Configurazione della registrazione dinamica del client OAuth | Guida di Qlik Cloud
Vai al contenuto principale Passa a contenuto complementare

Configurazione della registrazione dinamica del client OAuth

Ultimo aggiornamento: 30/09/2026

OAuth Dynamic Client Registration (DCR) è una funzionalità OAuth a livello di tenant che consente alle applicazioni client OAuth compatibili di registrare client OAuth in modo dinamico. In questo contesto, un'applicazione client OAuth compatibile è un'applicazione che supporta il protocollo OAuth 2.0 DCR e soddisfa i requisiti dei criteri del proprio tenant.

Utilizza DCR quando il tuo tenant deve eseguire l'onboarding di più client OAuth con una minore configurazione manuale, pur continuando ad applicare i controlli del tenant per l'autenticazione, il consenso dell'utente e la gestione degli ambiti. Il principale caso d'uso di DCR è la connessione di client del server Model Context Protocol (MCP), ma è possibile utilizzarlo anche per altre applicazioni di terze parti compatibili. Se preferisci creare e gestire direttamente ciascun client, utilizza invece la configurazione manuale del client OAuth. Per i dettagli sulla configurazione manuale, vedere Creazione di client OAuth.

Nota informatica

Pubblicazione e consenso sono controlli separati:

  • La pubblicazione vincola la possibilità che un client OAuth possa essere utilizzato da altri tenant nella stessa regione.

  • Il metodo di consenso (Obbligatorio o Attendibile) determina se agli utenti viene mostrata una richiesta durante l'autorizzazione.

Per i dettagli sulla configurazione manuale e sul comportamento del consenso, inclusi i vincoli di pubblicazione, vedere Creazione di client OAuth e Creazione e gestione di client OAuth.

Prerequisiti e avvertenze

Prerequisiti:

  • Sei un amministratore del tenant in Qlik Cloud.

Avvertenze:

  • Quando DCR è abilitato, le applicazioni client OAuth compatibili possono richiedere la registrazione del client OAuth nel tuo tenant in base alla tua policy DCR. Verifica i metodi di autenticazione consentiti e il processo di approvazione prima di abilitare DCR in produzione.

  • Ai client creati tramite DCR vengono inizialmente assegnati gli ambiti user_default, mcp:execute e offline_access. Per ulteriori informazioni su questi ambiti, consultare un elenco completo degli ambiti sul portale per sviluppatori di Qlik nella sezione Ambiti.

  • I client DCR non approvati vengono eliminati automaticamente dopo un'ora. Se nessun amministratore del tenant approva il client nell'applicazione di terze parti entro tale periodo, il client viene eliminato e gli utenti devono creare nuovamente la connessione.

Configurazione delle impostazioni DCR

Configura le impostazioni di Dynamic Client Registration per controllare come le applicazioni client OAuth possono registrare client OAuth nel tuo tenant.

Configurazione di DCR in Qlik Cloud

Procedere come segue:

  1. Nel centro attività Amministrazione, andare a Impostazioni > Sicurezza.

  2. Abilita Registrazione dinamica dei client.

    Quando il DCR è disabilitato, nessun nuovo client può essere registrato dinamicamente. I client esistenti registrati dinamicamente rimangono operativi finché non li rimuovi manualmente o non ne revochi l'approvazione.

  3. Da Metodi di autenticazione consentiti, selezionare i metodi di autenticazione che i client registrati dinamicamente possono utilizzare:

    • Segreto client: Consente client confidenziali, ad esempio applicazioni Web con back-end sicuri.

    • Segreto client + Nessuno: Consente sia i client riservati sia i client pubblici.

    • Nessuno: consente client pubblici, come applicazioni a pagina singola o applicazioni native.

    Le applicazioni che tentano di registrarsi con un metodo non consentito dai tuoi criteri vengono rifiutate.

    Per ulteriori informazioni su questi metodi di autenticazione, vedere la sezione seguente Metodi di autenticazione.

Configurazione di DCR nell'app client OAuth

Dopo aver configurato DCR in Qlik Cloud, configura la connessione DCR nella tua applicazione client OAuth. I dettagli della connessione variano in base al caso d'uso.

Procedere come segue:

  1. Utilizzare l'URL di connessione per il proprio caso d'uso durante la configurazione della connessione nell'applicazione client OAuth:

    Caso di utilizzo Formato dell'URL di connessione
    Client MCP o GenAI https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp

    Per ulteriori informazioni sulla configurazione MCP, consultare Connessione al Qlik server MCP.

