Configurando o registro dinâmico de cliente OAuth
Última atualização: 30/09/2026O OAuth Dynamic Client Registration (DCR) é um recurso OAuth no nível do locatário que permite que aplicativos clientes OAuth compatíveis registrem clientes OAuth dinamicamente. Neste contexto, um aplicativo cliente OAuth compatível é aquele que oferece suporte ao protocolo OAuth 2.0 DCR e atende aos requisitos de política do seu locatário.
Use o DCR quando seu locatário precisar integrar vários clientes OAuth com menos configuração manual, enquanto ainda aplica os controles do locatário para autenticação, consentimento do usuário e gerenciamento de escopo. O principal caso de uso do DCR é conectar clientes de servidor do Model Context Protocol (MCP), mas você também pode usá-lo para outros aplicativos de terceiros compatíveis. Se preferir criar e manter cada cliente diretamente, use a configuração manual de cliente OAuth em vez disso. Para obter detalhes sobre a configuração manual, consulte Criando clientes OAuth.
Publicação e consentimento são controles separados:
-
A Publicação restringe se um cliente OAuth pode ser usado por outros tenants na mesma região.
-
Método de consentimento (Obrigatório ou Confiável) controla se os usuários são solicitados durante a autorização.
Para obter detalhes sobre a configuração manual e o comportamento de consentimento, incluindo restrições de publicação, consulte Criando clientes OAuth e Criando e gerenciando clientes OAuth.
Pré-requisitos e precauções
Pré-requisitos:
-
Você é um administrador do locatário em Qlik Cloud.
Cuidados:
-
Quando o DCR estiver habilitado, aplicativos cliente OAuth compatíveis podem solicitar o registro de cliente OAuth em seu locatário de acordo com sua política de DCR. Revise seus métodos de autenticação permitidos e o processo de aprovação antes de habilitar o DCR em produção.
-
Clientes criados por DCR recebem inicialmente os escopos user_default, mcp:execute e offline_access. Para saber mais sobre esses escopos, consulte uma lista completa de escopos no Portal do Desenvolvedor Qlik em Escopos.
-
Clientes DCR não aprovados são excluídos automaticamente após uma hora. Se nenhum administrador do locatário aprovar o cliente no aplicativo de terceiros dentro desse período, o cliente será excluído e os usuários deverão criar a conexão novamente.
Configurando as configurações de DCR
Configure as configurações de Dynamic Client Registration para controlar como os aplicativos cliente OAuth podem registrar clientes OAuth em seu locatário.
Configurando o DCR em Qlik Cloud
Faça o seguinte:
-
No centro de atividades Administração, acesse Configurações > Segurança.
-
Habilite o Registro dinâmico de clientes.
Quando o DCR está desativado, nenhum novo cliente pode ser registrado dinamicamente. Os clientes existentes registrados dinamicamente permanecem funcionais até que você os remova manualmente ou revogue sua aprovação.
-
Em Métodos de autenticação permitidos, selecione os métodos de autenticação que os clientes registrados dinamicamente podem usar:
-
Segredo do cliente: Permite clientes confidenciais, como aplicativos web com back-ends seguros.
-
Segredo do cliente + Nenhum: Permite tanto clientes confidenciais quanto clientes públicos.
-
Nenhum: Permite clientes públicos, como aplicativos de página única ou aplicativos nativos.
Aplicativos que tentam se registrar com um método não permitido pela sua política são rejeitados.
Para mais informações sobre esses métodos de autenticação, consulte a seguinte seção Métodos de autenticação.
-
Configurando o DCR no aplicativo cliente OAuth
Depois de configurar o DCR em Qlik Cloud, configure a conexão DCR no seu aplicativo cliente OAuth. Os detalhes da conexão variam de acordo com o caso de uso.
Faça o seguinte:
-
Use a URL de conexão para o seu caso de uso ao configurar a conexão no aplicativo cliente OAuth:
Caso de uso Formato da URL de conexão Clientes MCP ou GenAI https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp Para mais informações sobre a configuração do MCP, consulte Conectando-se ao servidor Qlik MCP.
