Skip to content

Aplicaciones OAuth y MCP en una cuenta

La sección OAuth and MCP applications contiene los ajustes para conectar aplicaciones externas a una cuenta de Planfix.

Abra Account management → API → OAuth and MCP applications. Esta sección está disponible para los administradores de la cuenta y los administradores técnicos.

Contiene tres áreas:

  • MCP — la dirección del servidor MCP e instrucciones breves de conexión;
  • Applications owned by this account — aplicaciones OAuth creadas específicamente para la cuenta actual;
  • Third-party applications — la política general y las aplicaciones aprobadas explícitamente en la cuenta.

MCP

En esta área se muestra la URL de Planfix MCP:

https://mcp.planfix.com/mcp

Normalmente al usuario solo le hace falta añadir esta URL a un cliente MCP compatible y completar el inicio de sesión OAuth. El nombre de la cuenta se selecciona en la página de Planfix y no se incluye en la URL. Vea Planfix MCP para instrucciones paso a paso.

Applications owned by this account

Cree una aplicación propiedad de la cuenta cuando la integración esté destinada únicamente a la cuenta actual y el cliente externo necesite un client_id predefinido.

Una aplicación propiedad de la cuenta:

  • no puede conectarse a otras cuentas;
  • está disponible en su cuenta propietaria independientemente de la política de aplicaciones de terceros;
  • usa los endpoints globales de OAuth;
  • puede trabajar con la REST API o MCP dentro de los ámbitos (scopes) seleccionados.

Creating an application

  1. Seleccione Create application.
  2. Introduzca un nombre y una descripción claros.
  3. Seleccione el tipo de cliente OAuth.
  4. Añada los redirect URIs del cliente.
  5. Seleccione los niveles mínimos de acceso requeridos.
  6. Guarde la aplicación y copie las credenciales generadas.
Client type When to use it
Public Una aplicación móvil, de escritorio o de navegador, o un cliente MCP local. No se emite secret; PKCE protege el flujo de autorización.
Confidential Una aplicación del lado del servidor que puede almacenar un client secret de forma segura. Nunca incluya el secret en código cliente, en una aplicación móvil o en un archivo de configuración distribuido.

El client secret se muestra después de crear una aplicación confidential. Almacénelo en un gestor de secretos seguro.

Redirect URIs and permissions

Use https para aplicaciones web regulares. http solo está permitido para hosts de loopback como localhost y 127.0.0.1.

Seleccione únicamente los scopes necesarios para la integración. Los scopes limitan el acceso de la aplicación pero no amplían los permisos del usuario que la conecta.

Cambiar los redirect URIs o los scopes cambia la versión aprobada de la aplicación, y los tokens emitidos anteriormente dejan de corresponder con la aplicación. Los usuarios deberán conectarse de nuevo.

Managing an application

Desde la tarjeta de la aplicación, puede:

  • editar el nombre, la descripción, los redirect URIs y los scopes;
  • desactivar y volver a activar la aplicación;
  • rotar el client secret de un cliente confidential.

Tras la rotación del secret, el client secret anterior deja de funcionar inmediatamente. Copie el nuevo secret y actualice la configuración del servidor de la integración.

Desactivar una aplicación bloquea la autorización y el uso de sus tokens emitidos. Antes de desactivarla, asegúrese de que ningún proceso empresarial dependa de ella.

Third-party applications

Third-party applications incluye aplicaciones propiedad de socios, aplicaciones publicadas y clientes MCP registrados mediante CIMD o DCR.

Third-party application policy

Policy Result
Allow published applications Las aplicaciones publicadas por Planfix están disponibles sin aprobación por separado. Las aplicaciones privadas de socios y los clientes MCP registrados automáticamente aún requieren la aprobación explícita del administrador.
Approved applications only Cada aplicación de terceros requiere la aprobación explícita del administrador.
Block third-party applications Las aplicaciones OAuth y MCP de terceros están bloqueadas. Las aplicaciones propiedad de la cuenta siguen funcionando.

Se recomienda Approved applications only para las cuentas donde cada integración debe revisarse individualmente.

Approving an application

Una solicitud de aprobación puede aparecer de dos formas:

  • un usuario inicia una conexión OAuth y Planfix informa que se requiere aprobación;
  • un socio envía al administrador un enlace directo a la aplicación.

Antes de aprobar una aplicación, verifique:

  • su nombre, descripción y propietario;
  • su redirect URI o host de callback;
  • los scopes solicitados;
  • si los empleados necesitan la integración.

La aprobación por parte del administrador se aplica a la cuenta pero no conecta automáticamente a todos los usuarios. Cada empleado inicia sesión por separado y concede consentimiento en su propio nombre. Si un administrador está conectando la aplicación, Approve and connect completa ambas acciones.

Si el desarrollador cambia los redirect URIs o los scopes de una aplicación de terceros, la nueva versión debe aprobarse.

Revoking approval

Para bloquear una aplicación para la cuenta, encuéntrela en la lista de aprobadas y revoque el acceso. Los tokens OAuth asociados para los usuarios de esta cuenta se revocan.

Cuando la política es Allow published applications, revocar una aprobación explícita no bloquea una aplicación publicada porque la política general todavía lo permite. Seleccione Approved applications only o Block third-party applications para bloquearla.

Personal user connections

La aprobación de la cuenta y la conexión individual del usuario son niveles de control separados.

Un empleado puede ver y revocar sus propias conexiones OAuth:

  1. Abra su ficha de usuario.
  2. Vaya a Session management.
  3. Busque la aplicación; las conexiones MCP están marcadas MCP.
  4. Elimine la sesión.

Eliminar la sesión revoca los tokens asociados. Para restaurar el acceso, el usuario debe completar nuevamente la autorización OAuth.

Recommendations for administrators

  • Use Approved applications only si cada integración debe revisarse por separado.
  • Verifique el propietario de la aplicación y el redirect URI, no solo su nombre.
  • Apruebe los scopes mínimos necesarios, especialmente para modificar y eliminar datos.
  • Revise periódicamente la lista de aplicaciones de terceros y elimine las aplicaciones no utilizadas.
  • Use el client type public para clientes locales y de escritorio y el type confidential para integraciones del lado del servidor.
  • Si las credenciales de una aplicación confidential pueden haber sido comprometidas, rote su secret inmediatamente y vuelva a conectar la integración si es necesario.

Ir a