    Altre applicazioni client OAuth https://<tenant-id>.<region>.qlikcloud.com
  2. Esaminare il comportamento di approvazione e consenso per i client DCR appena registrati:

    • Verificare che i nuovi client DCR richiedano l'approvazione esplicita del tenant prima di poter essere utilizzati. Nell'applicazione di terze parti, concedere l'approvazione quando richiesto.

    • La prima connessione approvata utilizza il consenso Obbligatorio.

    • Dopo l'approvazione, modifica il client in Qlik Cloud e cambia il relativo metodo di consenso in Attendibile se corrisponde ai tuoi criteri di sicurezza.

    L'approvazione del tenant stabilisce una relazione di trust a livello di tenant tra il tuo tenant Qlik Cloud e l'applicazione client OAuth. Dopo che un amministratore del tenant si connette, si autentica e approva la richiesta di consenso, gli altri utenti possono connettersi a Qlik Cloud tramite la stessa applicazione OAuth senza richiedere la propria approvazione del consenso.

    Il metodo di consenso viene gestito per client dopo l'approvazione. Per ulteriori informazioni, vedere Creazione e gestione di client OAuth.

Metodi di autenticazione

Durante la configurazione delle impostazioni DCR, è possibile specificare quali metodi di autenticazione i client registrati dinamicamente sono autorizzati a utilizzare. Sono disponibili i seguenti metodi di autenticazione:

  • Segreto client: Consente ai client riservati che si autenticano tramite un segreto client. Il client riceve un client secret quando viene registrato. Questo include entrambi i metodi di autenticazione client_secret_basic e client_secret_post.

  • Nessuno: Consente i client pubblici che non utilizzano un segreto client. Questi client utilizzano il flusso del codice di autorizzazione con PKCE (Proof Key for Code Exchange) per l'autenticazione.

Per impostazione predefinita, i client registrati dinamicamente utilizzano il metodo di autenticazione client_secret_basic, se non diversamente specificato durante la registrazione.

Gestione dei client DCR

Gestione di registrazioni multiple da parte dei fornitori

Molte applicazioni client OAuth registrano dinamicamente un singolo client OAuth con Qlik Cloud. Gli utenti dell'applicazione condividono lo stesso client OAuth.

Alcune applicazioni client OAuth registrano dinamicamente più client OAuth, uno per utente. Questo comportamento è stato riscontrato con:

  • Anthropic Claude

  • Antigravità

Se si notano molti client DCR dello stesso fornitore, verificare in che modo tale applicazione client OAuth registra i client e se è disponibile un'opzione con connettore condiviso.

Per Anthropic Claude, Qlik sta valutando un connettore MCP Qlik Cloud dedicato per la directory di Anthropic. Se accettato da Anthropic, il connettore può contribuire a risolvere il problema delle registrazioni multiple. Fino a quando non sarà disponibile, se le registrazioni DCR multiple rappresentano un problema per te, segui la configurazione OAuth statica di Claude in Connessione a Claude.

Eliminazione in blocco dei client OAuth

Se il tuo tenant ha molti client OAuth, procedere come segue:

  1. Utilizza i filtri nell'elenco dei client OAuth per trovare i client in base al fornitore o al criterio di denominazione.

  2. Selezionare i clienti corrispondenti.

  3. Elimina in blocco i clienti selezionati.

Identificazione dei client registrati dinamicamente

I client registrati dinamicamente possono essere distinti dai client creati manualmente nei seguenti modi:

  • In Amministrazione, l'elenco dei client OAuth mostra una colonna Origine. I client DCR hanno un valore di origine pari a DCR, mentre i client creati manualmente hanno un valore di origine pari a User.

  • Le risposte dell'API includono un campo createdByType impostato su dcr per i client registrati dinamicamente e su user per i client creati manualmente.

Esempio di accesso MCP

Un caso d'uso per DCR è l'onboarding dei client OAuth per le integrazioni del server MCP Qlik. DCR non è limitato a MCP e può essere utilizzato da altre applicazioni client OAuth compatibili. Per le connessioni basate su MCP, l'amministratore del tenant solitamente crea la prima connessione e approva il client prima che altri utenti si connettano.

Per indicazioni sull'amministrazione e sulla connessione di MCP, vedere:

Hai trovato utile questa pagina?

Se riscontri problemi con questa pagina o con il suo contenuto – un errore di battitura, un passaggio mancante o un errore tecnico – ti pregiamo di farcelo sapere!