Configurando registro dinâmico de cliente OAuth
Registro Dinâmico de Cliente OAuth (DCR) é uma capacidade OAuth no nível do locatário que permite que aplicativos cliente OAuth compatíveis registrem clientes OAuth dinamicamente. Nesse contexto, um aplicativo cliente OAuth compatível é aquele que oferece suporte ao protocolo DCR OAuth 2.0 e atende aos requisitos da política do seu locatário.
Use DCR quando seu locatário precisar integrar vários clientes OAuth com menos configuração manual, enquanto ainda aplica controles de locatário para autenticação, consentimento do usuário e gerenciamento de escopo. O principal caso de uso para DCR é conectar clientes de servidor do Protocolo de Contexto de Modelo (MCP), mas você também pode usá-lo para outros aplicativos de terceiros compatíveis. Se você preferir criar e manter cada cliente diretamente, use a configuração manual de cliente OAuth em vez disso. Para obter detalhes sobre a configuração manual, consulte Criando clientes OAuth.
Publicação e consentimento são controles separados:
-
Publicação restringe se um cliente OAuth pode ser usado por outros locatários na mesma região.
-
Método de consentimento (Obrigatório ou Confiável) controla se os usuários são solicitados durante a autorização.
Para detalhes sobre a configuração manual e o comportamento de consentimento, incluindo restrições de publicação, consulte Criando clientes OAuth e Criando e gerenciando clientes OAuth.
Pré-requisitos e advertências
Pré-requisitos:
-
Você é um administrador de locatários em Qlik Cloud.
Precauções:
-
Quando o DCR está habilitado, aplicativos cliente OAuth compatíveis podem solicitar o registro do cliente OAuth em seu locatário de acordo com sua política de DCR. Revise seus métodos de autenticação permitidos e processo de aprovação antes de habilitar o DCR em produção.
-
Clientes criados via DCR são inicialmente atribuídos aos user_default, mcp:execute e offline_access escopos. Para saber mais sobre esses escopos, consulte uma lista completa de escopos no Portal do Desenvolvedor Qlik em Escopos.
-
Clientes DCR não aprovados são automaticamente excluídos após uma hora. Se nenhum administrador de locatário aprovar o cliente no aplicativo de terceiros dentro desse período, o cliente é excluído e os usuários devem criar a conexão novamente.
Configurando as configurações DCR
Configure as configurações de Registro Dinâmico de Cliente para controlar como aplicativos cliente OAuth podem registrar clientes OAuth em seu locatário.
Configurando DCR em Qlik Cloud
Faça o seguinte:
-
No centro de atividades de Administração, clique em Configurações.
-
Habilitar Registro dinâmico de cliente.
Quando o DCR está desativado, nenhum novo cliente pode ser registrado dinamicamente. Clientes dinamicamente registrados existentes permanecem funcionais até que você os remova manualmente ou revogue a aprovação deles.
-
Selecione os métodos de autenticação que clientes registrados dinamicamente têm permissão para usar:
-
Segredo do cliente: Para clientes confidenciais (aplicativos web com backends seguros)
-
Nenhum: Para clientes públicos (aplicativos de página única ou aplicativos nativos)
Você pode selecionar vários métodos de autenticação. Aplicações que tentam se registrar com um método não permitido pela sua política são rejeitadas.
Para obter mais informações sobre esses métodos de autenticação, consulte a seguinte seção Métodos de autenticação.
-
Configurando DCR em aplicativo cliente OAuth
Após configurar o DCR em Qlik Cloud, configure a conexão DCR em seu aplicativo cliente OAuth. Os detalhes da conexão diferem por caso de uso.
Faça o seguinte:
-
Use a URL de conexão para o seu caso de uso ao configurar a conexão no aplicativo cliente OAuth:
Caso de uso Formato da URL de conexão Clientes MCP ou GenAI https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp Para obter mais informações de configuração do MCP, consulte Conectando-se ao servidor Qlik MCP.
