Saltar al contenido principal

Cómo registrar y verificar una aplicación OAuth de AtomicMCP

Usa este procedimiento para conectar una aplicación interna, un agente, una automatización u otro producto compatible con MCP.

Antes de comenzar

El cliente debe admitir MCP Streamable HTTP, OAuth Authorization Code, PKCE S256, tokens Bearer, rotación de refresh tokens y una URL de callback HTTPS estable.

Paso 1: Preparar el callback

Elige la URL exacta que atenderá tu aplicación:

https://tu-app.example.com/oauth/atomicat/callback

AtomicMCP compara el callback de forma exacta, incluidos esquema, host, ruta, puerto y barra final.

Paso 2: Crear la aplicación OAuth

  1. Inicia sesión en Atomicat.
  2. Abre Configuración → Integraciones.
  3. En Aplicaciones OAuth de AtomicMCP, selecciona Crear aplicación.
  4. Introduce el nombre y el callback exacto.
  5. Selecciona los scopes máximos que podrá solicitar.
  6. Guarda la aplicación y copia el Client ID, la URL de verificación y el JSON.

Paso 3: Publicar el documento de verificación

Sirve el JSON generado en cada origen de callback:

https://tu-app.example.com/.well-known/atomicat-oauth-client.json
{
"clientId": "app_client_id_generado",
"challenge": "desafio_de_dominio_generado"
}

Devuelve JSON público mediante HTTPS, sin autenticación ni redirecciones. Los valores deben coincidir exactamente con Atomicat.

Paso 4: Verificar la aplicación

Vuelve a Configuración → Integraciones y selecciona Verificar. Corrige cualquier error de DNS, TLS, HTTP o JSON antes de continuar.

Paso 5: Configurar OAuth

Authorization: https://mcp.atomicat.com.br/oauth/authorize
Token: https://mcp.atomicat.com.br/oauth/token
Revocation: https://mcp.atomicat.com.br/oauth/revoke
MCP: https://mcp.atomicat.com.br/mcp
Resource: https://mcp.atomicat.com.br
Client type: Public
PKCE method: S256

Solicita solo los scopes necesarios, por ejemplo sites pages. Todos deben estar permitidos por la aplicación.

Paso 6: Completar la autorización

  1. Genera un state y un verifier PKCE criptográficamente aleatorios.
  2. Redirige al endpoint de autorización con Client ID, callback exacto, scopes, resource, state y desafío S256.
  3. Valida el state en el callback.
  4. Intercambia el código de un solo uso con el verifier original.
  5. Conserva access tokens y refresh tokens en el servidor cuando sea posible.

Paso 7: Probar el ciclo MCP

  1. Conecta al endpoint Streamable HTTP con el access token.
  2. Completa initialize y la notificación initialized.
  3. Ejecuta tools/list y confirma los grupos autorizados.
  4. Ejecuta una herramienta de lectura de bajo riesgo.
  5. Prueba la rotación del refresh token.
  6. Desconecta la aplicación y confirma que la siguiente solicitud falla inmediatamente.
  7. Autoriza de nuevo y confirma la conexión.

Actualizar scopes o callbacks

  • Scopes añadidos: actualiza los scopes solicitados, desconecta y autoriza de nuevo.
  • Scopes eliminados: desconecta los grants existentes y vuelve a autorizar.
  • Callback modificado: publica el documento en el nuevo origen, actualiza la aplicación y verifícala de nuevo.

Documentación relacionada

Preguntas frecuentes

¿Por qué mi token tiene menos scopes que la aplicación?

Los tokens reciben los scopes válidos solicitados explícitamente. Los scopes permitidos solo definen el máximo.

¿Por qué falló la verificación?

Confirma que la URL well-known usa HTTPS, es pública, devuelve JSON directamente y contiene el Client ID y el desafío exactos.

¿Debo reconectar después de cambiar los scopes?

Sí. Los grants existentes conservan sus scopes originales. Desconecta y autoriza de nuevo.