigurieren der DCR-Einstellungen können Sie festlegen, welche Authentifizierungsmethoden dynamisch registrierte Clients verwenden dürfen. Die folgenden Authentifizierungsmethoden sind verfügbar:

  • Geheimer Clientschlüssel: Ermöglicht vertraulichen Clients, die sich mithilfe eines geheimen Clientschlüssels authentifizieren. Der Client erhält einen geheimen Client-Schlüssel bei der Registrierung. Dies umfasst sowohl client_secret_basic als auch client_secret_post Authentifizierungsmethoden.

  • Keine: Ermöglicht öffentlichen Clients, die keinen geheimen Clientschlüssel verwenden. Diese Clients verwenden Authorization Code Flow mit PKCE (Proof Key for Code Exchange) zur Authentifizierung.

Standardmäßig verwenden dynamisch registrierte Clients die client_secret_basic Authentifizierungsmethode, es sei denn, dies wird bei der Registrierung anders angegeben.

Verwalten von DCR-Clients

Verwalten mehrerer Registrierungen von Anbietern

Viele OAuth-Client-Anwendungen registrieren dynamisch einen einzelnen OAuth-Client bei Qlik Cloud. Die Benutzer der Anwendung teilen sich denselben OAuth-Client.

Einige OAuth-Client-Anwendungen registrieren dynamisch mehrere OAuth-Clients, einen pro Benutzer. Dieses Verhalten wurde beobachtet mit:

  • Anthropic Claude

  • Antigravitation

Wenn Sie viele DCR-Clients vom selben Anbieter sehen, überprüfen Sie, wie diese OAuth-Client-Anwendung Clients registriert und ob eine Option für einen gemeinsamen Konnektor verfügbar ist.

Für Anthropic Claude wird Qlik ein dedizierter Qlik Cloud MCP-Konnektor für das Anthropic-Verzeichnis erforscht. Wenn von Anthropic akzeptiert, kann der Konnektor helfen, das Problem der Mehrfachregistrierung anzugehen. Bis es verfügbar ist, falls Sie Bedenken wegen mehrerer DCR-Registrierungen haben, folgen Sie der statischen Claude OAuth-Konfiguration in Verbinden mit Claude.

Massenhaftes Löschen von OAuth-Clients

Wenn Ihr Mandant viele OAuth-Clients hat, gehen Sie wie folgt vor:

  1. Filtern Sie in der OAuth-Client-Liste, um Clients nach Anbieter oder Benennungsmuster zu finden.

  2. Wählen Sie die passenden Clients aus.

  3. Die ausgewählten Clients massenhaft löschen.

Identifizieren von dynamisch registrierten Clients

Dynamisch registrierte Clients können auf folgende Weisen von manuell erstellten Clients unterschieden werden:

  • In der Administration zeigt die OAuth-Client-Liste eine Spalte Quelle an. DCR-Clients haben einen Quellwert von DCR, und manuell erstellte Clients haben einen Quellwert von User.

  • API-Antworten enthalten ein createdByType Feld, das auf dcr für dynamisch registrierte Clients und auf user für manuell erstellte Clients gesetzt ist.

MCP-Zugriffsbeispiel

Ein Anwendungsfall für DCR ist das Onboarding von OAuth-Clients für Qlik MCP-Server-Integrationen. DCR ist nicht auf MCP beschränkt und kann von anderen kompatiblen OAuth-Client-Anwendungen verwendet werden. Für MCP-basierte Verbindungen erstellt der Mandantenadministrator in der Regel die erste Verbindung und genehmigt den Client, bevor sich andere Benutzer verbinden.

Für die MCP-Administration und Verbindungsanleitung, siehe:

Hat diese Seite Ihnen geholfen?

Wenn Sie ein Problem mit dieser Seite oder ihrem Inhalt feststellen, sei es ein Tippfehler, ein ausgelassener Schritt oder ein technischer Fehler, informieren Sie uns bitte!