Cómo registrar y verificar una aplicación OAuth de AtomicMCP
Usa este procedimiento para conectar una aplicación interna, un agente, una automatización u otro producto compatible con MCP.
Antes de comenzar
El cliente debe admitir MCP Streamable HTTP, OAuth Authorization Code, PKCE S256, tokens Bearer, rotación de refresh tokens y una URL de callback HTTPS estable.
Paso 1: Preparar el callback
Elige la URL exacta que atenderá tu aplicación:
https://tu-app.example.com/oauth/atomicat/callback
AtomicMCP compara el callback de forma exacta, incluidos esquema, host, ruta, puerto y barra final.
Paso 2: Crear la aplicación OAuth
- Inicia sesión en Atomicat.
- Abre Configuración → Integraciones.
- En Aplicaciones OAuth de AtomicMCP, selecciona Crear aplicación.
- Introduce el nombre y el callback exacto.
- Selecciona los scopes máximos que podrá solicitar.
- Guarda la aplicación y copia el Client ID, la URL de verificación y el JSON.
Paso 3: Publicar el documento de verificación
Sirve el JSON generado en cada origen de callback:
https://tu-app.example.com/.well-known/atomicat-oauth-client.json
{
"clientId": "app_client_id_generado",
"challenge": "desafio_de_dominio_generado"
}
Devuelve JSON público mediante HTTPS, sin autenticación ni redirecciones. Los valores deben coincidir exactamente con Atomicat.
Paso 4: Verificar la aplicación
Vuelve a Configuración → Integraciones y selecciona Verificar. Corrige cualquier error de DNS, TLS, HTTP o JSON antes de continuar.
Paso 5: Configurar OAuth
Authorization: https://mcp.atomicat.com.br/oauth/authorize
Token: https://mcp.atomicat.com.br/oauth/token
Revocation: https://mcp.atomicat.com.br/oauth/revoke
MCP: https://mcp.atomicat.com.br/mcp
Resource: https://mcp.atomicat.com.br
Client type: Public
PKCE method: S256
Solicita solo los scopes necesarios, por ejemplo sites pages. Todos deben estar permitidos por la aplicación.
Paso 6: Completar la autorización
- Genera un state y un verifier PKCE criptográficamente aleatorios.
- Redirige al endpoint de autorización con Client ID, callback exacto, scopes, resource, state y desafío S256.
- Valida el state en el callback.
- Intercambia el código de un solo uso con el verifier original.
- Conserva access tokens y refresh tokens en el servidor cuando sea posible.
Paso 7: Probar el ciclo MCP
- Conecta al endpoint Streamable HTTP con el access token.
- Completa
initializey la notificación initialized. - Ejecuta
tools/listy confirma los grupos autorizados. - Ejecuta una herramienta de lectura de bajo riesgo.
- Prueba la rotación del refresh token.
- Desconecta la aplicación y confirma que la siguiente solicitud falla inmediatamente.
- Autoriza de nuevo y confirma la conexión.
Actualizar scopes o callbacks
- Scopes añadidos: actualiza los scopes solicitados, desconecta y autoriza de nuevo.
- Scopes eliminados: desconecta los grants existentes y vuelve a autorizar.
- Callback modificado: publica el documento en el nuevo origen, actualiza la aplicación y verifícala de nuevo.
Documentación relacionada
- Aplicaciones OAuth para clientes MCP personalizados
- Seguridad de AtomicMCP
- Herramientas y categorías MCP
Preguntas frecuentes
¿Por qué mi token tiene menos scopes que la aplicación?
Los tokens reciben los scopes válidos solicitados explícitamente. Los scopes permitidos solo definen el máximo.
¿Por qué falló la verificación?
Confirma que la URL well-known usa HTTPS, es pública, devuelve JSON directamente y contiene el Client ID y el desafío exactos.
¿Debo reconectar después de cambiar los scopes?
Sí. Los grants existentes conservan sus scopes originales. Desconecta y autoriza de nuevo.