Outras aplicações cliente OAuth https://<tenant-id>.<region>.qlikcloud.com -
Revise o comportamento de aprovação e consentimento para clientes DCR recém-registrados:
-
Verifique se novos clientes DCR exigem aprovação explícita do locatário antes que possam ser usados. No aplicativo de terceiros, conceda aprovação quando solicitado.
-
A primeira conexão aprovada usa Obrigatório consentimento.
-
Após aprovação, edite o cliente em Qlik Cloud e altere seu método de consentimento para Confiável, se isso corresponder à sua política de segurança.
A aprovação do locatário estabelece confiança em nível de locatário entre o seu Qlik Cloud locatário e o aplicativo cliente OAuth. Depois que um administrador de locatário se conecta, autentica e aprova a solicitação de consentimento, outros usuários podem se conectar a Qlik Cloud através do mesmo aplicativo OAuth sem a necessidade de sua própria aprovação de consentimento.
O método de consentimento é gerenciado por cliente após aprovação. Para obter mais informações, consulte Criando e gerenciando clientes OAuth.
-
Métodos de autenticação
Ao configurar as definições de DCR, é possível especificar quais métodos de autenticação os clientes registrados dinamicamente podem usar. Os seguintes métodos de autenticação estão disponíveis:
-
Segredo do cliente: Permite que clientes confidenciais que se autenticam usando um segredo do cliente. O cliente recebe um segredo do cliente quando registrado. Isso inclui ambos os métodos de autenticação client_secret_basic e client_secret_post.
-
Nenhum: Permite clientes públicos que não usam um segredo do cliente. Esses clientes usam fluxo de código de autorização com PKCE (Chave de Prova para Troca de Código) para autenticação.
Por padrão, clientes registrados dinamicamente usam o client_secret_basic método de autenticação, a menos que especificado de outra forma durante o registro.
Gerenciando clientes DCR
Gerenciando múltiplas inscrições de fornecedores
Muitos aplicativos clientes OAuth registram dinamicamente um único cliente OAuth com Qlik Cloud. Usuários do aplicativo compartilham o mesmo cliente OAuth.
Algumas aplicações cliente OAuth registram dinamicamente múltiplos clientes OAuth, um por usuário. Este comportamento foi observado com:
-
Anthropic Claude
-
Antigravidade
Se você vir muitos clientes DCR do mesmo fornecedor, analise como aquela aplicação cliente OAuth registra clientes e se uma opção de conector compartilhado está disponível.
Para o Anthropic Claude, Qlik está explorando um Conector MCP dedicado Qlik Cloud para o diretório Anthropic. Se aceito pela Anthropic, o conector pode ajudar a resolver o problema de múltiplas inscrições. Enquanto não estiver disponível, se múltiplos registros DCR forem uma preocupação para você, siga a configuração OAuth estática do Claude em Conectando ao Claude.
Excluindo clientes OAuth em massa
Se o seu locatário tiver muitos clientes OAuth, faça o seguinte:
-
Use a filtragem na lista de clientes OAuth para encontrar clientes por fornecedor ou padrão de nomenclatura.
-
Selecione os clientes correspondentes.
-
Excluir os clientes selecionados em massa.
Identificando clientes registrados dinamicamente
Clientes registrados dinamicamente podem ser distinguidos de clientes criados manualmente das seguintes maneiras:
-
No Administração, a lista de clientes OAuth exibe uma coluna Origem. Clientes DCR têm um valor de origem de DCR, e clientes criados manualmente têm um valor de origem de User.
-
As respostas da API incluem um createdByType campo definido como dcr para clientes registrados dinamicamente e user para clientes criados manualmente.
Exemplo de acesso MCP
Um caso de uso para DCR é o onboarding de clientes OAuth para integrações de servidor Qlik MCP. DCR não se limita ao MCP e pode ser usado por outros aplicativos cliente OAuth compatíveis. Para conexões baseadas em MCP, o administrador de locatários geralmente cria a primeira conexão e aprova o cliente antes que outros usuários se conectem.
Para administração do MCP e orientação sobre conexão, consulte: