Настройка динамической регистрации клиентов OAuth
Динамическая регистрация клиентов OAuth (DCR) — это возможность OAuth на уровне клиента, которая позволяет совместимым клиентским приложениям OAuth регистрировать клиенты OAuth динамически. В этом контексте совместимым клиентским приложением OAuth является то, которое поддерживает протокол OAuth 2.0 DCR и соответствует требованиям политики вашего клиента.
Используйте DCR, когда вашему клиенту необходимо подключить несколько клиентов OAuth с меньшим количеством ручных настроек, при этом применяя клиентские элементы управления для аутентификации, согласия пользователя и управления областями. Основное применение DCR — подключение клиентов сервера Model Context Protocol (MCP), но его также можно использовать для других совместимых сторонних приложений. Если вы предпочитаете создавать и поддерживать каждого клиента напрямую, используйте ручную настройку клиента OAuth вместо этого. Для получения подробной информации о ручной настройке см. Создание клиентов OAuth.
Публикация и согласие являются отдельными элементами управления:
-
Публикация ограничивает возможность использования клиента OAuth другими клиентами в том же регионе.
-
Метод согласия (Обязательный или Доверенный) определяет, будут ли пользователям предлагаться запросы во время авторизации.
Для получения подробной информации о ручной настройке и поведении согласия, включая ограничения публикации, см. Создание клиентов OAuth и Создание клиентов OAuth и управление ими.
Предварительные требования и предостережения
Предварительные требования:
-
Вы — администратор клиента в Qlik Cloud.
Меры предосторожности:
-
Когда DCR включен, совместимые клиентские приложения OAuth могут запрашивать регистрацию клиента OAuth в вашем клиенте в соответствии с вашей политикой DCR. Просмотрите разрешенные методы аутентификации и процесс утверждения, прежде чем включать DCR в рабочей среде.
-
Клиентам, созданным DCR, изначально назначаются области user_default, mcp:execute и offline_access. Чтобы узнать больше об этих областях, см. полный список областей на Портале разработчиков Qlik Области.
-
Неодобренные клиенты DCR автоматически удаляются через один час. Если ни один администратор клиента не одобрит клиента в стороннем приложении в течение этого периода, клиент удаляется, и пользователям придется создать подключение снова.
Настройка параметров DCR
Настройте параметры динамической регистрации клиентов, чтобы контролировать, как клиентские приложения OAuth могут регистрировать клиенты OAuth в вашем клиенте.
Настройка DCR в Qlik Cloud
Выполните следующие действия.
-
В центре Администрирование активности нажмите Параметры.
-
Включить Динамическую регистрацию клиентов.
Когда DCR отключен, новые клиенты не могут быть зарегистрированы динамически. Существующие динамически зарегистрированные клиенты продолжают работать, пока вы не удалите их вручную или не отзовете их одобрение.
-
Выберите методы аутентификации, которые разрешено использовать динамически зарегистрированным клиентам:
-
Секрет клиента: Для конфиденциальных клиентов (веб-приложения с безопасными серверными частями)
-
Нет: Для общедоступных клиентов (одностраничные приложения или нативные приложения)
Вы можете выбрать несколько методов проверки подлинности. Приложения, пытающиеся зарегистрироваться методом, не разрешенным вашей политикой, отклоняются.
Для получения дополнительной информации об этих методах аутентификации см. следующий раздел Методы проверки подлинности.
-
Настройка DCR в клиентском приложении OAuth
После настройки DCR в Qlik Cloud, настройте подключение DCR в вашем клиентском приложении OAuth. Детали подключения отличаются в зависимости от варианта использования.
Выполните следующие действия.
-
Используйте URL-адрес подключения для вашего варианта использования при настройке подключения в клиентском приложении OAuth:
Вариант использования Формат URL-адреса подключения MCP или GenAI клиенты https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp Для получения дополнительной информации о конфигурации MCP см. Подключение к Qlik серверу MCP.
Другие клиентские приложения OAuth https://<tenant-id>.<region>.qlikcloud.com -
Просмотрите поведение при одобрении и согласии для недавно зарегистрированных клиентов DCR:
-
Убедитесь, что новые клиенты DCR требуют явного одобрения клиента, прежде чем их можно будет использовать. В стороннем приложении предоставьте разрешение по запросу.
-
Первое утвержденное подключение использует обязательное согласие.
-
После утверждения, отредактируйте клиента в Qlik Cloud и измените его метод согласия на Доверенное, если это соответствует вашей политике безопасности.
Одобрение клиента устанавливает доверие на уровне клиента между вашим Qlik Cloud клиентом и клиентским приложением OAuth. После того как администратор клиента подключится, пройдет аутентификацию и одобрит запрос на согласие, другие пользователи смогут подключиться к Qlik Cloud через то же приложение OAuth без необходимости получения собственного одобрения согласия.
Метод согласия управляется для каждого клиента после утверждения. Для получения дополнительной информации см. раздел Создание клиентов OAuth и управление ими.
-
Методы проверки подлинности
При настройке параметров DCR вы можете указать, какие методы аутентификации разрешено использовать динамически зарегистрированным клиентам. Доступны следующие методы аутентификации:
-
Секрет клиента: Позволяет конфиденциальным клиентам, которые аутентифицируются с использованием секрета клиента. Клиент получает секрет клиента при регистрации. Это включает в себя как client_secret_basic, так и client_secret_post методы аутентификации.
-
Отсутствует: Позволяет общедоступным клиентам, которые не используют секрет клиента. Эти клиенты используют поток кода авторизации с PKCE (Proof Key for Code Exchange) для аутентификации.
По умолчанию динамически зарегистрированные клиенты используют client_secret_basic метод аутентификации, если иное не указано при регистрации.
Управление клиентами DCR
Управление несколькими регистрациями от поставщиков
Многие клиентские приложения OAuth динамически регистрируют один клиент OAuth в Qlik Cloud. Пользователи приложения используют один и тот же клиент OAuth.
Некоторые клиентские приложения OAuth динамически регистрируют несколько клиентов OAuth, по одному на пользователя. Такое поведение наблюдалось с:
-
Anthropic Claude
-
Антигравитация
Если вы видите много клиентов DCR от одного поставщика, проверьте, как это клиентское приложение OAuth регистрирует клиентов и доступна ли опция общего коннектора.
Для Anthropic Claude, Qlik рассматривает выделенный Qlik Cloud коннектор MCP для каталога Anthropic. В случае одобрения Anthropic, коннектор может помочь решить проблему множественной регистрации. Пока это не станет доступно, если несколько регистраций DCR вызывают у вас беспокойство, следить за статической конфигурацией Claude OAuth в Подключение к Claude.
Удаление клиентов OAuth массово
Если у вашего клиента много клиентов OAuth, выполните следующие действия:
-
Используйте фильтрацию в списке OAuth клиентов, чтобы найти клиентов по поставщику или шаблону именования.
-
Выберите подходящих клиентов.
-
Удалить выбранных клиентов массово.
Идентификация динамически зарегистрированных клиентов
Динамически зарегистрированные клиенты можно отличить от созданных вручную клиентов следующими способами:
-
В Администрирование список клиентов OAuth отображает столбец Source. Клиенты DCR имеют исходное значение DCR, а клиенты, созданные вручную, имеют исходное значение User.
-
Ответы API включают createdByType поле, установленное в значение dcr для динамически зарегистрированных клиентов и user для клиентов, созданных вручную.
Пример доступа к MCP
Один из вариантов использования DCR — подключение клиентов OAuth для интеграций с сервером Qlik MCP. DCR не ограничивается MCP и может использоваться другими совместимыми клиентскими приложениями OAuth. Для подключений на основе MCP администратор клиента обычно создает первое подключение и утверждает клиента, прежде чем другие пользователи подключатся.
По вопросам администрирования MCP и рекомендациям по подключению см.: