Konfigurowanie dynamicznej rejestracji klientów OAuth
Dynamiczna rejestracja klientów OAuth (DCR) to funkcja OAuth na poziomie dzierżawy, która umożliwia kompatybilnym aplikacjom klienckim OAuth dynamiczne rejestrowanie klientów OAuth. W tym kontekście, kompatybilna aplikacja klienta OAuth to taka, która obsługuje protokół OAuth 2.0 DCR i spełnia wymagania zasad Twojej dzierżawy.
Użyj DCR, gdy Twoja dzierżawa musi wdrożyć wielu klientów OAuth z mniejszą liczbą ręcznych konfiguracji, jednocześnie stosując kontrole dzierżawy w zakresie uwierzytelniania, zgody użytkownika i zarządzania zakresem. Głównym zastosowaniem DCR jest łączenie klientów serwera Model Context Protocol (MCP), ale można go również używać do innych zgodnych aplikacji innych firm. Jeśli wolisz tworzyć i utrzymywać każdego klienta bezpośrednio, użyj ręcznej konfiguracji klienta OAuth zamiast tego. Szczegółowe informacje na temat konfiguracji ręcznej zawiera Tworzenie klientów OAuth.
Publikowanie i zgoda to oddzielne kontrole:
-
Publikowanie ogranicza, czy klient OAuth może być używany przez inne dzierżawy w tym samym regionie.
-
Metoda zgody (Wymagana lub Zaufana) kontroluje, czy użytkownicy są monitowani podczas autoryzacji.
Szczegółowe informacje na temat ręcznej konfiguracji i zachowania w zakresie zgody, w tym ograniczeń publikacji, znajdziesz w Tworzenie klientów OAuth i Tworzenie klientów OAuth i zarządzanie nimi.
Warunki wstępne i przestrogi
Wymagania wstępne:
-
Jesteś administratorem dzierżawy w Qlik Cloud.
Przestrogi:
-
Gdy DCR jest włączone, zgodne aplikacje klienckie OAuth mogą żądać rejestracji klienta OAuth w Twojej dzierżawie zgodnie z Twoimi zasadami DCR. Przejrzyj swoje dozwolone metody uwierzytelniania i proces zatwierdzania przed włączeniem DCR w środowisku produkcyjnym.
-
Klienci utworzeni przez DCR mają początkowo przypisane zakresy user_default, mcp:execute i offline_access. Aby dowiedzieć się więcej o tych zakresach, zobacz pełną listę zakresów w Portalu dla deweloperów Qlik Scopes.
-
Niezatwierdzeni klienci DCR są automatycznie usuwani po jednej godzinie. Jeśli żaden administrator dzierżawy nie zatwierdzi klienta w aplikacji innej firmy w tym okresie, klient zostanie usunięty, a użytkownicy muszą utworzyć połączenie ponownie.
Konfigurowanie ustawień DCR
Skonfiguruj ustawienia dynamicznej rejestracji klientów, aby kontrolować, w jaki sposób aplikacje klienckie OAuth mogą rejestrować klientów OAuth w Twojej dzierżawie.
Konfigurowanie DCR w Qlik Cloud
Wykonaj następujące czynności:
-
W Administrowanie centrum aktywności kliknij Ustawienia.
-
Włącz Dynamiczną rejestrację klienta.
Gdy DCR jest wyłączone, żadni nowi klienci nie mogą być dynamicznie rejestrowani. Istniejący dynamicznie zarejestrowani klienci pozostają funkcjonalni, dopóki nie usuniesz ich ręcznie lub nie cofniesz ich zatwierdzenia.
-
Wybierz metody uwierzytelniania, których mogą używać dynamicznie zarejestrowani klienci:
-
Klucz tajny klienta: Dla klientów poufnych (aplikacje internetowe z bezpiecznymi zapleczami)
-
Brak: Dla klientów publicznych (aplikacje jednostronicowe lub aplikacje natywne)
Możesz wybrać wiele metod uwierzytelniania. Aplikacje próbujące się zarejestrować metodą niedozwoloną przez Twoje zasady są odrzucane.
Więcej informacji na temat tych metod uwierzytelniania można znaleźć w poniższej sekcji Metody uwierzytelniania.
-
Konfigurowanie DCR w aplikacji klienta OAuth
Po skonfigurowaniu DCR w Qlik Cloud, skonfiguruj połączenie DCR w swojej aplikacji klienckiej OAuth. Szczegóły połączenia różnią się w zależności od przypadku użycia.
Wykonaj następujące czynności:
-
Użyj adresu URL połączenia dla Twojego przypadku użycia podczas konfigurowania połączenia w aplikacji klienckiej OAuth:
Zastosowanie Format adresu URL połączenia Klienci MCP lub GenAI https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp Więcej informacji na temat konfiguracji MCP można znaleźć w Łączenie z Qlik serwerem MCP.
Inne aplikacje klienckie OAuth https://<tenant-id>.<region>.qlikcloud.com -
Przejrzyj zachowanie dotyczące zatwierdzania i zgody dla nowo zarejestrowanych klientów DCR:
-
Sprawdź, czy nowi klienci DCR wymagają wyraźnej zgody dzierżawy, zanim będzie można ich użyć. W aplikacji zewnętrznej udziel zgody po wyświetleniu monitu.
-
Pierwsze zatwierdzone połączenie wykorzystuje Wymaganą zgodę.
-
Po zatwierdzeniu, edytuj klienta w Qlik Cloud i zmień jego metodę wyrażania zgody na Zaufaną, jeśli jest to zgodne z Twoimi zasadami bezpieczeństwa.
Zatwierdzenie dzierżawy ustanawia zaufanie na poziomie dzierżawy między Twoją Qlik Cloud dzierżawą a aplikacją kliencką OAuth. Po tym, jak administrator dzierżawy połączy się, uwierzytelni i zatwierdzi żądanie zgody, inni użytkownicy mogą połączyć się z Qlik Cloud za pośrednictwem tej samej aplikacji OAuth bez konieczności uzyskiwania własnej zgody.
Sposób udzielenia zgody jest zarządzany dla każdego klienta po zatwierdzeniu. Więcej informacji zawiera temat Tworzenie klientów OAuth i zarządzanie nimi.
-
Metody uwierzytelniania
Podczas konfigurowania ustawień DCR możesz określić, których metod uwierzytelniania dynamicznie zarejestrowani klienci mogą używać. Następujące metody uwierzytelniania są dostępne:
-
Klucz tajny klienta: Umożliwia klientom poufnym uwierzytelnianie się przy użyciu klucza tajnego klienta. Klient otrzymuje klucz tajny klienta po zarejestrowaniu. Obejmuje to zarówno client_secret_basic i client_secret_post metody uwierzytelniania.
-
Brak: Umożliwia klientom publicznym, którzy nie używają klucza tajnego klienta. Ci klienci używają przepływu kodu autoryzacji z PKCE (Proof Key for Code Exchange) do uwierzytelniania.
Domyślnie, dynamicznie zarejestrowani klienci używają client_secret_basic metody uwierzytelniania, chyba że określono inaczej podczas rejestracji.
Zarządzanie klientami DCR
Zarządzanie wieloma rejestracjami od dostawców
Wiele aplikacji klienckich OAuth dynamicznie rejestruje pojedynczego klienta OAuth w Qlik Cloud. Użytkownicy aplikacji współdzielą tego samego klienta OAuth.
Niektóre aplikacje klienckie OAuth dynamicznie rejestrują wiele klientów OAuth, po jednym na użytkownika. To zachowanie zaobserwowano w przypadku:
-
Anthropic Claude
-
Antygrawitacja
Jeśli widzisz wielu klientów DCR od tego samego dostawcy, przejrzyj, w jaki sposób ta aplikacja kliencka OAuth rejestruje klientów i czy dostępna jest opcja współdzielonego łącznika.
Dla Anthropic Claude, Qlik rozważa dedykowany Qlik Cloud łącznik MCP dla katalogu Anthropic. Jeśli zostanie zaakceptowany przez Anthropic, łącznik może pomóc rozwiązać problem wielokrotnej rejestracji. Zanim stanie się to dostępne, jeśli wiele rejestracji DCR stanowi dla Ciebie problem, obserwować statyczną konfigurację OAuth dla Claude w Łączenie z Claude.
Usuwanie klientów OAuth masowo
Jeśli Twoja dzierżawa ma wielu klientów OAuth, wykonaj następujące czynności:
-
Użyj filtrowania na liście klientów OAuth, aby znaleźć klientów według dostawcy lub wzorca nazewnictwa.
-
Wybierz pasujących klientów.
-
Usuń wybranych klientów masowo.
Identyfikowanie dynamicznie zarejestrowanych klientów
Klientów zarejestrowanych dynamicznie można odróżnić od klientów utworzonych ręcznie w następujący sposób:
-
W Administrowanie, lista klientów OAuth wyświetla kolumnę Źródło. Klienci DCR mają wartość źródłową DCR, a ręcznie utworzeni klienci mają wartość źródłową User.
-
Odpowiedzi API zawierają createdByType pole ustawione na dcr dla dynamicznie zarejestrowanych klientów oraz user dla ręcznie utworzonych klientów.
Przykład dostępu do MCP
Jednym z zastosowań DCR jest wdrażanie klientów OAuth dla integracji z serwerem Qlik MCP. DCR nie jest ograniczony do MCP i może być używany przez inne zgodne aplikacje klienckie OAuth. W przypadku połączeń opartych na MCP, administrator dzierżawy zazwyczaj tworzy pierwsze połączenie i zatwierdza klienta, zanim inni użytkownicy się połączą.
Aby uzyskać wskazówki dotyczące administracji MCP i połączenia, zobacz: