Aplikacje OAuth i MCP w koncie

Z Planfix

Sekcja Aplikacje OAuth i MCP zawiera ustawienia łączenia aplikacji zewnętrznych z kontem Planfix.

Otwórz Zarządzanie kontem → API → Aplikacje OAuth i MCP. Sekcja jest dostępna dla administratorów konta i administratorów technicznych.

Zawiera trzy obszary:

  • MCP — adres serwera MCP i krótkie instrukcje połączenia;
  • Aplikacje należące do tego konta — aplikacje OAuth utworzone specjalnie dla bieżącego konta;
  • Aplikacje firm trzecich — ogólna polityka oraz aplikacje jawnie zatwierdzone w koncie.

MCP

W tym obszarze wyświetlany jest adres URL Planfix MCP:

https://mcp.planfix.com/mcp

Użytkownik zazwyczaj musi tylko dodać ten URL do zgodnego klienta MCP i zakończyć logowanie OAuth. Nazwa konta wybierana jest na stronie Planfix i nie jest częścią URL. Zobacz Planfix MCP dla instrukcji krok po kroku.

Aplikacje należące do tego konta

Utwórz aplikację należącą do konta, gdy integracja przeznaczona jest tylko dla bieżącego konta, a klient zewnętrzny potrzebuje z góry zdefiniowanego client_id.

Aplikacja należąca do konta:

  • nie może łączyć się z innymi kontami;
  • jest dostępna w swoim koncie właściciela niezależnie od polityki aplikacji firm trzecich;
  • korzysta z globalnych punktów końcowych OAuth;
  • może pracować z REST API lub MCP w ramach wybranych zakresów (scopes).

Tworzenie aplikacji

  1. Wybierz Utwórz aplikację.
  2. Wprowadź czytelną nazwę i opis.
  3. Wybierz typ klienta OAuth.
  4. Dodaj adresy URI przekierowań (redirect URIs) klienta.
  5. Wybierz minimalne wymagane poziomy dostępu (scopes).
  6. Zapisz aplikację i skopiuj wygenerowane dane uwierzytelniające.
Typ klienta Kiedy używać
Public Aplikacja mobilna, desktopowa lub działająca w przeglądarce, albo lokalny klient MCP. Nie wydaje się sekretu; przepływ autoryzacji zabezpiecza PKCE.
Confidential Aplikacja po stronie serwera, która może bezpiecznie przechowywać sekret klienta. Nigdy nie umieszczaj sekretu w kodzie klienckim, aplikacji mobilnej ani w rozproszonym pliku konfiguracyjnym.

Sekret klienta jest wyświetlany po utworzeniu aplikacji typu confidential. Przechowuj go w bezpiecznym menedżerze sekretów.

Redirect URIs i uprawnienia

Używaj https dla zwykłych aplikacji webowych. http jest dozwolone tylko dla hostów loopback, takich jak localhost i 127.0.0.1.

Wybieraj tylko zakresy (scopes) niezbędne do integracji. Zakresy ograniczają dostęp aplikacji, ale nie rozszerzają uprawnień użytkownika, który ją łączy.

Zmiana redirect URIs lub zakresów zmienia wersję zatwierdzenia aplikacji, a wcześniej wydane tokeny przestają pasować do aplikacji. Użytkownicy będą musieli ponownie się połączyć.

Zarządzanie aplikacją

Z karty aplikacji możesz:

  • edytować nazwę, opis, redirect URIs i scopes;
  • wyłączyć i ponownie włączyć aplikację;
  • obrócić (rotate) sekret klienta aplikacji typu confidential.

Po rotacji sekretu poprzedni sekret klienta przestaje działać natychmiast. Skopiuj nowy sekret i zaktualizuj konfigurację serwera integracji.

Wyłączenie aplikacji blokuje autoryzację i użycie wydanych tokenów. Przed wyłączeniem upewnij się, że żadne procesy biznesowe nie zależą od tej aplikacji.

Aplikacje firm trzecich

Aplikacje firm trzecich obejmują aplikacje należące do partnerów, opublikowane aplikacje oraz klientów MCP zarejestrowanych przez CIMD lub DCR.

Polityka aplikacji firm trzecich

Polityka Skutek
Zezwalaj na opublikowane aplikacje Aplikacje opublikowane przez Planfix są dostępne bez oddzielnej zgody. Prywatne aplikacje partnerów i automatycznie zarejestrowani klienci MCP nadal wymagają jawnej zgody administratora.
Tylko zatwierdzone aplikacje Każda aplikacja firm trzecich wymaga jawnej zgody administratora.
Blokuj aplikacje firm trzecich Aplikacje OAuth i MCP firm trzecich są blokowane. Aplikacje należące do konta nadal działają.

Zalecane jest ustawienie Tylko zatwierdzone aplikacje dla kont, gdzie każda integracja musi być indywidualnie weryfikowana.

Zatwierdzanie aplikacji

Żądanie zatwierdzenia może pojawić się na dwa sposoby:

  • użytkownik rozpoczyna połączenie OAuth i Planfix informuje, że wymagana jest zgoda administratora;
  • partner wysyła administratorowi bezpośredni link do aplikacji.

Przed zatwierdzeniem aplikacji sprawdź:

  • jej nazwę, opis i właściciela;
  • jej redirect URI lub host callback;
  • żądane zakresy (scopes);
  • czy pracownicy potrzebują tej integracji.

Zgoda administratora dotyczy konta, ale nie łączy automatycznie każdego użytkownika. Każdy pracownik loguje się i wyraża zgodę we własnym imieniu. Jeśli administrator łączy aplikację, opcja Zatwierdź i połącz wykonuje obie czynności.

Jeśli deweloper zmieni redirect URIs lub zakresy aplikacji firm trzecich, nowa wersja musi zostać ponownie zatwierdzona.

Cofnięcie zatwierdzenia

Aby zablokować aplikację dla konta, znajdź ją na liście zatwierdzonych i cofnij dostęp. Powiązane tokeny OAuth dla użytkowników tego konta zostaną unieważnione.

Gdy polityka to Zezwalaj na opublikowane aplikacje, cofnięcie jawnego zatwierdzenia nie zablokuje aplikacji opublikowanej, ponieważ ogólna polityka nadal ją dopuszcza. Aby ją zablokować, wybierz Tylko zatwierdzone aplikacje lub Blokuj aplikacje firm trzecich.

Połączenia osobiste użytkownika

Zatwierdzenie konta i indywidualne połączenie użytkownika to oddzielne poziomy kontroli.

Pracownik może przeglądać i cofać własne połączenia OAuth:

  1. Otwórz swoją kartę użytkownika.
  2. Przejdź do Zarządzanie sesjami.
  3. Znajdź aplikację; połączenia MCP oznaczone są jako MCP.
  4. Usuń sesję.

Usunięcie sesji unieważnia powiązane tokeny. Aby przywrócić dostęp, użytkownik musi ponownie przejść autoryzację OAuth.

Zalecenia dla administratorów

  • Używaj Tylko zatwierdzone aplikacje, jeśli każda integracja ma być osobno weryfikowana.
  • Weryfikuj właściciela aplikacji i redirect URI, nie tylko jej nazwę.
  • Zatwierdzaj minimalne wymagane zakresy, zwłaszcza dla operacji modyfikowania i usuwania danych.
  • Okresowo przeglądaj listę aplikacji firm trzecich i usuwaj nieużywane aplikacje.
  • Używaj typu klienta public dla klientów lokalnych i desktopowych oraz typu confidential dla integracji po stronie serwera.
  • Jeśli dane uwierzytelniające aplikacji typu confidential mogły zostać naruszone, natychmiast obróć sekret i w razie potrzeby ponownie połącz integrację.

Przejdź do