Outros aplicativos cliente OAuth https://<tenant-id>.<region>.qlikcloud.com -
Revise o comportamento de aprovação e consentimento para clientes DCR recém-registrados:
-
Verifique se novos clientes DCR exigem aprovação explícita do locatário antes de poderem ser usados. No aplicativo de terceiros, conceda aprovação quando solicitado.
-
A primeira conexão aprovada usa o consentimento Obrigatório.
-
Após a aprovação, edite o cliente em Qlik Cloud e altere seu método de consentimento para Confiável, se isso estiver de acordo com a sua política de segurança.
A aprovação do locatário estabelece confiança no nível do locatário entre o seu locatário Qlik Cloud e o aplicativo cliente OAuth. Depois que um administrador do locatário se conectar, autenticar e aprovar a solicitação de consentimento, outros usuários poderão se conectar a Qlik Cloud por meio do mesmo aplicativo OAuth sem exigir sua própria aprovação de consentimento.
O método de consentimento é gerenciado por cliente após a aprovação. Para obter mais informações, consulte Criando e gerenciando clientes OAuth.
-
Métodos de autenticação
Ao configurar as definições de DCR, você pode especificar quais métodos de autenticação os clientes registrados dinamicamente têm permissão para usar. Os métodos de autenticação a seguir estão disponíveis:
-
Segredo do cliente: Permite clientes confidenciais que se autenticam usando um segredo do cliente. O cliente recebe um segredo do cliente ao ser registrado. Isso inclui ambos os métodos de autenticação client_secret_basic e client_secret_post.
-
Nenhum: Permite clientes públicos que não usam um segredo do cliente. Esses clientes usam o fluxo de código de autorização com PKCE (Proof Key for Code Exchange) para autenticação.
Por padrão, os clientes registrados dinamicamente usam o método de autenticação client_secret_basic, a menos que especificado de outra forma durante o registro.
Gerenciando clientes DCR
Gerenciamento de múltiplos cadastros de fornecedores
Muitos aplicativos cliente OAuth registram dinamicamente um único cliente OAuth com Qlik Cloud. Os usuários do aplicativo compartilham o mesmo cliente OAuth.
Alguns aplicativos cliente OAuth registram dinamicamente vários clientes OAuth, um por usuário. Este comportamento foi observado com:
-
Anthropic Claude
-
Antigravidade
Se você vir muitos clientes DCR do mesmo fornecedor, verifique como esse aplicativo cliente OAuth registra clientes e se há uma opção de conector compartilhado disponível.
Para o Anthropic Claude, Qlik está explorando um conector MCP Qlik Cloud dedicado para o diretório da Anthropic. Se aceito pela Anthropic, o conector pode ajudar a resolver o problema de múltiplos registros. Até que esteja disponível, se múltiplos registros DCR forem uma preocupação para você, siga a configuração estática do Claude OAuth em Conectando ao Claude.
Excluindo clientes OAuth em massa
Se o seu locatário tiver muitos clientes OAuth, faça o seguinte:
-
Use a filtragem na lista de clientes OAuth para encontrar clientes por fornecedor ou padrão de nomenclatura.
-
Selecione os clientes correspondentes.
-
Exclua os clientes selecionados em massa.
Identificando clientes registrados dinamicamente
Os clientes registrados dinamicamente podem ser diferenciados dos clientes criados manualmente das seguintes maneiras:
-
No Administração, a lista de clientes OAuth exibe uma coluna Origem. Os clientes DCR têm um valor de origem de DCR, e os clientes criados manualmente têm um valor de origem de User.
-
As respostas da API incluem um campo createdByType definido como dcr para clientes registrados dinamicamente e user para clientes criados manualmente.
Exemplo de acesso ao MCP
Um caso de uso para o DCR é o onboarding de clientes OAuth para integrações de servidor MCP Qlik . O DCR não se limita ao MCP e pode ser usado por outros aplicativos cliente OAuth compatíveis. Para conexões baseadas em MCP, o administrador do locatário geralmente cria a primeira conexão e aprova o cliente antes que outros usuários se conectem.
Para orientações de administração e conexão do MCP, consulte: