Skip to content

OAuth a MCP aplikace v účtu

Sekce OAuth a MCP aplikace obsahuje nastavení pro připojení externích aplikací k účtu Planfix.

Otevřete Správa účtu → API → OAuth a MCP aplikace. Tato sekce je dostupná administrátorům účtu a technickým administrátorům.

Obsahuje tři oblasti:

  • MCP — adresa MCP serveru a stručné pokyny pro připojení;
  • Aplikace vlastněné tímto účtem — OAuth aplikace vytvořené speciálně pro aktuální účet;
  • Aplikace třetích stran — obecná politika a aplikace explicitně schválené v účtu.

MCP

V této části je zobrazena URL Planfix MCP:

https://mcp.planfix.com/mcp

Uživatel obvykle pouze přidá tuto URL do kompatibilního MCP klienta a dokončí OAuth přihlášení. Název účtu se vybere na stránce Planfix a není součástí URL. Postup krok za krokem viz Planfix MCP.

Aplikace vlastněné tímto účtem

Vytvořte aplikaci vlastněnou účtem, když je integrace určena pouze pro aktuální účet a externí klient potřebuje předem definované client_id.

Aplikace vlastněná účtem:

  • se nemůže připojit k jiným účtům;
  • je dostupná ve svém vlastnickém účtu bez ohledu na politiku aplikací třetích stran;
  • používá globální OAuth koncové body;
  • může pracovat s REST API nebo MCP v rámci vybraných rozsahů.

Vytvoření aplikace

  1. Vyberte Vytvořit aplikaci.
  2. Zadejte jasný název a popis.
  3. Vyberte typ OAuth klienta.
  4. Přidejte přesměrovací URI klienta.
  5. Vyberte minimální požadované úrovně přístupu.
  6. Uložte aplikaci a zkopírujte vygenerované přihlašovací údaje.
Typ klienta Kdy ho použít
Public Mobilní, desktopová nebo prohlížečová aplikace, nebo lokální MCP klient. Nevydává se secret; autorizaci chrání PKCE.
Confidential Serverová aplikace, která může bezpečně uložit client secret. Nikdy nezahrnujte secret do klientského kódu, mobilní aplikace nebo distribuovaného konfiguračního souboru.

Client secret je zobrazen po vytvoření confidential aplikace. Uložte ho do bezpečného správce tajemství.

Přesměrovací URI a oprávnění

Pro běžné webové aplikace používejte https. http je povoleno pouze pro loopback hosty jako localhost a 127.0.0.1.

Vyberte pouze rozsahy (scopes) požadované integrací. Rozsahy omezují přístup aplikace, ale neprodlouží oprávnění uživatele, který ji připojuje.

Změna přesměrovacích URI nebo rozsahů změní verzi schválení aplikace a dříve vydané tokeny již nebudou odpovídat aplikaci. Uživatelé se budou muset znovu připojit.

Správa aplikace

Z karty aplikace můžete:

  • upravit název, popis, přesměrovací URI a rozsahy;
  • aplikaci deaktivovat a znovu povolit;
  • rotovat client secret u confidential klienta.

Po rotaci secretu předchozí client secret okamžitě přestane fungovat. Zkopírujte nový secret a aktualizujte konfiguraci serveru integrace.

Deaktivace aplikace blokuje autorizaci a využívání vydaných tokenů. Než aplikaci deaktivujete, ujistěte se, že na ní nezávisí žádné obchodní procesy.

Aplikace třetích stran

Aplikace třetích stran zahrnují aplikace vlastněné partnery, publikované aplikace a MCP klienty registrované přes CIMD nebo DCR.

Politika aplikací třetích stran

Politika Výsledek
Povolit publikované aplikace Aplikace publikované Planfixem jsou dostupné bez samostatného schválení. Soukromé partnerské aplikace a automaticky registrovaní MCP klienti stále vyžadují explicitní schválení administrátorem.
Pouze schválené aplikace Každá aplikace třetí strany vyžaduje explicitní schválení administrátorem.
Blokovat aplikace třetích stran OAuth a MCP aplikace třetích stran jsou blokovány. Aplikace vlastněné účtem pokračují v práci.

Pro účty, kde musí být každá integrace individuálně prověřena, je doporučeno nastavit Pouze schválené aplikace.

Schválení aplikace

Žádost o schválení může vzniknout dvěma způsoby:

  • uživatel zahájí OAuth připojení a Planfix oznámí, že je vyžadováno schválení;
  • partner pošle administrátorovi přímý odkaz na aplikaci.

Před schválením aplikace ověřte:

  • její název, popis a vlastníka;
  • její přesměrovací URI nebo callback hosta;
  • požadované rozsahy;
  • zda zaměstnanci integraci potřebují.

Schválení administrátorem se vztahuje na účet, ale automaticky nepřipojí každého uživatele. Každý zaměstnanec se přihlásí samostatně a udělí souhlas svým jménem. Pokud administrátor připojuje aplikaci, volba Schválit a připojit provede obě akce.

Pokud vývojář změní přesměrovací URI nebo rozsahy u aplikace třetí strany, je nutné novou verzi opět schválit.

Odvolání schválení

Chcete-li aplikaci pro účet zablokovat, najděte ji v seznamu schválených a odeberte přístup. S tím jsou odvolány související OAuth tokeny pro uživatele v tomto účtu.

Když je politika nastavena na Povolit publikované aplikace, odvolání explicitního schválení nezablokuje publikovanou aplikaci, protože obecná politika ji stále povoluje. Pro její zablokování vyberte Pouze schválené aplikace nebo Blokovat aplikace třetích stran.

Osobní připojení uživatele

Schválení účtu a individuální připojení uživatele jsou samostatné úrovně kontroly.

Zaměstnanec si může zobrazit a odvolat svá vlastní OAuth připojení:

  1. Otevřete svou kartu uživatele.
  2. Přejděte na Správa relací.
  3. Najděte aplikaci; MCP připojení jsou označena MCP.
  4. Odstraňte relaci.

Odstranění relace odvolá související tokeny. Pro obnovení přístupu musí uživatel znovu dokončit OAuth autorizaci.

Doporučení pro administrátory

  • Použijte Pouze schválené aplikace, pokud musí být každá integrace samostatně posouzena.
  • Ověřujte vlastníka aplikace a přesměrovací URI, nejen její název.
  • Schvalujte pouze minimální požadované rozsahy, zvláště u operací pro úpravu a mazání dat.
  • Pravidelně kontrolujte seznam aplikací třetích stran a odstraňujte nepoužívané aplikace.
  • Pro lokální a desktopové klienty používejte typ public a pro serverové integrace typ confidential.
  • Pokud mohou být přihlašovací údaje confidential aplikace kompromitovány, okamžitě proveďte rotaci secretu a v případě potřeby znovu připojte integraci.

Přejít na