OAuth dynamische clientregistratie (DCR) configureren
Laatst bijgewerkt: 30-09-2026OAuth Dynamic Client Registration (DCR) is een OAuth-functionaliteit op tenantniveau waarmee compatibele OAuth-clienttoepassingen dynamisch OAuth-clients kunnen registreren. In deze context is een compatibele OAuth-clientapplicatie een applicatie die het OAuth 2.0 DCR-protocol ondersteunt en voldoet aan de beleidsvereisten van uw tenant.
Gebruik DCR wanneer uw tenant meerdere OAuth-clients moet onboarden met minder handmatige configuratie, terwijl er nog steeds tenantcontroles worden toegepast voor authenticatie, gebruikerstoestemming en scopebeheer. De primaire use case voor DCR is het verbinden van Model Context Protocol (MCP)-serverclients, maar u kunt het ook gebruiken voor andere compatibele applicaties van derden. Als u liever elke client rechtstreeks aanmaakt en onderhoudt, gebruik dan in plaats daarvan handmatige OAuth-clientconfiguratie. Voor meer informatie over de handmatige configuratie, zie OAuth-clients maken.
Publiceren en toestemming zijn afzonderlijke besturingselementen:
-
Publiceren beperkt of een OAuth-client kan worden gebruikt door andere tenants in dezelfde regio.
-
Toestemmingsmethode (Vereist of Vertrouwd) bepaalt of gebruikers een prompt te zien krijgen tijdens autorisatie.
Voor meer informatie over handmatige configuratie en toestemmingsgedrag, inclusief publicatiebeperkingen, zie OAuth-clients maken en OAuth-clients maken en beheren.
Vereisten en waarschuwingen
Vereisten:
-
U bent een tenantbeheerder in Qlik Cloud.
Waarschuwingen:
-
Wanneer DCR is ingeschakeld, kunnen compatibele OAuth-clientapplicaties OAuth-clientregistratie aanvragen in uw tenant volgens uw DCR-beleid. Controleer uw toegestane authenticatiemethoden en goedkeuringsproces voordat u DCR inschakelt in productie.
-
Aan via DCR gemaakte clients worden initieel de scopes user_default, mcp:execute en offline_access toegewezen. Voor meer informatie over deze bereiken, raadpleegt u een volledige lijst met bereiken op de Qlik Developer Portal Bereiken.
-
Niet-goedgekeurde DCR-clients worden na één uur automatisch verwijderd. Als binnen die periode geen tenant-beheerder de client in de applicatie van derden goedkeurt, wordt de client verwijderd en moeten gebruikers de verbinding opnieuw maken.
DCR-instellingen configureren
Configureer de instellingen voor Dynamic Client Registration om te bepalen hoe OAuth-clienttoepassingen OAuth-clients in uw tenant kunnen registreren.
DCR configureren in Qlik Cloud
Doe het volgende:
-
Ga in het Beheer-activiteitencentrum naar Instellingen > Beveiliging.
-
Schakel Dynamische clientregistratie in.
Wanneer DCR is uitgeschakeld, kunnen er geen nieuwe clients dynamisch worden geregistreerd. Bestaande dynamisch geregistreerde clients blijven functioneel totdat u ze handmatig verwijdert of hun goedkeuring intrekt.
-
Selecteer bij Toegestane authenticatiemethoden de authenticatiemethoden die dynamisch geregistreerde clients kunnen gebruiken:
-
Client secret: Staat vertrouwelijke clients toe, zoals webapplicaties met beveiligde backends.
-
Client secret + None: Staat zowel vertrouwelijke clients als openbare clients toe.
-
Geen: Staat openbare clients toe, zoals singlepagina-applicaties of native applicaties.
Applicaties die zich proberen te registreren met een methode die niet is toegestaan door uw beleid, worden afgewezen.
Voor meer informatie over deze authenticatiemethoden, zie de volgende sectie Authenticatiemethoden.
-
DCR configureren in OAuth-clientapp
Nadat u DCR in Qlik Cloud hebt geconfigureerd, configureert u de DCR-verbinding in uw OAuth-clientapplicatie. De verbindingsdetails verschillen per use case.
Doe het volgende:
-
Gebruik de verbindings-URL voor uw use case bij het configureren van de verbinding in de OAuth-clienttoepassing:
Gebruikscases Indeling van de verbindings-URL MCP- of GenAI-clients https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp Voor meer informatie over MCP-configuratie, zie Verbinding maken met de Qlik MCP-server.
Andere OAuth-clienttoepassingen https://<tenant-id>.<region>.qlikcloud.com -
Controleer het goedkeurings- en toestemmingsgedrag voor nieuw geregistreerde DCR-clients:
-
Controleer of nieuwe DCR-clients expliciete goedkeuring van de tenant vereisen voordat ze kunnen worden gebruikt. Verleen in de applicatie van derden goedkeuring wanneer hierom wordt gevraagd.
-
De eerste goedgekeurde verbinding gebruikt Vereiste toestemming.
-
Na goedkeuring bewerkt u de client in Qlik Cloud en wijzigt u de toestemmingsmethode in Trusted als dit overeenkomt met uw beveiligingsbeleid.
Tenantgoedkeuring brengt vertrouwen op tenantniveau tot stand tussen uw Qlik Cloud tenant en de OAuth-clienttoepassing. Nadat een tenantbeheerder verbinding heeft gemaakt, zich heeft geverifieerd en het toestemmingsverzoek heeft goedgekeurd, kunnen andere gebruikers verbinding maken met Qlik Cloud via dezelfde OAuth-applicatie zonder dat hun eigen toestemmingsgoedkeuring vereist is.
De toestemmingsmethode wordt na goedkeuring per client beheerd. Ga voor meer informatie naar OAuth-clients maken en beheren.
-
Authenticatiemethoden
Bij het configureren van DCR-instellingen kunt u opgeven welke authenticatiemethoden dynamisch geregistreerde clients mogen gebruiken. De volgende authenticatiemethoden zijn beschikbaar:
-
Client secret: Staat vertrouwelijke clients toe die zich authenticeren met behulp van een client secret. De client ontvangt een client secret wanneer deze is geregistreerd. Dit omvat zowel client_secret_basic- als client_secret_post-authenticatiemethoden.
-
Geen: staat openbare clients toe die geen clientgeheim gebruiken. Deze clients gebruiken de autorisatiecodeflow met PKCE (Proof Key for Code Exchange) voor authenticatie.
Standaard gebruiken dynamisch geregistreerde clients de authenticatiemethode client_secret_basic, tenzij tijdens de registratie anders is aangegeven.
DCR-clients beheren
Meerdere registraties van leveranciers beheren
Veel OAuth-clientapplicaties registreren dynamisch een enkele OAuth-client bij Qlik Cloud. Gebruikers van de applicatie delen dezelfde OAuth-client.
Sommige OAuth-clientapplicaties registreren dynamisch meerdere OAuth-clients, één per gebruiker. Dit gedrag is waargenomen bij:
-
Anthropic Claude
-
Antizwaartekracht
Als u veel DCR-clients van dezelfde leverancier ziet, controleer dan hoe die OAuth-clientapplicatie clients registreert en of er een optie voor een gedeelde connector beschikbaar is.
Voor Anthropic Claude onderzoekt Qlik een speciale Qlik Cloud MCP-connector voor de Anthropic-directory. Indien geaccepteerd door Anthropic, kan de connector helpen het probleem met meervoudige registraties aan te pakken. Totdat dit beschikbaar is, als meerdere DCR-registraties een punt van zorg voor u zijn, dient u de statische Claude OAuth-configuratie in Verbinding maken met Claude te volgen.
OAuth-clients in bulk verwijderen
Als uw tenant veel OAuth-clients heeft, doet u het volgende:
-
Gebruik filtering in de lijst met OAuth-clients om clients te vinden op basis van leverancier of naampatroon.
-
Selecteer de overeenkomende klanten.
-
Verwijder de geselecteerde clients in bulk.
Dynamisch geregistreerde clients identificeren
Dynamisch geregistreerde clients kunnen op de volgende manieren worden onderscheiden van handmatig aangemaakte clients:
-
In de Beheer toont de lijst met OAuth-clients een kolom Bron. DCR-clients hebben een bronwaarde van DCR, en handmatig aangemaakte clients hebben een bronwaarde van User.
-
API-antwoorden bevatten een veld createdByType dat is ingesteld op dcr voor dynamisch geregistreerde clients en op user voor handmatig aangemaakte clients.
Voorbeeld van MCP-toegang
Een use case voor DCR is het onboarden van OAuth-clients voor Qlik MCP-serverintegraties. DCR is niet beperkt tot MCP en kan worden gebruikt door andere compatibele OAuth-clientapplicaties. Voor MCP-gebaseerde verbindingen maakt de tenantbeheerder doorgaans de eerste verbinding en keurt de client goed voordat andere gebruikers verbinding maken.
Voor MCP-beheer en richtlijnen voor verbinding, zie: