Konfigurowanie dynamicznej rejestracji klientów OAuth
Ostatnia aktualizacja: 30.09.2026OAuth Dynamic Client Registration (DCR) to funkcja OAuth na poziomie dzierżawy, która umożliwia zgodnym aplikacjom klienckim OAuth dynamiczne rejestrowanie klientów OAuth. W tym kontekście zgodna aplikacja kliencka OAuth to taka, która obsługuje protokół OAuth 2.0 DCR i spełnia wymagania zasad Twojej dzierżawy.
Używaj DCR, gdy Twoja dzierżawa musi wdrożyć wielu klientów OAuth przy mniejszym nakładzie ręcznej konfiguracji, jednocześnie stosując mechanizmy kontroli dzierżawy dotyczące uwierzytelniania, zgody użytkownika i zarządzania zakresem. Głównym przypadkiem użycia DCR jest łączenie klientów serwera Model Context Protocol (MCP), ale można go również używać z innymi zgodnymi aplikacjami innych firm. Jeśli wolisz bezpośrednio tworzyć i utrzymywać każdego klienta, użyj zamiast tego ręcznej konfiguracji klienta OAuth. Aby uzyskać szczegółowe informacje na temat ręcznej konfiguracji, zobacz Tworzenie klientów OAuth.
Publikowanie i zgoda to odrębne mechanizmy kontroli:
-
Publikowanie ogranicza to, czy klient OAuth może być używany przez innych dzierżawców w tym samym regionie.
-
Metoda wyrażania zgody (Wymagana lub Zaufana) określa, czy użytkownikom wyświetlany jest monit podczas autoryzacji.
Szczegółowe informacje na temat ręcznej konfiguracji i sposobu działania zgody, w tym ograniczeń publikacji, można znaleźć w Tworzenie klientów OAuth i Tworzenie klientów OAuth i zarządzanie nimi.
Wymagania wstępne i środki ostrożności
Wymagania wstępne:
-
Jesteś administratorem dzierżawy w Qlik Cloud.
Przestrogi:
-
Gdy funkcja DCR jest włączona, zgodne aplikacje klienckie OAuth mogą żądać rejestracji klienta OAuth w Twojej dzierżawie zgodnie z Twoimi zasadami DCR. Przejrzyj dozwolone metody uwierzytelniania i proces zatwierdzania przed włączeniem DCR w środowisku produkcyjnym.
-
Klientom utworzonym za pomocą DCR początkowo przypisuje się zakresy user_default, mcp:execute i offline_access. Aby dowiedzieć się więcej o tych zakresach, zobacz pełną listę zakresów w Portalu dla deweloperów Qlik Zakresy.
-
Niezatwierdzeni klienci DCR są automatycznie usuwani po jednej godzinie. Jeśli żaden administrator dzierżawy nie zatwierdzi klienta w aplikacji innej firmy w tym okresie, klient zostanie usunięty, a użytkownicy będą musieli ponownie utworzyć połączenie.
Konfigurowanie ustawień DCR
Skonfiguruj ustawienia Dynamic Client Registration, aby kontrolować, w jaki sposób aplikacje klienckie OAuth mogą rejestrować klientów OAuth w Twojej dzierżawie.
Konfigurowanie DCR w Qlik Cloud
Wykonaj następujące czynności:
-
W centrum aktywności Administrowanie przejdź do Ustawienia > Bezpieczeństwo.
-
Włącz dynamiczną rejestrację klienta.
Gdy DCR jest wyłączony, żaden nowy klient nie może zostać zarejestrowany dynamicznie. Istniejący dynamicznie zarejestrowani klienci zachowują funkcjonalność, dopóki nie usuniesz ich ręcznie lub nie cofniesz ich zatwierdzenia.
-
Z listy Dozwolone metody uwierzytelniania wybierz metody uwierzytelniania, z których mogą korzystać dynamicznie zarejestrowani klienci:
-
Klucz tajny klienta: Umożliwia korzystanie z klientów poufnych, takich jak aplikacje internetowe z bezpiecznym zapleczem.
-
Klucz tajny klienta + Brak: Zezwala zarówno na klientów poufnych, jak i publicznych.
-
Brak: Zezwala klientom publicznym, takim jak aplikacje jednostronicowe lub aplikacje natywne.
Aplikacje próbujące zarejestrować się za pomocą metody niedozwolonej przez Twoje zasady są odrzucane.
Aby uzyskać więcej informacji na temat tych metod uwierzytelniania, zobacz poniższą sekcję Metody uwierzytelniania.
-
Konfigurowanie DCR w aplikacji klienckiej OAuth
Po skonfigurowaniu DCR w Qlik Cloud skonfiguruj połączenie DCR w swojej aplikacji klienckiej OAuth. Szczegóły połączenia różnią się w zależności od przypadku użycia.
Wykonaj następujące czynności:
-
Użyj adresu URL połączenia dla swojego przypadku użycia podczas konfigurowania połączenia w aplikacji klienckiej OAuth:
Zastosowanie Format adresu URL połączenia Klienci MCP lub GenAI https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp Aby uzyskać więcej informacji na temat konfiguracji MCP, zobacz Łączenie z Qlik serwerem MCP.
