Konfigurera OAuth dynamisk klientregistrering
OAuth Dynamic Client Registration (DCR) är en OAuth-funktion på klientorganisationsnivå som gör det möjligt för kompatibla OAuth-klientapplikationer att registrera OAuth-klienter dynamiskt. I detta sammanhang är en kompatibel OAuth-klientapplikation en som stöder OAuth 2.0 DCR-protokollet och uppfyller din klientorganisations policykrav.
Använd DCR när din klientorganisation behöver lägga till flera OAuth-klienter med mindre manuell konfiguration samtidigt som den fortfarande tillämpar klientorganisationskontroller för autentisering, användarmedgivande och omfångshantering. Det primära användningsområdet för DCR är att ansluta klienter till Model Context Protocol (MCP)-servern, men du kan även använda det för andra kompatibla tredjepartsapplikationer. Om du föredrar att skapa och underhålla varje klient direkt, använd manuell OAuth-klientkonfiguration istället. Detaljer om manuell installation finns i Skapa OAuth-klienter.
Publicering och samtycke är separata kontroller:
-
Publicering begränsar om en OAuth-klient kan användas av andra klientorganisationer i samma region.
-
Samtyckesmetod (Obligatorisk eller Betrodd) styr om användare uppmanas under auktorisering.
För information om manuell installation och samtyckesbeteende, inklusive publiceringsbegränsningar, se Skapa OAuth-klienter och Skapa och hantera OAuth-klienter.
Förutsättningar och varningar
Förutsättningar:
-
Du är huvudadministratör i Qlik Cloud.
Försiktighetsåtgärder:
-
När DCR är aktiverat kan kompatibla OAuth-klientapplikationer begära OAuth-klientregistrering i din klientorganisation enligt din DCR-policy. Granska dina tillåtna autentiseringsmetoder och godkännandeprocess innan du aktiverar DCR i produktion.
-
Klienter som skapats med DCR tilldelas initialt user_default, mcp:execute, och offline_access omfattningar. För att lära dig mer om dessa omfattningar, hitta en fullständig lista över omfattningar på Qlik Developer Portal Omfattningar.
-
Ej godkända DCR-klienter raderas automatiskt efter en timme. Om ingen klientorganisationsadministratör godkänner klienten i tredjepartsapplikationen inom den perioden, tas klienten bort och användare måste skapa kopplingen igen.
Konfigurera DCR-inställningar
Konfigurera inställningar för dynamisk klientregistrering för att styra hur OAuth-klientapplikationer kan registrera OAuth-klienter i din klientorganisation.
Konfigurera DCR i Qlik Cloud
Gör följande:
-
I Administration aktivitetscentret klickar du på Inställningar.
-
Aktivera Dynamisk klientregistrering.
När DCR är inaktiverat kan inga nya klienter registreras dynamiskt. Befintliga dynamiskt registrerade klienter förblir funktionella tills du manuellt tar bort dem eller återkallar deras godkännande.
-
Välj autentiseringsmetoderna som dynamiskt registrerade klienter tillåts använda:
-
Klienthemlighet: För konfidentiella klienter (webbapplikationer med säkra backend-system)
-
Ingen: För offentliga klienter (enkel-sida-applikationer eller inbyggda applikationer)
Du kan välja flera autentiseringsmetoder. Applikationer som försöker registrera sig med en metod som din policy inte tillåter avvisas.
För mer information om dessa autentiseringsmetoder, se följande delavsnitt Autentiseringsmetoder.
-
Konfigurering av DCR i OAuth-klient-app
När du har konfigurerat DCR i Qlik Cloud, konfigurera DCR-kopplingen i din OAuth-klientapplikation. Kopplingsdetaljerna varierar beroende på användningsfall.
Gör följande:
-
Använd kopplings-URL:en för ditt användningsfall när du konfigurerar kopplingen i OAuth-klientprogrammet:
Användningsfall Anslutnings-URL-format MCP eller GenAI-klienter https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp Mer information om MCP-konfiguration finns i Ansluta till Qlik MCP-servern.
Andra OAuth-klientapplikationer https://<tenant-id>.<region>.qlikcloud.com -
Granska godkännande- och samtyckesbeteendet för nyregistrerade DCR-klienter:
-
Verifiera att nya DCR-klienter kräver uttryckligt klientorganisationsgodkännande innan de kan användas. I tredjepartsapplikationen, godkänn när du uppmanas.
-
Den första godkända kopplingen använder Obligatoriskt samtycke.
-
Efter godkännande, redigera klienten i Qlik Cloud och ändra dess samtyckesmetod till Betrodd om det matchar din säkerhetspolicy.
Godkännande av klientorganisation upprättar förtroende på klientorganisationsnivå mellan din Qlik Cloud klientorganisation och OAuth-klientapplikationen. Efter att en klientorganisationsadministratör ansluter, autentiserar och godkänner samtyckesförfrågan, kan andra användare ansluta till Qlik Cloud via samma OAuth-applikation utan att behöva eget samtycke.
Metod för samtycke hanteras per klient efter godkännande. Mer information finns i Skapa och hantera OAuth-klienter.
-
Autentiseringsmetoder
När du konfigurerar DCR-inställningar kan du ange vilka autentiseringsmetoder dynamiskt registrerade klienter får använda. Följande autentiseringsmetoder är tillgängliga:
-
Klienthemlighet: Tillåter konfidentiella klienter som autentiserar med en klienthemlighet. Klienten får en klienthemlighet när den registreras. Detta inkluderar både client_secret_basic och client_secret_post autentiseringsmetoder.
-
Ingen: Tillåter offentliga klienter som inte använder en klienthemlighet. Dessa klienter använder flöde för auktoriseringskod med PKCE (Proof Key for Code Exchange) för autentisering.
Som standard använder dynamiskt registrerade klienter client_secret_basic autentiseringsmetoden om inget annat anges vid registreringen.
Hantera DCR-klienter
Hantering av flera registreringar från leverantörer
Många OAuth-klientprogram registrerar dynamiskt en enda OAuth-klient med Qlik Cloud. Användare av applikationen delar samma OAuth-klient.
Vissa OAuth-klientapplikationer registrerar dynamiskt flera OAuth-klienter, en per användare. Detta beteende har observerats med:
-
Anthropic Claude
-
Antigravitation
Om du ser många DCR-klienter från samma leverantör, granska hur den OAuth-klientapplikationen registrerar klienter och om ett delat koppling-alternativ är tillgängligt.
För Anthropic Claude, Qlik utforskar en dedikerad Qlik Cloud MCP-koppling för Anthropic-katalogen. Om det accepteras av Anthropic, kan kopplingen hjälpa till att lösa problemet med flera registreringar. Tills det blir tillgängligt, om flera DCR-registreringar är en oro för dig, följ den statiska Claude OAuth-konfigurationen i Ansluter till Claude.
Ta bort OAuth-klienter i grupp
Om din klientorganisation har många OAuth-klienter, gör följande:
-
Använd filtrering i listan över OAuth-klienter för att hitta klienter efter leverantör eller namngivningsmönster.
-
Välj matchande klienter.
-
Ta bort de valda klienterna i bulk.
Identifiering av dynamiskt registrerade klienter
Dynamiskt registrerade klienter kan skiljas från manuellt skapade klienter på följande sätt:
-
I Administration visar OAuth-klientlistan en Källa-kolumn. DCR-klienter har ett källvärde på DCR, och manuellt skapade klienter har ett källvärde på User.
-
API-svar inkluderar ett createdByType fält inställt på dcr för dynamiskt registrerade klienter och user för manuellt skapade klienter.
Exempel på MCP-åtkomst
Ett användningsfall för DCR är att registrera OAuth-klienter för Qlik MCP-serverintegrationer. DCR är inte begränsat till MCP och kan användas av andra kompatibla OAuth-klientapplikationer. För MCP-baserade kopplingar skapar klientorganisationsadministratören vanligtvis den första kopplingen och godkänner klienten innan andra användare ansluter.
För MCP-administration och kopplingsvägledning, se: