OAuth- und MCP-Anwendungen in einem Konto
Der Abschnitt OAuth und MCP-Anwendungen enthält die Einstellungen zum Verbinden externer Anwendungen mit einem Planfix-Konto.
Öffnen Sie Kontoverwaltung → API → OAuth und MCP-Anwendungen. Dieser Bereich ist für Kontoadministratoren und technische Administratoren verfügbar.
Er enthält drei Bereiche:
- MCP — die MCP-Serveradresse und kurze Verbindungsanweisungen;
- Anwendungen, die diesem Konto gehören — OAuth-Anwendungen, die speziell für das aktuelle Konto erstellt wurden;
- Drittanbieter-Anwendungen — die allgemeine Richtlinie und in diesem Konto ausdrücklich genehmigte Anwendungen.
MCP
In diesem Bereich wird die Planfix-MCP-URL angezeigt:
https://mcp.planfix.com/mcp
Ein Benutzer muss normalerweise nur diese URL zu einem kompatiblen MCP-Client hinzufügen und die OAuth-Anmeldung abschließen. Der Kontoname wird auf der Planfix-Seite ausgewählt und ist nicht in der URL enthalten. Siehe Planfix MCP für Schritt-für-Schritt-Anweisungen.
Anwendungen, die diesem Konto gehören
Erstellen Sie eine konto-eigene Anwendung, wenn die Integration nur für das aktuelle Konto bestimmt ist und der externe Client eine vordefinierte client_id benötigt.
Eine konto-eigene Anwendung:
- kann sich nicht mit anderen Konten verbinden;
- ist in ihrem Eigentümerkonto unabhängig von der Richtlinie für Drittanbieter-Anwendungen verfügbar;
- verwendet die globalen OAuth-Endpunkte;
- kann mit der REST-API oder MCP innerhalb der ausgewählten Scopes arbeiten.
Erstellung einer Anwendung
- Wählen Sie Anwendung erstellen.
- Geben Sie einen aussagekräftigen Namen und eine Beschreibung ein.
- Wählen Sie den OAuth-Clienttyp.
- Fügen Sie die Redirect-URIs des Clients hinzu.
- Wählen Sie die minimal erforderlichen Zugriffsebenen (Scopes).
- Speichern Sie die Anwendung und kopieren Sie die erzeugten Zugangsdaten.
| Clienttyp | Wann verwenden |
|---|---|
| Public | Eine mobile, Desktop- oder Browseranwendung oder ein lokaler MCP-Client. Es wird kein Secret ausgegeben; PKCE schützt den Autorisierungsablauf. |
| Confidential | Eine serverseitige Anwendung, die ein Client-Secret sicher speichern kann. Geben Sie das Secret niemals in Client-seitigem Code, einer mobilen Anwendung oder einer verteilten Konfigurationsdatei an. |
Das Client-Secret wird nach der Erstellung einer confidential-Anwendung angezeigt. Speichern Sie es in einem sicheren Secrets-Manager.
Redirect-URIs und Berechtigungen
Verwenden Sie https für reguläre Webanwendungen. http ist nur für Loopback-Hosts wie localhost und 127.0.0.1 erlaubt.
Wählen Sie nur die für die Integration erforderlichen Scopes aus. Scopes begrenzen den Anwendungszugriff, erweitern jedoch nicht die Berechtigungen des sich verbindenden Benutzers.
Das Ändern von Redirect-URIs oder Scopes ändert die Genehmigungsversion der Anwendung, und zuvor ausgestellte Tokens stimmen nicht mehr mit der Anwendung überein. Benutzer müssen die Verbindung erneut herstellen.
Verwaltung einer Anwendung
Über die Anwendungs-Karte können Sie:
- Namen, Beschreibung, Redirect-URIs und Scopes bearbeiten;
- die Anwendung deaktivieren und wieder aktivieren;
- das Client-Secret eines confidential-Clients rotieren.
Nach dem Rotieren des Secrets funktioniert das vorherige Client-Secret sofort nicht mehr. Kopieren Sie das neue Secret und aktualisieren Sie die Serverkonfiguration der Integration.
Das Deaktivieren einer Anwendung blockiert die Autorisierung und die Nutzung ihrer ausgestellten Tokens. Stellen Sie vor dem Deaktivieren sicher, dass keine Geschäftsprozesse davon abhängen.
Drittanbieter-Anwendungen
Drittanbieter-Anwendungen umfassen partner-eigene Anwendungen, veröffentlichte Anwendungen und über CIMD oder DCR registrierte MCP-Clients.
Richtlinie für Drittanbieter-Anwendungen
| Richtlinie | Ergebnis |
|---|---|
| Veröffentlichte Anwendungen zulassen | Von Planfix veröffentlichte Anwendungen sind ohne gesonderte Genehmigung verfügbar. Private Partner-Anwendungen und automatisch registrierte MCP-Clients erfordern weiterhin eine ausdrückliche Administratorgenehmigung. |
| Nur genehmigte Anwendungen | Jede Drittanbieter-Anwendung erfordert eine ausdrückliche Administratorgenehmigung. |
| Drittanbieter-Anwendungen blockieren | Drittanbieter-OAuth- und MCP-Anwendungen sind blockiert. Konto-eigene Anwendungen funktionieren weiterhin. |
Für Konten, in denen jede Integration einzeln geprüft werden muss, wird Nur genehmigte Anwendungen empfohlen.
Genehmigung einer Anwendung
Eine Genehmigungsanfrage kann auf zwei Wegen erscheinen:
- ein Benutzer startet eine OAuth-Verbindung und Planfix meldet, dass eine Genehmigung erforderlich ist;
- ein Partner sendet einem Administrator einen direkten Link zur Anwendung.
Vor der Genehmigung einer Anwendung prüfen Sie:
- den Namen, die Beschreibung und den Eigentümer;
- die Redirect-URI oder den Callback-Host;
- die angeforderten Scopes;
- ob Mitarbeiter/innen die Integration benötigen.
Die Administratorgenehmigung gilt für das Konto, verbindet jedoch nicht automatisch alle Benutzer. Jede/r Mitarbeiter/in meldet sich separat an und stimmt für sich selbst zu. Wenn ein Administrator die Anwendung verbindet, führt Genehmigen und verbinden beide Aktionen aus.
Wenn der Entwickler die Redirect-URIs oder Scopes einer Drittanbieter-Anwendung ändert, muss die neue Version erneut genehmigt werden.
Widerruf der Genehmigung
Um eine Anwendung für das Konto zu sperren, finden Sie sie in der Liste der genehmigten Anwendungen und entziehen Sie den Zugriff. Die zugehörigen OAuth-Tokens für Benutzer in diesem Konto werden widerrufen.
Wenn die Richtlinie Veröffentlichte Anwendungen zulassen gilt, blockiert das Widerrufen einer expliziten Genehmigung eine veröffentlichte Anwendung nicht, da die allgemeine Richtlinie sie weiterhin erlaubt. Wählen Sie Nur genehmigte Anwendungen oder Drittanbieter-Anwendungen blockieren um sie zu sperren.
Persönliche Benutzerverbindungen
Kontozustimmung und die individuelle Verbindung eines Benutzers sind getrennte Steuerungsebenen.
Eine/r Mitarbeiter/in kann eigene OAuth-Verbindungen einsehen und widerrufen:
- Öffnen Sie die eigene Benutzerkarte.
- Gehen Sie zu Sitzungsverwaltung.
- Finden Sie die Anwendung; MCP-Verbindungen sind mit MCP gekennzeichnet.
- Löschen Sie die Sitzung.
Das Löschen der Sitzung widerruft die zugehörigen Tokens. Um den Zugriff wiederherzustellen, muss der/die Benutzer/in die OAuth-Autorisierung erneut abschließen.
Empfehlungen für Administratoren
- Verwenden Sie Nur genehmigte Anwendungen wenn jede Integration separat geprüft werden soll.
- Prüfen Sie den Anwendungs-Eigentümer und die Redirect-URI, nicht nur den Namen.
- Genehmigen Sie nur die minimal erforderlichen Scopes, insbesondere für Änderungs- und Löschoperationen.
- Überprüfen Sie die Liste der Drittanbieter-Anwendungen regelmäßig und entfernen Sie ungenutzte Anwendungen.
- Verwenden Sie den Clienttyp public für lokale und Desktop-Clients und den Typ confidential für serverseitige Integrationen.
- Wenn die Anmeldedaten einer confidential-Anwendung kompromittiert sein könnten, rotieren Sie das Secret sofort und verbinden Sie die Integration ggf. neu.