Configuration de OAuth Dynamic Client Registration
OAuth Dynamic Client Registration (DCR) est une fonctionnalité OAuth au niveau du client qui permet aux applications clientes OAuth compatibles d'inscrire des clients OAuth de manière dynamique. Dans ce contexte, une application cliente OAuth compatible est une application qui supporte le protocole DCR OAuth 2.0 et remplit les conditions de la politique de votre client.
Utilisez DCR lorsque votre client doit intégrer plusieurs clients OAuth avec moins de configuration manuelle tout en appliquant des contrôles client pour l'authentification, le consentement de l'utilisateur et la gestion des périmètres. Le principal cas d'utilisation de DCR est la connexion de clients de serveur Model Context Protocol (MCP), mais vous pouvez également l'utiliser pour d'autres applications tierces compatibles. Si vous préférez créer et gérer chaque client directement, utilisez plutôt la configuration manuelle du client OAuth. Pour des informations détaillées sur la configuration manuelle, consultez Création de clients OAuth.
La publication et le consentement sont des contrôles distincts :
-
La Publication détermine si un client OAuth peut être utilisé par d'autres clients dans la même région.
-
La Méthode de consentement (Requis ou Fiable) contrôle si les utilisateurs sont invités lors de l'autorisation.
Pour des informations détaillées sur la configuration manuelle et le comportement de consentement, y compris les contraintes de publication, consultez Création de clients OAuth et Création et gestion de clients OAuth.
Conditions préalables requises et mises en garde
Conditions préalables requises :
-
Vous êtes administrateur de clients dans Qlik Cloud.
Mises en garde :
-
Lorsque DCR est activé, les applications clientes OAuth compatibles peuvent demander l'inscription d'un client OAuth dans votre client conformément à votre politique DCR. Examinez vos méthodes d'authentification autorisées et votre processus d'approbation avant d'activer DCR en production.
-
Les clients créés via DCR se voient initialement attribuer les étendues user_default, mcp:execute et offline_access. Pour en savoir plus sur ces étendues, vous trouverez une liste complète des étendues sur le Portail des développeurs Qlik, sous Étendues.
-
Les clients DCR non approuvés sont automatiquement supprimés au bout d'une heure. Si aucun administrateur de clients n'approuve le client dans l'application tierce au cours de cette période, le client est supprimé et les utilisateurs doivent recréer la connexion.
Configuration des paramètres DCR
Configurez les paramètres Dynamic Client Registration pour contrôler la manière dont les applications clientes OAuth peuvent inscrire des clients OAuth dans votre client.
Configuration de DCR dans Qlik Cloud
Procédez comme suit :
-
Dans le centre d'activités Administration, cliquez sur Paramètres.
-
Activez Dynamic Client Registration.
Lorsque DCR est désactivé, aucun nouveau client ne peut être inscrit dynamiquement. Les clients existants inscrits dynamiquement restent fonctionnels jusqu'à ce que vous les supprimiez manuellement ou que vous révoquiez leur approbation.
-
Sélectionnez les méthodes d'authentification que les clients inscrits dynamiquement sont autorisés à utiliser :
-
Clé secrète client : pour les clients confidentiels (applications web avec des backends sécurisés)
-
Aucune : pour les clients publics (applications monopages ou applications natives)
Vous pouvez sélectionner plusieurs méthodes d'authentification. Les applications qui tentent de s'inscrire avec une méthode non autorisée par votre politique sont rejetées.
Pour plus d'informations sur ces méthodes d'authentification, consultez la section suivante Méthodes d'authentification.
-
Configuration de DCR dans l'application cliente OAuth
Après avoir configuré DCR dans Qlik Cloud, configurez la connexion DCR dans votre application cliente OAuth. Les détails de connexion varient selon le cas d'utilisation.
Procédez comme suit :
-
Utilisez l'URL de connexion de votre cas d'utilisation lors de la configuration de la connexion dans l'application cliente OAuth :
Cas d’utilisation Format de l'URL de connexion Clients MCP ou GenAI https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp Pour plus d'informations sur la configuration MCP, consultez Connexion au serveur MCP Qlik.
Autres applications clientes OAuth https://<tenant-id>.<region>.qlikcloud.com -
Examinez le comportement d'approbation et de consentement des clients DCR récemment inscrits :
-
Vérifiez que les nouveaux clients DCR nécessitent une approbation de client explicite avant de pouvoir être utilisés. Dans l'application tierce, accordez l'approbation lorsque vous y êtes invité.e.
-
La première connexion approuvée utilise le consentement Requis.
-
Après l'approbation, modifiez le client dans Qlik Cloud et remplacez sa méthode de consentement par Fiable si cela correspond à votre politique de sécurité.
L'approbation du client établit une relation de confiance au niveau du client entre votre client Qlik Cloud et l'application cliente OAuth. Après qu'un administrateur de clients se connecte, s'authentifie et approuve la demande de consentement, les autres utilisateurs peuvent se connecter à Qlik Cloud via la même application OAuth sans nécessiter leur propre approbation de consentement.
La méthode de consentement est gérée par client après l'approbation. Pour plus d'informations, consultez Création et gestion de clients OAuth.
-
Méthodes d'authentification
Lors de la configuration des paramètres DCR, vous pouvez spécifier les méthodes d'authentification que les clients inscrits dynamiquement sont autorisés à utiliser. Les méthodes d'authentification suivantes sont disponibles :
-
Clé secrète client : autorise les clients confidentiels qui s'authentifient via une clé secrète client. Le client reçoit une clé secrète client lors de l'inscription. Cela inclut les méthodes d'authentification client_secret_basic et client_secret_post.
-
Aucune : autorise les clients publics qui n'utilisent pas de clé secrète client. Ces clients utilisent le flux de code d'autorisation avec PKCE (Proof Key for Code Exchange) pour l'authentification.
Par défaut, les clients inscrits dynamiquement utilisent la méthode d'authentification client_secret_basic, sauf indication contraire lors de l'inscription.
Gestion des clients DCR
Gestion de plusieurs inscriptions provenant de fournisseurs
De nombreuses applications clientes OAuth inscrivent dynamiquement un seul client OAuth auprès de Qlik Cloud. Les utilisateurs de l'application partagent le même client OAuth.
Certaines applications clientes OAuth inscrivent dynamiquement plusieurs clients OAuth, un par utilisateur. Ce comportement a été observé avec :
-
Anthropic Claude
-
Antigravity
Si vous voyez de nombreux clients DCR du même fournisseur, examinez la manière dont cette application cliente OAuth inscrit les clients et si une option de connecteur partagé est disponible.
Pour Anthropic Claude, Qlik explore un connecteur MCP Qlik Cloud dédié pour le répertoire Anthropic. S'il est accepté par Anthropic, le connecteur peut aider à résoudre le problème lié à l'existence de plusieurs inscriptions. En attendant sa disponibilité, si l'existence de plusieurs inscriptions DCR vous préoccupe, suivez la configuration OAuth statique de Claude dans Connexion à Claude.
Suppression de clients OAuth en masse
Si votre client a de nombreux clients OAuth, procédez comme suit :
-
Utilisez le filtrage dans la liste des clients OAuth pour trouver des clients par fournisseur ou par modèle de nommage.
-
Sélectionnez les clients correspondants.
-
Supprimez les clients sélectionnés en masse.
Identification des clients inscrits dynamiquement
Les clients inscrits dynamiquement peuvent être distingués des clients créés manuellement des manières suivantes :
-
Dans Administration, la liste des clients OAuth affiche une colonne Source. Les clients DCR ont une valeur Source DCR et les clients créés manuellement ont une valeur Source User.
-
Les réponses d'API incluent un champ createdByType défini sur dcr pour les clients inscrits dynamiquement et sur user pour les clients créés manuellement.
Exemple d'accès MCP
Un cas d'utilisation de DCR est l'intégration de clients OAuth pour les intégrations de serveur MCP Qlik. DCR ne se limite pas à MCP et peut être utilisé par d'autres applications clientes OAuth compatibles. Pour les connexions basées sur MCP, l'administrateur de clients crée généralement la première connexion et approuve le client avant que d'autres utilisateurs ne se connectent.
Pour l'administration de MCP et des conseils de connexion, consultez :