設定 OAuth 動態用戶端註冊 | Qlik Cloud 說明
跳到主要內容 跳至補充內容

設定 OAuth 動態用戶端註冊

上次更新:2026/9/30

OAuth 動態用戶端註冊 (DCR) 是一項租用戶層級的 OAuth 功能,可讓相容的 OAuth 用戶端應用程式動態註冊 OAuth 用戶端。在此情境下,相容的 OAuth 用戶端應用程式是指支援 OAuth 2.0 DCR 通訊協定,且符合您租用戶原則需求的應用程式。

當您的租用戶需要以較少的手動設定讓多個 OAuth 用戶端上線,同時仍套用驗證、使用者同意與範圍管理的租用戶控制項時,請使用 DCR。DCR 的主要使用案例是連線 Model Context Protocol (MCP) 伺服器用戶端,但您也可以將其用於其他相容的第三方應用程式。如果您偏好直接建立與維護每個用戶端,請改用手動 OAuth 用戶端設定。如需手動設定的詳細資訊,請參閱 建立 OAuth 用戶端。

資訊備註

發布與同意是各自獨立的控制項:

  • 發布會限制 OAuth 用戶端是否可供相同區域中的其他租用戶使用。

  • 同意方法 (必要或 受信任) 控制在授權期間是否提示使用者。

如需手動設定與同意行為(包含發布限制)的詳細資訊,請參閱 建立 OAuth 用戶端 和 建立並管理 OAuth 用戶端。

先決條件與注意事項

必要條件:

  • 您是 Qlik Cloud 中的租用戶管理員。

注意事項:

  • 啟用 DCR 時,相容的 OAuth 用戶端應用程式可以根據您的 DCR 政策,在您的租用戶中要求 OAuth 用戶端註冊。在生產環境中啟用 DCR 之前,請檢閱您允許的身分驗證方法與核准流程。

  • 透過 DCR 建立的用戶端最初會獲指派 user_default、mcp:execute 和 offline_access 範圍。若要深入瞭解這些範圍, 請參閱 Qlik 開發人員入口網站範圍上的完整範圍清單。

  • 未核准的 DCR 用戶端會在一小時後自動刪除。若沒有租用戶管理員在該期間內於第三方應用程式中核准用戶端,該用戶端將會被刪除,且使用者必須重新建立連線。

設定 DCR 設定

設定動態用戶端註冊設定,以控制 OAuth 用戶端應用程式如何在您的租用戶中註冊 OAuth 用戶端。

在 Qlik Cloud 中設定 DCR

請執行下列動作:

  1. 在 管理 活動中心,前往 設定 > 安全性。

  2. 啟用 動態用戶端註冊。

    當停用 DCR 時,無法動態註冊新用戶端。現有動態註冊的用戶端會維持正常運作,直到您手動將其移除或撤銷其核准為止。

  3. 從允許的驗證方法中,選取動態註冊的用戶端可以使用的驗證方法:

    • 用戶端密碼:允許機密用戶端,例如具有安全後端的 Web 應用程式。

    • 用戶端密碼 + 無:同時允許機密用戶端與公用用戶端。

    • 無:允許公用用戶端,例如單一頁面應用程式或原生應用程式。

    嘗試使用您的原則不允許的方法註冊的應用程式將會遭到拒絕。

    如需這些驗證方法的詳細資訊,請參閱下列區段 身分驗證方法。

在 OAuth 用戶端應用程式中設定 DCR

在 Qlik Cloud 中設定 DCR 之後,請在您的 OAuth 用戶端應用程式中設定 DCR 連線。連線詳細資料因使用案例而異。

請執行下列動作:

  1. 在 OAuth 用戶端應用程式中設定連線時,請使用適用於您使用案例的連線 URL:

    使用案例 連線 URL 格式
    MCP 或 GenAI 用戶端 https://<tenant-id>.<region>.qlikcloud.com/api/ai/mcp

    如需更多 MCP 設定資訊,請參閱連線至 Qlik MCP 伺服器。

    其他 OAuth 用戶端應用程式 https://<tenant-id>.<region>.qlikcloud.com
  2. 檢視新註冊 DCR 用戶端的核准與同意行為:

    • 確認新的 DCR 用戶端需要明確的租用戶核准才能使用。在第三方應用程式中,於收到提示時授予核准。

    • 第一個已核准的連線使用 必要 同意。

    • 核准後,在 Qlik Cloud 中編輯用戶端,若符合您的安全性原則,請將其同意方式變更為 Trusted。

    租用戶核准會在您的 Qlik Cloud 租用戶與 OAuth 用戶端應用程式之間建立租用戶層級的信任。在租用戶管理員連線、驗證並核准同意請求後,其他使用者即可透過相同的 OAuth 應用程式連線至 Qlik Cloud,而無須個別的同意核准。

    同意方式在核准後依各用戶端進行管理。如需詳細資訊,請參閱建立並管理 OAuth 用戶端。

身分驗證方法

在設定 DCR 設定時,您可以指定允許動態註冊的用戶端使用哪些驗證方法。有下列驗證方法可用:

  • 用戶端密碼:允許使用用戶端密碼進行驗證的機密用戶端。用戶端在註冊時會收到用戶端密鑰。這包含 client_secret_basic 與 client_secret_post 兩種驗證方法。

  • 無:允許不使用用戶端密碼的公用用戶端。這些用戶端使用搭配 PKCE (Proof Key for Code Exchange) 的授權碼流程進行身分驗證。

依預設,動態註冊的用戶端會使用 client_secret_basic 驗證方法,除非在註冊時另有指定。

管理 DCR 用戶端

管理來自廠商的多筆註冊

許多 OAuth 用戶端應用程式會向 Qlik Cloud 動態註冊單一 OAuth 用戶端。應用程式的使用者共用相同的 OAuth 用戶端。

某些 OAuth 用戶端應用程式會動態註冊多個 OAuth 用戶端,每位使用者一個。已在下列項目中觀察到此行為:

  • Anthropic Claude

  • 反重力

如果您看到許多來自相同廠商的 DCR 用戶端,請檢視該 OAuth 用戶端應用程式註冊用戶端的方式,以及是否有可用的共用連接器選項。

針對 Anthropic Claude,Qlik 正在探索適用於 Anthropic 目錄的專用 Qlik Cloud MCP 連接器。若獲 Anthropic 接受,此連接器將有助於解決重複註冊問題。在此功能可用之前,如果您對多個 DCR 註冊有所顧慮,請追蹤 連接至 Claude 中的靜態 Claude OAuth 設定。

批次刪除 OAuth 用戶端

如果您的租用戶有許多 OAuth 用戶端,請執行下列操作:

  1. 在 OAuth 用戶端清單中使用篩選功能,依廠商或命名模式尋找用戶端。

  2. 選取相符的用戶端。

  3. 批次刪除選取的客戶。

識別動態註冊的用戶端

動態註冊的用戶端可透過下列方式與手動建立的用戶端進行區分:

  • 在 管理 中,OAuth 用戶端清單會顯示來源欄位。DCR 用戶端的來源值為 DCR,而手動建立的用戶端來源值為 User。

  • API 回應包含一個 createdByType 欄位,動態註冊的用戶端會設定為 dcr,手動建立的用戶端則會設定為 user。

MCP 存取範例

DCR 的一個使用案例是為 Qlik MCP 伺服器整合導入 OAuth 用戶端。DCR 不僅限於 MCP,亦可供其他相容的 OAuth 用戶端應用程式使用。對於以 MCP 為基礎的連線,租用戶管理員通常會建立第一個連線,並在其他使用者連線之前核准用戶端。

如需 MCP 管理與連線指引,請參閱:

此頁面是否對您有幫助?

若您發現此頁面或其內容有任何問題——錯字、遺漏步驟或技術錯誤——請告知我們!