設定 OAuth 動態用戶端註冊
OAuth 動態用戶端註冊 (DCR) 是一種租用戶層級的 OAuth 功能,可讓相容的 OAuth 用戶端應用程式動態註冊 OAuth 用戶端。在此情境下,相容的 OAuth 用戶端應用程式是指支援 OAuth 2.0 DCR 通訊協定並符合您的租用戶原則要求者。
當您的租用戶需要上線多個 OAuth 用戶端,且手動設定較少,同時仍可套用租用戶控制項以用於驗證、使用者同意和範圍管理時,請使用 DCR。DCR 的主要使用案例是連線至模型內容通訊協定 (MCP) 伺服器用戶端,但您也可以將其用於其他相容的第三方應用程式。如果您偏好直接建立並維護每個用戶端,請改用手動 OAuth 用戶端設定。如需手動設定的詳細資訊,請參閱 建立 OAuth 用戶端。
發佈和同意是獨立的控制項:
-
發佈 決定 OAuth 用戶端是否可供相同區域中的其他租用戶使用。
-
同意方法 (必要 或 受信任) 控制使用者在授權期間是否會收到提示。
如需了解手動設定與同意行為的詳細資訊,包括發佈限制,請參閱建立 OAuth 用戶端與建立並管理 OAuth 用戶端。
先決條件和注意事項
必要條件:
-
您是 Qlik Cloud 中的租用戶管理員。
注意事項:
-
啟用 DCR 時,相容的 OAuth 用戶端應用程式可以根據您的 DCR 政策,在您的租用戶中要求 OAuth 用戶端註冊。在生產環境中啟用 DCR 之前,請檢閱您允許的驗證方法和核准程序。
-
DCR 建立的用戶端最初會被指派 user_default、mcp:execute 和 offline_access 範圍。欲深入瞭解這些範圍,請參閱 Qlik 開發人員入口網站上的完整範圍清單範圍。
-
未經核准的 DCR 用戶端會在一小時後自動刪除。如果在該期間內,沒有租用戶管理員核准第三方應用程式中的用戶端,用戶端就會被刪除,使用者必須再次建立連線。
配置 DCR 設定
設定動態用戶端註冊設定,以控制 OAuth 用戶端應用程式如何在您的租用戶中註冊 OAuth 用戶端。
在 Qlik Cloud 中設定 DCR
請執行下列動作:
-
在 管理 活動中心內,按一下 設定。
-
啟用 動態用戶端註冊。
當 DCR 停用時,沒有新的用戶端可以動態註冊。現有的動態註冊用戶端仍可正常運作,直到您手動移除它們或撤銷其核准。
-
選取允許動態註冊用戶端使用的驗證方法:
-
用戶端密碼:適用於機密用戶端 (具有安全後端的 Web 應用程式)
-
無:適用於公用用戶端 (單一頁面應用程式或原生應用程式)
您可以選取多個驗證方法。嘗試使用您的政策不允許的方法註冊的應用程式會遭到拒絕。
如需這些驗證方法的詳細資訊,請參閱下列區段驗證方法。
-
在 OAuth 用戶端應用程式中設定 DCR
在您於 Qlik Cloud 中設定 DCR 後,請在您的 OAuth 用戶端應用程式中設定 DCR 連線。連線詳細資料因使用案例而異。
請執行下列動作:
-
在 OAuth 用戶端應用程式中設定連線時,請使用適用於您的使用案例的連線 URL:
使用案例 連線 URL 格式 MCP 或 GenAI 客戶 https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp 如需更多 MCP 設定資訊,請參閱 連線至 Qlik MCP 伺服器。
其他 OAuth 用戶端應用程式 https://<tenant-id>.<region>.qlikcloud.com -
檢閱新註冊 DCR 用戶端的批准和同意行為:
-
確認新的 DCR 用戶端需要明確的租用戶核准才能使用。在第三方應用程式中,當系統提示時,授予核准。
-
第一個核准的連線使用 必要 同意。
-
審核通過後,在Qlik Cloud中編輯用戶端,並將其同意方法變更為受信任,如果這符合您的安全性原則。
租用戶核准在您的 Qlik Cloud 租用戶與 OAuth 用戶端應用程式之間建立租用戶層級信任。在租用戶管理員連線、驗證並核准同意要求之後,其他使用者可以透過相同的 OAuth 應用程式連線到 Qlik Cloud,而無需他們自己的同意核准。
同意方法在核准後依客戶進行管理。如需詳細資訊,請參閱建立並管理 OAuth 用戶端。
-
驗證方法
設定 DCR 設定時,您可以指定動態註冊的用戶端允許使用哪些驗證方法。有下列驗證方法可用:
-
用戶端密碼:允許使用用戶端密碼進行驗證的機密用戶端。用戶端在註冊時會收到用戶端密碼。這包括 client_secret_basic 和 client_secret_post 兩種驗證方法。
-
無:允許不使用用戶端密碼的公用用戶端。這些用戶端使用授權代碼流程搭配 PKCE (代碼交換證明金鑰) 進行驗證。
預設情況下,動態註冊的用戶端使用 client_secret_basic 驗證方法,除非在註冊時另有指定。
管理 DCR 客戶端
管理來自供應商的多個註冊
許多 OAuth 用戶端應用程式會動態地在 Qlik Cloud 註冊單一 OAuth 用戶端。應用程式的使用者共用相同的 OAuth 用戶端。
某些 OAuth 用戶端應用程式會動態註冊多個 OAuth 用戶端,每個使用者各一個。此行為已在以下情況中觀察到:
-
Anthropic Claude
-
反重力
如果您看到來自同一廠商的許多 DCR 用戶端,請檢閱該 OAuth 用戶端應用程式如何註冊用戶端,以及是否有共用連接器選項。
對於 Anthropic Claude,Qlik 正在探索一個專用於 Anthropic 目錄的 Qlik Cloud MCP 連接器。如果 Anthropic 接受,該連接器可以幫助解決多重註冊問題。在可用之前,如果多個 DCR 註冊是您關注的問題,追蹤 連接至 Claude 中的靜態 Claude OAuth 設定。
批次刪除 OAuth 用戶端
如果您的租用戶有許多 OAuth 用戶端,請執行以下操作:
-
使用篩選功能在 OAuth 用戶端清單中尋找廠商或命名模式的用戶端。
-
選取相符的用戶端。
-
批次刪除選取的用戶端。
識別動態註冊的用戶端
動態註冊的用戶端可透過以下方式與手動建立的用戶端區分:
-
在 管理 中,OAuth 用戶端清單會顯示一個 來源欄。DCR 用戶的來源值為 DCR,而手動建立的用戶的來源值為 User。
-
API 回應包含一個 createdByType 欄位,其值為 dcr (適用於動態註冊的用戶端),以及 user (適用於手動建立的用戶端)。
MCP 存取範例
DCR 的其中一個使用案例是註冊 OAuth 用戶端,以用於 Qlik MCP 伺服器整合。DCR 不限於 MCP,並可供其他相容的 OAuth 用戶端應用程式使用。對於基於 MCP 的連線,租用戶管理員通常會建立第一個連線並核准用戶端,然後其他使用者才能連線。
如需 MCP 管理與連線指引,請參閱: