OAuth dynamische clientregistratie configureren | Qlik Cloud Help
Ga naar hoofdinhoud Ga naar aanvullende inhoud

OAuth dynamische clientregistratie configureren

OAuth Dynamic Client Registration (DCR) is een OAuth-functionaliteit op tenantniveau waarmee compatibele OAuth-clienttoepassingen OAuth-clients dynamisch kunnen registreren. In deze context is een compatibele OAuth-clienttoepassing er een die het OAuth 2.0 DCR-protocol ondersteunt en voldoet aan de beleidsvereisten van uw tenant.

Gebruik DCR wanneer uw tenant meerdere OAuth-clients moet onboarden met minder handmatige configuratie, terwijl nog steeds tenant-controles worden toegepast voor authenticatie, gebruikersakkoord en bereikbeheer. Het primaire gebruiksscenario voor DCR is het verbinden van Model Context Protocol (MCP) serverclients, maar u kunt het ook gebruiken voor andere compatibele toepassingen van derden. Als u liever elke client direct maakt en onderhoudt, gebruik dan handmatige OAuth-clientconfiguratie in plaats daarvan. Voor details over handmatige installatie, zie OAuth-clients maken.

Informatie

Publiceren en toestemming zijn afzonderlijke controles:

  • Publiceren bepaalt of een OAuth-client kan worden gebruikt door andere tenants in dezelfde regio.

  • Toestemmingsmethode (Verplicht of Vertrouwd) bepaalt of gebruikers een prompt krijgen tijdens autorisatie.

Voor details over handmatige configuratie en toestemmingsgedrag, inclusief publicatiebeperkingen, zie OAuth-clients maken en OAuth-clients maken en beheren.

Vereisten en aandachtspunten

Vereisten:

  • U bent een tenantbeheerder in Qlik Cloud.

Voorzorgsmaatregelen:

  • Wanneer DCR is ingeschakeld, kunnen compatibele OAuth-clienttoepassingen OAuth-clientregistratie aanvragen in uw tenant volgens uw DCR-beleid. Controleer uw toegestane authenticatiemethoden en goedkeuringsproces voordat u DCR inschakelt in productie.

  • Door DCR aangemaakte clients krijgen initieel de user_default, mcp:execute en offline_access bereiken toegewezen. Om meer te weten te komen over deze bereiken, zie een volledige lijst met bereiken op de Qlik Developer Portal Bereiken.

  • Niet-goedgekeurde DCR-clients worden automatisch verwijderd na één uur. Als geen tenantbeheerder de client in de externe toepassing goedkeurt binnen die periode, wordt de client verwijderd en moeten gebruikers de verbinding opnieuw maken.

DCR-instellingen configureren

Configureer instellingen voor dynamische clientregistratie om te bepalen hoe OAuth-clientapplicaties OAuth-clients kunnen registreren in uw tenant.

DCR configureren in Qlik Cloud

Doe het volgende:

  1. In het Beheer-activiteitencentrum klikt u op Instellingen.

  2. Inschakelen Dynamische clientregistratie.

    Wanneer DCR is uitgeschakeld, kunnen geen nieuwe clients dynamisch worden geregistreerd. Bestaande dynamisch geregistreerde clients blijven functioneel totdat u ze handmatig verwijdert of hun goedkeuring intrekt.

  3. Selecteer de authenticatiemethoden die dynamisch geregistreerde clients mogen gebruiken:

    • Clientgeheim: Voor vertrouwelijke clients (webapplicaties met beveiligde back-ends)

    • Geen: Voor openbare clients (single-pagina-applicaties of native applicaties)

    U kunt meerdere verificatiemethoden selecteren. Applicaties die proberen te registreren met een methode die niet door uw beleid is toegestaan, worden geweigerd.

    Voor meer informatie over deze authenticatiemethoden, zie de volgende sectie Verificatiemethoden.

DCR configureren in OAuth-client-app

Nadat u DCR hebt geconfigureerd in Qlik Cloud, configureer de DCR-verbinding in uw OAuth-clienttoepassing. De verbindingsdetails verschillen per gebruiksscenario.

Doe het volgende:

  1. Gebruik de verbindings-URL voor uw gebruiksscenario bij het configureren van de verbinding in de OAuth-clienttoepassing:

    Gebruikscases Indeling van de verbindings-URL
    MCP of GenAI clients https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp

    Voor meer informatie over de MCP-configuratie, zie Verbinding maken met de Qlik MCP-server.

    Andere OAuth-clienttoepassingen https://<tenant-id>.<region>.qlikcloud.com
  2. Beoordeel het goedkeurings- en toestemmingsgedrag voor nieuw geregistreerde DCR-clients:

    • Controleer of nieuwe DCR-clients expliciete tenantgoedkeuring vereisen voordat ze kunnen worden gebruikt. Geef in de applicatie van derden goedkeuring wanneer daarom wordt gevraagd.

    • De eerste goedgekeurde verbinding gebruikt Vereist toestemming.

    • Na goedkeuring bewerkt u de client in Qlik Cloud en wijzigt u de toestemmingsmethode naar Vertrouwd als dat overeenkomt met uw beveiligingsbeleid.

    Tenantgoedkeuring vestigt vertrouwen op tenantniveau tussen uw Qlik Cloud tenant en de OAuth-clienttoepassing. Nadat een tenantbeheerder verbinding heeft gemaakt, zich heeft geverifieerd en het toestemmingsverzoek heeft goedgekeurd, kunnen andere gebruikers verbinding maken met Qlik Cloud via dezelfde OAuth-applicatie zonder dat hun eigen toestemming nodig is.

    De toestemmingsmethode wordt per cliënt beheerd na goedkeuring. Ga voor meer informatie naar OAuth-clients maken en beheren.

Verificatiemethoden

Bij het configureren van DCR-instellingen, kunt u opgeven welke authenticatiemethoden dynamisch geregistreerde clients mogen gebruiken. De volgende authenticatiemethoden zijn beschikbaar:

  • Clientgeheim: Hiermee kunnen vertrouwelijke clients die authenticeren met een clientgeheim. De client ontvangt een clientgeheim bij registratie. Dit omvat zowel client_secret_basic als client_secret_post authenticatiemethoden.

  • Geen: Staat openbare clients toe die geen clientgeheim gebruiken. Deze clients gebruiken autorisatiecodeflow met PKCE (Proof Key for Code Exchange) voor authenticatie.

Standaard gebruiken dynamisch geregistreerde clients de client_secret_basic authenticatiemethode, tenzij anders gespecificeerd tijdens de registratie.

DCR-clients beheren

Meerdere registraties van leveranciers beheren

Veel OAuth-clientapplicaties registreren dynamisch één enkele OAuth-client bij Qlik Cloud. Gebruikers van de applicatie delen dezelfde OAuth-client.

Sommige OAuth-clienttoepassingen registreren dynamisch meerdere OAuth-clients, één per gebruiker. Dit gedrag is waargenomen bij:

  • Anthropic Claude

  • Antizwaartekracht

Als u veel DCR-clients van dezelfde leverancier ziet, bekijk dan hoe die OAuth-clienttoepassing clients registreert en of er een gedeelde-connectoroptie beschikbaar is.

Voor Anthropic Claude, Qlik verkent een speciale Qlik Cloud MCP-connector voor de Anthropic-directory. Indien geaccepteerd door Anthropic, kan de connector helpen bij het aanpakken van het probleem met meervoudige registratie. Totdat het beschikbaar komt, als meerdere DCR-registraties een zorg voor u zijn, volg de statische Claude OAuth-configuratie in Verbinding maken met Claude.

OAuth-clients in bulk verwijderen

Als uw tenant veel OAuth-clients heeft, doet u het volgende:

  1. Gebruik filtering in de OAuth-clientlijst om clients te vinden op leverancier of naamgevingspatroon.

  2. Selecteer de overeenkomende clients.

  3. Verwijder de geselecteerde clients in bulk.

Het identificeren van dynamisch geregistreerde clients

Dynamisch geregistreerde clients kunnen op de volgende manieren worden onderscheiden van handmatig gemaakte clients:

  • In de Beheer, toont de OAuth-clientslijst een kolom Bron. DCR-cliënten hebben een bronwaarde van DCR, en handmatig aangemaakte cliënten hebben een bronwaarde van User.

  • API-antwoorden bevatten een createdByType veld ingesteld op dcr voor dynamisch geregistreerde clients en user voor handmatig aangemaakte clients.

MCP-toegang voorbeeld

Eén gebruiksscenario voor DCR is het onboarden van OAuth-clients voor Qlik MCP-serverintegraties. DCR is niet beperkt tot MCP en kan worden gebruikt door andere compatibele OAuth-clienttoepassingen. Voor MCP-gebaseerde verbindingen maakt de tenantbeheerder meestal de eerste verbinding en keurt de client goed voordat andere gebruikers verbinding maken.

Zie voor richtlijnen voor MCP-beheer en -verbinding:

Was deze pagina nuttig?

Als u problemen ervaart op deze pagina of de inhoud onjuist is – een tikfout, een ontbrekende stap of een technische fout – laat het ons weten!