Inne aplikacje klienckie OAuth https://<tenant-id>.<region>.qlikcloud.com -
Przejrzyj zachowanie dotyczące zatwierdzania i wyrażania zgody dla nowo zarejestrowanych klientów DCR:
-
Sprawdź, czy nowi klienci DCR wymagają wyraźnego zatwierdzenia przez dzierżawę, zanim będzie można ich użyć. W aplikacji innej firmy udziel zgody po wyświetleniu monitu.
-
Pierwsze zatwierdzone połączenie używa zgody Wymagana.
-
Po zatwierdzeniu edytuj klienta w Qlik Cloud i zmień jego metodę wyrażania zgody na Trusted, jeśli jest to zgodne z Twoją polityką bezpieczeństwa.
Zatwierdzenie dzierżawy ustanawia zaufanie na poziomie dzierżawy między Twoją dzierżawą Qlik Cloud a aplikacją klienta OAuth. Gdy administrator dzierżawy połączy się, uwierzytelni i zatwierdzi żądanie zgody, inni użytkownicy mogą łączyć się z Qlik Cloud za pośrednictwem tej samej aplikacji OAuth bez konieczności zatwierdzania własnej zgody.
Metoda wyrażania zgody jest zarządzana dla każdego klienta po zatwierdzeniu. Więcej informacji zawiera temat Tworzenie klientów OAuth i zarządzanie nimi.
-
Metody uwierzytelniania
Podczas konfigurowania ustawień DCR można określić, z jakich metod uwierzytelniania mogą korzystać dynamicznie zarejestrowani klienci. Dostępne są następujące metody uwierzytelniania:
-
Klucz tajny klienta: Zezwala klientom poufnym, którzy uwierzytelniają się za pomocą klucza tajnego klienta. Klient otrzymuje klucz tajny klienta podczas rejestracji. Obejmuje to zarówno metody uwierzytelniania client_secret_basic, jak i client_secret_post.
-
Brak: Zezwala na klientów publicznych, którzy nie używają klucza tajnego klienta. Klienci ci korzystają z przepływu kodu autoryzacji z PKCE (Proof Key for Code Exchange) do uwierzytelniania.
Domyślnie dynamicznie zarejestrowani klienci używają metody uwierzytelniania client_secret_basic, chyba że podczas rejestracji określono inaczej.
Zarządzanie klientami DCR
Zarządzanie wieloma rejestracjami od dostawców
Wiele aplikacji klienckich OAuth dynamicznie rejestruje pojedynczego klienta OAuth w Qlik Cloud. Użytkownicy aplikacji współdzielą tego samego klienta OAuth.
Niektóre aplikacje klienckie OAuth dynamicznie rejestrują wielu klientów OAuth, po jednym na użytkownika. To zachowanie zaobserwowano w przypadku:
-
Anthropic Claude
-
Antygrawitacja
Jeśli widzisz wielu klientów DCR od tego samego dostawcy, sprawdź, jak ta aplikacja kliencka OAuth rejestruje klientów oraz czy dostępna jest opcja współdzielonego łącznika.
W przypadku Anthropic Claude Qlik bada możliwość utworzenia dedykowanego konektora MCP Qlik Cloud dla katalogu Anthropic. Jeśli zostanie zaakceptowany przez Anthropic, łącznik może pomóc rozwiązać problem wielokrotnej rejestracji. Dopóki nie będzie to dostępne, jeśli wielokrotne rejestracje DCR stanowią dla Ciebie problem, należy obserwować statyczną konfigurację Claude OAuth w Łączenie z Claude.
Zbiorcze usuwanie klientów OAuth
Jeśli Twoja dzierżawa ma wielu klientów OAuth, wykonaj następujące czynności:
-
Użyj filtrowania na liście klientów OAuth, aby znaleźć klientów według dostawcy lub wzorca nazewnictwa.
-
Wybierz pasujących klientów.
-
Usuń zaznaczonych klientów zbiorczo.
Identyfikowanie dynamicznie zarejestrowanych klientów
Klientów zarejestrowanych dynamicznie można odróżnić od klientów utworzonych ręcznie w następujący sposób:
-
W Administrowanie lista klientów OAuth wyświetla kolumnę Źródło. Klienci DCR mają wartość źródła DCR, a klienci utworzeni ręcznie mają wartość źródła User.
-
Odpowiedzi API zawierają pole createdByType ustawione na dcr dla dynamicznie rejestrowanych klientów oraz user dla klientów utworzonych ręcznie.
Przykład dostępu do MCP
Jednym z przypadków użycia DCR jest onboarding klientów OAuth na potrzeby integracji z serwerami MCP Qlik. DCR nie ogranicza się do MCP i może być używane przez inne zgodne aplikacje klienckie OAuth. W przypadku połączeń opartych na MCP administrator dzierżawy zazwyczaj tworzy pierwsze połączenie i zatwierdza klienta, zanim połączą się inni użytkownicy.
Wskazówki dotyczące administracji MCP i połączenia — zobacz: