Configurazione di registrazione dinamica di client OAuth | Guida di Qlik Cloud
Vai al contenuto principale Passa a contenuto complementare

Configurazione di registrazione dinamica di client OAuth

La Registrazione dinamica client OAuth (DCR) è una funzionalità OAuth a livello di tenant che consente ad applicazioni client OAuth compatibili di registrare client OAuth in modo dinamico. In questo contesto, un'applicazione client OAuth compatibile è quella che supporta il protocollo DCR OAuth 2.0 e soddisfa i requisiti della policy del tuo tenant.

Utilizzare DCR quando il tenant deve integrare più client OAuth con meno configurazione manuale, pur continuando ad applicare i controlli del tenant per l'autenticazione, il consenso dell'utente e la gestione degli ambiti. Il caso d'uso principale per DCR è la connessione dei client del server Model Context Protocol (MCP), ma puoi anche usarlo per altre applicazioni di terze parti compatibili. Se preferisci creare e gestire ogni client direttamente, utilizza invece la configurazione manuale del client OAuth. Per i dettagli sulla configurazione manuale, vedere Creazione di client OAuth.

Nota informatica

Pubblicazione e consenso sono controlli separati:

  • Pubblicazione limita se un client OAuth può essere utilizzato da altri tenant nella stessa regione.

  • Metodo di consenso (Obbligatorio o Attendibile) controlla se agli utenti viene richiesto il consenso durante l'autorizzazione.

Per i dettagli sulla configurazione manuale e sul comportamento del consenso, comprese le restrizioni di pubblicazione, consultare Creazione di client OAuth e Creazione e gestione di client OAuth.

Prerequisiti e precauzioni

Prerequisiti:

  • Sei un amministratore del tenant in Qlik Cloud.

Precauzioni:

  • Quando DCR è abilitato, applicazioni client OAuth compatibili possono richiedere la registrazione del client OAuth nel tuo tenant in base alla tua policy DCR. Rivedi i metodi di autenticazione consentiti e il processo di approvazione prima di abilitare DCR in produzione.

  • I client creati tramite DCR vengono inizialmente assegnati agli ambiti user_default, mcp:execute e offline_access. Per saperne di più su questi ambiti, consultare un elenco completo degli ambiti sul portale per sviluppatori di Qlik nella sezione Ambiti.

  • I client DCR non approvati vengono eliminati automaticamente dopo un'ora. Se nessun amministratore tenant approva il client nell'applicazione di terze parti entro tale periodo, il client viene eliminato e gli utenti devono creare nuovamente la connessione.

Configurazione delle impostazioni DCR

Configura le impostazioni di registrazione dinamica del client per controllare come le applicazioni client OAuth possono registrare client OAuth nel tuo tenant.

Configurazione DCR in Qlik Cloud

Procedere come indicato di seguito:

  1. Nel Amministrazione centro attività, fare clic su Impostazioni.

  2. Abilita Registrazione dinamica del client.

    Quando DCR è disabilitato, nessun nuovo client può essere registrato dinamicamente. Client registrati dinamicamente esistenti rimangono funzionali finché non li rimuovi manualmente o revochi la loro approvazione.

  3. Selezionare i metodi di autenticazione che i client registrati dinamicamente possono utilizzare:

    • Segreto client: Per client confidenziali (applicazioni web con backend sicuri)

    • Nessuno: Per i client pubblici (applicazioni a pagina singola o applicazioni native)

    È possibile selezionare più metodi di autenticazione. Le applicazioni che tentano di registrarsi con un metodo non consentito dalla tua policy vengono rifiutate.

    Per maggiori informazioni su questi metodi di autenticazione, vedere la seguente sezione Metodi di autenticazione.

Configurazione DCR nell'app client OAuth

Dopo aver configurato DCR in Qlik Cloud, configura la connessione DCR nella tua applicazione client OAuth. I dettagli della connessione differiscono in base al caso d'uso.

Procedere come indicato di seguito:

  1. Utilizzare l'URL di connessione per il proprio caso d'uso durante la configurazione della connessione nell'applicazione client OAuth:

    Caso di utilizzo Formato URL di connessione
    Clienti MCP o GenAI https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp

    Per maggiori informazioni sulla configurazione MCP, consultare Connessione al Qlik server MCP.

    Altre applicazioni client OAuth https://<tenant-id>.<region>.qlikcloud.com
  2. Rivedere il comportamento di approvazione e consenso per i client DCR appena registrati:

    • Verificare che i nuovi client DCR richiedano l'approvazione esplicita del tenant prima che possano essere utilizzati. Nell'applicazione di terze parti, concedere l'approvazione quando richiesto.

    • La prima connessione approvata utilizza il consenso Richiesto.

    • Dopo l'approvazione, modificare il client in Qlik Cloud e cambiare il suo metodo di consenso in Attendibile se ciò corrisponde alla vostra politica di sicurezza.

    L'approvazione del tenant stabilisce una relazione di fiducia a livello di tenant tra il tuo Qlik Cloud tenant e l'applicazione client OAuth. Dopo che un amministratore del tenant si connette, si autentica e approva la richiesta di consenso, altri utenti possono connettersi a Qlik Cloud tramite la stessa applicazione OAuth senza richiedere la propria approvazione del consenso.

    Il metodo di consenso è gestito per cliente dopo l'approvazione. Per ulteriori informazioni, vedere Creazione e gestione di client OAuth.

Metodi di autenticazione

Quando si configurano le impostazioni DCR, è possibile specificare quali metodi di autenticazione i client registrati dinamicamente sono autorizzati a utilizzare. Sono disponibili i seguenti metodi di autenticazione:

  • Segreto client: Consente ai client confidenziali di autenticarsi utilizzando un segreto client. Il client riceve un segreto client al momento della registrazione. Ciò include sia client_secret_basic e client_secret_post metodi di autenticazione.

  • Nessuno: Consente ai client pubblici che non utilizzano un segreto client. Questi client utilizzano il flusso codice di autorizzazione con PKCE (Chiave di prova per lo scambio di codici) per l'autenticazione.

Per impostazione predefinita, i client registrati dinamicamente utilizzano il client_secret_basic metodo di autenticazione a meno che non sia specificato diversamente durante la registrazione.

Gestione dei client DCR

Gestione di più registrazioni da fornitori

Molte applicazioni client OAuth registrano dinamicamente un singolo client OAuth con Qlik Cloud. Gli utenti dell'applicazione condividono lo stesso client OAuth.

Alcune applicazioni client OAuth registrano dinamicamente più client OAuth, uno per utente. Questo comportamento è stato osservato con:

  • Anthropic Claude

  • Antigravità

Se riscontri molti client DCR dallo stesso fornitore, verifica come quell'applicazione client OAuth registra i client e se è disponibile un'opzione di connettore condiviso.

Per Anthropic Claude, Qlik sta esplorando un connettore MCP dedicato Qlik Cloud per la directory Anthropic. Se accettato da Anthropic, il connettore può aiutare ad affrontare il problema della registrazione multipla. Finché non sarà disponibile, se più registrazioni DCR sono un problema per te, segui la configurazione OAuth statica di Claude in Connessione a Claude.

Eliminazione dei client OAuth in blocco

Se il tuo tenant ha molti client OAuth, procedi come segue:

  1. Utilizzare il filtro nell'elenco dei client OAuth per trovare i client in base al fornitore o al modello di denominazione.

  2. Selezionare i client corrispondenti.

  3. Elimina i client selezionati in blocco.

Identificazione dei client registrati dinamicamente

I client registrati dinamicamente possono essere distinti dai client creati manualmente nei seguenti modi:

  • Nella Amministrazione, la lista dei client OAuth visualizza una colonna Origine. I client DCR hanno un valore di origine di DCR, e i client creati manualmente hanno un valore di origine di User.

  • Le risposte dell'API includono un campo createdByType impostato su dcr per i client registrati dinamicamente e su user per i client creati manualmente.

Esempio di accesso MCP

Un caso d'uso per DCR è l'onboarding di client OAuth per le integrazioni del server Qlik MCP. DCR non è limitato a MCP e può essere utilizzato da altre applicazioni client OAuth compatibili. Per le connessioni basate su MCP, l'amministratore del tenant di solito crea la prima connessione e approva il client prima che altri utenti si connettano.

Per l'amministrazione MCP e la guida alla connessione, vedere:

Hai trovato utile questa pagina?

Se riscontri problemi con questa pagina o con il suo contenuto – un errore di battitura, un passaggio mancante o un errore tecnico – ti pregiamo di farcelo sapere!