Konfigurieren der dynamischen Client-Registrierung für OAuth
Letzte Aktualisierung: 30.09.2026OAuth Dynamic Client Registration (DCR) ist eine OAuth-Funktion auf Mandantenebene, die es kompatiblen OAuth-Client-Anwendungen ermöglicht, OAuth-Clients dynamisch zu registrieren. In diesem Kontext ist eine kompatible OAuth-Clientanwendung eine Anwendung, die das OAuth 2.0-DCR-Protokoll unterstützt und die Richtlinienanforderungen Ihres Mandanten erfüllt.
Verwenden Sie DCR, wenn Ihr Mandant mehrere OAuth-Clients mit weniger manuellem Einrichtungsaufwand anbinden muss, während gleichzeitig Mandantenkontrollen für Authentifizierung, Benutzerzustimmung und Scope-Management angewendet werden. Der primäre Anwendungsfall für DCR ist das Verbinden von Model Context Protocol (MCP)-Server-Clients, Sie können es jedoch auch für andere kompatible Drittanbieter-Anwendungen verwenden. Wenn Sie jeden Client lieber direkt erstellen und verwalten möchten, verwenden Sie stattdessen die manuelle OAuth-Client-Einrichtung. Details zur manuellen Einrichtung finden Sie unter Erstellen von OAuth-Clients.
Veröffentlichung und Einwilligung sind getrennte Steuerelemente:
-
Die Veröffentlichung schränkt ein, ob ein OAuth-Client von anderen Mandanten in derselben Region verwendet werden kann.
-
Die Einwilligungsmethode (Erforderlich oder Vertrauenswürdig) steuert, ob Benutzer während der Autorisierung aufgefordert werden.
Details zur manuellen Einrichtung und zum Einwilligungsverhalten, einschließlich Veröffentlichungsbeschränkungen, finden Sie unter Erstellen von OAuth-Clients und Erstellen und Verwalten von OAuth-Clients.
Voraussetzungen und Vorsichtsmaßnahmen
Voraussetzungen:
-
Sie sind ein Mandantenadministrator in Qlik Cloud.
Vorsichtshinweise:
-
Wenn DCR aktiviert ist, können kompatible OAuth-Client-Anwendungen gemäß Ihrer DCR-Richtlinie eine OAuth-Client-Registrierung in Ihrem Mandanten anfordern. Überprüfen Sie Ihre zulässigen Authentifizierungsmethoden und Ihren Genehmigungsprozess, bevor Sie DCR in der Produktionsumgebung aktivieren.
-
Über DCR erstellten Clients werden anfänglich die Scopes user_default, mcp:execute und offline_access zugewiesen. Um mehr über diese Anwendungsbereiche zu erfahren, finden Sie eine vollständige Liste der Anwendungsbereiche im Qlik Developer Portal unter Scopes.
-
Nicht genehmigte DCR-Clients werden nach einer Stunde automatisch gelöscht. Wenn kein Mandantenadministrator den Client innerhalb dieses Zeitraums in der Drittanbieteranwendung genehmigt, wird der Client gelöscht und Benutzer müssen die Verbindung erneut erstellen.
DCR-Einstellungen konfigurieren
Konfigurieren Sie die Einstellungen für die dynamische Client-Registrierung, um zu steuern, wie OAuth-Client-Anwendungen OAuth-Clients in Ihrem Mandanten registrieren können.
Konfigurieren von DCR in Qlik Cloud
Gehen Sie folgendermaßen vor:
-
Gehen Sie im Administration-Aktivitätscenter zu Einstellungen > Sicherheit.
-
Aktivieren Sie Dynamische Client-Registrierung.
Wenn DCR deaktiviert ist, können keine neuen Clients dynamisch registriert werden. Bestehende dynamisch registrierte Clients bleiben funktionsfähig, bis Sie sie manuell entfernen oder deren Genehmigung widerrufen.
-
Wählen Sie unter Zulässige Authentifizierungsmethoden die Authentifizierungsmethoden aus, die dynamisch registrierte Clients verwenden können:
-
Client-Secret: Ermöglicht vertrauliche Clients, wie z. B. Webanwendungen mit sicheren Backends.
-
Client secret + None: Ermöglicht sowohl vertrauliche als auch öffentliche Clients.
-
Keine: Ermöglicht öffentliche Clients, wie z. B. Einzelseiten-Anwendungen oder native Anwendungen.
Anwendungen, die versuchen, sich mit einer durch Ihre Richtlinie nicht zulässigen Methode zu registrieren, werden abgelehnt.
Weitere Informationen zu diesen Authentifizierungsmethoden finden Sie im folgenden Abschnitt Authentifizierungsmethoden.
-
Konfigurieren von DCR in der OAuth-Client-App
Nachdem Sie DCR in Qlik Cloud konfiguriert haben, konfigurieren Sie die DCR-Verbindung in Ihrer OAuth-Client-Anwendung. Die Verbindungsdetails unterscheiden sich je nach Anwendungsfall.
Gehen Sie folgendermaßen vor:
-
Verwenden Sie die Verbindungs-URL für Ihren Anwendungsfall, wenn Sie die Verbindung in der OAuth-Client-Anwendung konfigurieren:
Anwendungsfall Format der Verbindungs-URL MCP- oder GenAI-Clients https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp Weitere Informationen zur MCP-Konfiguration finden Sie unter Verbinden mit dem Qlik MCP-Server.
Andere OAuth-Client-Anwendungen https://<tenant-id>.<region>.qlikcloud.com -
Überprüfen Sie das Genehmigungs- und Zustimmungsverhalten für neu registrierte DCR-Clients:
-
Überprüfen Sie, ob neue DCR-Clients eine explizite Genehmigung des Mandanten erfordern, bevor sie verwendet werden können. Erteilen Sie in der Drittanbieteranwendung die Genehmigung, wenn Sie dazu aufgefordert werden.
-
Die erste genehmigte Verbindung verwendet die Zustimmung Erforderlich.
-
Bearbeiten Sie nach der Genehmigung den Client in Qlik Cloud und ändern Sie dessen Einwilligungsmethode in Trusted, wenn dies Ihrer Sicherheitsrichtlinie entspricht.
Die Mandantengenehmigung stellt ein Vertrauensverhältnis auf Mandantenebene zwischen Ihrem Qlik Cloud Mandanten und der OAuth-Clientanwendung her. Nachdem ein Mandantenadministrator eine Verbindung hergestellt, sich authentifiziert und die Einwilligungsanfrage genehmigt hat, können andere Benutzer über dieselbe OAuth-Anwendung eine Verbindung zu Qlik Cloud herstellen, ohne dass eine eigene Einwilligungsgenehmigung erforderlich ist.
Die Einwilligungsmethode wird nach der Genehmigung pro Client verwaltet. Weitere Informationen finden Sie unter Erstellen und Verwalten von OAuth-Clients.
-
Authentifizierungsmethoden
Bei der Konfiguration der DCR-Einstellungen können Sie festlegen, welche Authentifizierungsmethoden dynamisch registrierte Clients verwenden dürfen. Die folgenden Authentifizierungsmethoden stehen zur Verfügung:
-
Client-Secret: Lässt vertrauliche Clients zu, die sich mithilfe eines Client-Secrets authentifizieren. Der Client erhält bei der Registrierung ein Client-Secret. Dies umfasst sowohl client_secret_basic- als auch client_secret_post-Authentifizierungsmethoden.
-
Keine: Lässt öffentliche Clients zu, die kein Client-Secret verwenden. Diese Clients verwenden den Authorization-Code-Flow mit PKCE (Proof Key for Code Exchange) zur Authentifizierung.
Standardmäßig verwenden dynamisch registrierte Clients die Authentifizierungsmethode client_secret_basic, sofern bei der Registrierung nichts anderes angegeben ist.
DCR-Clients verwalten
Verwalten mehrerer Registrierungen von Lieferanten
Viele OAuth-Client-Anwendungen registrieren dynamisch einen einzelnen OAuth-Client bei Qlik Cloud. Benutzer der Anwendung teilen sich denselben OAuth-Client.
Einige OAuth-Client-Anwendungen registrieren dynamisch mehrere OAuth-Clients, einen pro Benutzer. Dieses Verhalten wurde beobachtet bei:
-
Anthropic Claude
-
Antigravitation
Wenn Sie viele DCR-Clients desselben Anbieters sehen, überprüfen Sie, wie diese OAuth-Client-Anwendung Clients registriert und ob eine Option für einen gemeinsam genutzten Konnektor verfügbar ist.
Für Anthropic Claude prüft Qlik einen dedizierten Qlik Cloud MCP-Connector für das Anthropic-Verzeichnis. Falls von Anthropic akzeptiert, kann der Konnektor dazu beitragen, das Problem der Mehrfachregistrierung zu beheben. Bis es verfügbar ist, folgen Sie der statischen Claude OAuth-Konfiguration in Verbinden mit Claude, falls mehrere DCR-Registrierungen für Sie ein Problem darstellen.
Löschen von OAuth-Clients als Massenvorgang
Wenn Ihr Mandant viele OAuth-Clients hat, gehen Sie wie folgt vor:
-
Verwenden Sie die Filterung in der Liste der OAuth-Clients, um Clients nach Anbieter oder Benennungsmuster zu finden.
-
Wählen Sie die übereinstimmenden Clients aus.
-
Löschen Sie die ausgewählten Clients gesammelt.
Identifizieren dynamisch registrierter Clients
Dynamisch registrierte Clients können wie folgt von manuell erstellten Clients unterschieden werden:
-
In der Administration zeigt die Liste der OAuth-Clients eine Spalte Quelle an. DCR-Clients haben einen Quellwert von DCR, und manuell erstellte Clients haben einen Quellwert von User.
-
API-Antworten enthalten ein Feld createdByType, das für dynamisch registrierte Clients auf dcr und für manuell erstellte Clients auf user gesetzt ist.
Beispiel für MCP-Zugriff
Ein Anwendungsfall für DCR ist das Onboarding von OAuth-Clients für Qlik MCP-Server-Integrationen. DCR ist nicht auf MCP beschränkt und kann von anderen kompatiblen OAuth-Client-Anwendungen verwendet werden. Bei MCP-basierten Verbindungen erstellt in der Regel der Mandantenadministrator die erste Verbindung und genehmigt den Client, bevor andere Benutzer eine Verbindung herstellen.
Für MCP-Administration und Anleitungen zur Verbindung siehe: