Configuración del registro dinámico de clientes OAuth
El registro dinámico de clientes (DCR) de OAuth es una capacidad de OAuth a nivel de espacio empresarial inquilino que permite a las aplicaciones cliente de OAuth compatibles registrar clientes de OAuth de forma dinámica. En este contexto, una aplicación cliente de OAuth compatible es aquella que admite el protocolo DCR de OAuth 2.0 y cumple con los requisitos de la política de su espacio empresarial inquilino.
Utilice DCR cuando su espacio empresarial inquilino necesite incorporar múltiples clientes de OAuth con una menor configuración manual, al tiempo que se siguen aplicando los controles del espacio empresarial inquilino para la autenticación, el consentimiento del usuario y la gestión de ámbitos. El caso de uso principal de DCR es conectar clientes de servidor de Model Context Protocol (MCP), pero también puede utilizarlo para otras aplicaciones de terceros compatibles. Si prefiere crear y mantener cada cliente directamente, utilice en su lugar la configuración manual del cliente de OAuth. Para obtener detalles sobre la configuración manual, consulte Creación de clientes de OAuth.
La publicación y el consentimiento son controles independientes:
-
La publicación restringe si un cliente de OAuth puede ser utilizado por otros espacios empresariales inquilinos en la misma región.
-
El método de consentimiento (Obligatorio o De confianza) controla si se solicita confirmación a los usuarios durante la autorización.
Para obtener detalles sobre la configuración manual y el comportamiento del consentimiento, incluidas las restricciones de publicación, consulte Creación de clientes de OAuth y Crear y administrar clientes de OAuth.
Requisitos previos y advertencias
Requisitos previos
-
Es un administrador de un espacio empresarial inquilino en Qlik Cloud.
Advertencias:
-
Cuando DCR está habilitado, las aplicaciones cliente de OAuth compatibles pueden solicitar el registro de clientes de OAuth en su espacio empresarial inquilino de acuerdo con su política de DCR. Revise sus métodos de autenticación permitidos y el proceso de aprobación antes de habilitar DCR en producción.
-
A los clientes creados por DCR se les asignan inicialmente los ámbitos user_default, mcp:execute y offline_access. Para obtener más información sobre estos ámbitos, consulte una lista completa de ámbitos en el Portal de Desarrolladores de Qlik Ámbitos.
-
Los clientes de DCR no aprobados se eliminan automáticamente después de una hora. Si ningún administrador del espacio empresarial inquilino aprueba el cliente en la aplicación de terceros dentro de ese período, el cliente se elimina y los usuarios deben volver a crear la conexión.
Configuración de los ajustes de DCR
Configure los ajustes de registro dinámico de clientes para controlar cómo las aplicaciones cliente de OAuth pueden registrar clientes de OAuth en su espacio empresarial inquilino.
Configuración de DCR en Qlik Cloud
Haga lo siguiente:
-
En el centro de actividades Administración, haga clic en Configuración.
-
Habilite el Registro dinámico de clientes.
Cuando DCR está desactivado, no se pueden registrar nuevos clientes de forma dinámica. Los clientes registrados dinámicamente seguirán siendo funcionales hasta que los elimine manualmente o revoque su aprobación.
-
Seleccione los métodos de autenticación que los clientes registrados dinámicamente tendrán permitido utilizar:
-
Secreto de cliente: para clientes confidenciales (aplicaciones web con backends seguros)
-
Ninguno: para clientes públicos (aplicaciones de una sola página o aplicaciones nativas)
Puede seleccionar varios métodos de autenticación. Las aplicaciones que intenten registrarse con un método no permitido por su política serán rechazadas.
Para obtener más información sobre estos métodos de autenticación, consulte la siguiente sección Métodos de autenticación.
-
Configuración de DCR en la app cliente de OAuth
Después de configurar DCR en Qlik Cloud, configure la conexión DCR en su aplicación cliente de OAuth. Los detalles de la conexión varían según el caso de uso.
Haga lo siguiente:
-
Utilice la URL de conexión para su caso de uso al configurar la conexión en la aplicación cliente de OAuth:
Caso de uso Formato de la URL de conexión Clientes de MCP o GenAI https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp Para obtener más información sobre la configuración de MCP, consulte Conectarse al servidor MCP de Qlik.
Otras aplicaciones de cliente OAuth https://<tenant-id>.<region>.qlikcloud.com -
Revise el comportamiento de aprobación y consentimiento para los clientes DCR recién registrados:
-
Verifique que los nuevos clientes DCR requieran la aprobación explícita del espacio empresarial inquilino antes de poder utilizarse. En la aplicación de terceros, conceda la aprobación cuando se le solicite.
-
La primera conexión aprobada utiliza el consentimiento Requerido.
-
Tras la aprobación, edite el cliente en Qlik Cloud y cambie su método de consentimiento a De confianza si eso cuadra con su política de seguridad.
La aprobación del espacio empresarial inquilino establece una relación de confianza a nivel de espacio empresarial inquilino entre su espacio empresarial inquilino de Qlik Cloud y la aplicación de cliente OAuth. Después de que un administrador del espacio empresarial inquilino se conecte, se autentique y apruebe la solicitud de consentimiento, otros usuarios podrán conectarse a Qlik Cloud a través de la misma aplicación OAuth sin necesidad de su propia aprobación de consentimiento.
El método de consentimiento se gestiona por cliente tras la aprobación. Para más información, vea Crear y administrar clientes de OAuth.
-
Métodos de autenticación
Al configurar los ajustes de DCR, puede especificar qué métodos de autenticación se permite utilizar a los clientes registrados dinámicamente. Están disponibles los siguientes métodos de autenticación:
-
Secreto de cliente: permite clientes confidenciales que se autentican mediante un secreto de cliente. El cliente recibe un secreto de cliente al registrarse. Esto incluye tanto el método de autenticación client_secret_basic como el client_secret_post.
-
Ninguno: permite clientes públicos que no utilizan un secreto de cliente. Estos clientes utilizan el flujo de código de autorización con PKCE (clave de prueba para el intercambio de códigos) para la autenticación.
De forma predeterminada, los clientes registrados dinámicamente utilizan el método de autenticación client_secret_basic a menos que se especifique lo contrario durante el registro.
Gestión de clientes DCR
Gestión de múltiples registros de proveedores
Muchas aplicaciones cliente de OAuth registran dinámicamente un único cliente de OAuth con Qlik Cloud. Los usuarios de la aplicación comparten el mismo cliente de OAuth.
Algunas aplicaciones cliente de OAuth registran dinámicamente múltiples clientes de OAuth, uno por usuario. Este comportamiento se ha observado con:
-
Anthropic Claude
-
Antigravity
Si ve muchos clientes DCR del mismo proveedor, revise cómo esa aplicación de cliente OAuth registra los clientes y si hay disponible una opción de conector compartido.
Para Anthropic Claude, Qlik está explorando un conector MCP de Qlik Cloud específico, dedicado para el directorio de Anthropic. Si Anthropic lo acepta, el conector puede ayudar a solucionar el problema del registro múltiple. Hasta que esté disponible, si los registros DCR múltiples le preocupan, siga la configuración estática de Claude OAuth en Conectar con Claude.
Eliminar clientes de OAuth de forma masiva
Si su espacio empresarial inquilino tiene muchos clientes de OAuth, haga lo siguiente:
-
Utilice el filtrado en la lista de clientes de OAuth para buscar clientes por proveedor o patrón de nomenclatura.
-
Seleccione los clientes coincidentes.
-
Elimine los clientes seleccionados de forma masiva.
Identificación de clientes registrados dinámicamente
Los clientes registrados dinámicamente se pueden distinguir de los clientes creados manualmente de las siguientes maneras:
-
En Administración, la lista de clientes OAuth muestra una columna Origen. Los clientes DCR tienen un valor de origen de DCR, y los clientes creados manualmente tienen un valor de origen de User.
-
Las respuestas de la API incluyen un campo createdByType establecido en dcr para los clientes registrados dinámicamente y user para los clientes creados manualmente.
Ejemplo de acceso a MCP
Un caso de uso de DCR es la incorporación de clientes de OAuth para integraciones de servidores MCP de Qlik. DCR no se limita a MCP y puede ser utilizado por otras aplicaciones cliente OAuth compatibles. Para las conexiones basadas en MCP, el administrador del espacio empresarial inquilino suele crear la primera conexión y aprobar el cliente antes de que se conecten otros usuarios.
Para obtener orientación sobre la administración y la conexión de MCP, consulte: