Aplicații OAuth și MCP într-un cont

De la Planfix

Secțiunea OAuth and MCP applications conține setările pentru conectarea aplicațiilor externe la un cont Planfix.

Deschideți Account management → API → OAuth and MCP applications. Această secțiune este disponibilă administratorilor de cont și administratorilor tehnici.

Conține trei zone:

  • MCP — adresa serverului MCP și instrucțiuni scurte de conectare;
  • Applications owned by this account — aplicații OAuth create special pentru contul curent;
  • Third-party applications — politica generală și aplicațiile aprobate în mod explicit în cont.

MCP

Această zonă afișează URL-ul Planfix MCP:

https://mcp.planfix.com/mcp

Un utilizator trebuie de obicei doar să adauge acest URL într-un client MCP compatibil și să finalizeze autentificarea OAuth. Numele contului se selectează pe pagina Planfix și nu este inclus în URL. Consultați Planfix MCP pentru instrucțiuni pas cu pas.

Applications owned by this account

Creați o aplicație deținută de cont atunci când integrarea este destinată numai contului curent și clientul extern are nevoie de un client_id predefinit.

O aplicație deținută de cont:

  • nu se poate conecta la alte conturi;
  • este disponibilă în contul proprietar, indiferent de politica pentru aplicații terțe;
  • folosește endpoint-urile OAuth globale;
  • poate lucra cu REST API sau MCP în cadrul permisiunilor (scopes) selectate.

Crearea unei aplicații

  1. Selectați Create application.
  2. Introduceți un nume și o descriere clare.
  3. Selectați tipul clientului OAuth.
  4. Adăugați URI-urile de redirect ale clientului.
  5. Selectați nivelurile minime de acces necesare.
  6. Salvați aplicația și copiați credențialele generate.
Client type When to use it
Public O aplicație mobilă, desktop sau de tip browser, sau un client MCP local. Nu se emite secret; PKCE protejează fluxul de autorizare.
Confidential O aplicație server-side care poate stoca în siguranță un client secret. Nu includeți niciodată secretul în codul client-side, într-o aplicație mobilă sau într-un fișier de configurare distribuit.

Secretul clientului este afișat după crearea unei aplicații confidential. Păstrați-l într-un manager de secrete securizat.

Redirect URIs și permisiuni

Utilizați https pentru aplicațiile web obișnuite. http este permis numai pentru gazde loopback precum localhost și 127.0.0.1.

Selectați doar scopes-urile necesare pentru integrare. Scopes limitează accesul aplicației, dar nu extind permisiunile utilizatorului care o conectează.

Modificarea URI-urilor de redirect sau a scopes-urilor schimbă versiunea de aprobare a aplicației, iar token-urile emise anterior nu mai corespund aplicației. Utilizatorii vor trebui să se conecteze din nou.

Gestionarea unei aplicații

Din cardul aplicației puteți:

  • edita numele, descrierea, URI-urile de redirect și scopes-urile;
  • dezactiva și re-activa aplicația;
  • rotit secretul clientului pentru un client confidential.

După rotația secretului, secretul clientului anterior nu mai funcționează imediat. Copiați noul secret și actualizați configurația serverului integrării.

Dezactivarea unei aplicații blochează autorizarea și utilizarea token-urilor emise de aceasta. Înainte de a dezactiva, asigurați-vă că niciun proces de afaceri nu depinde de ea.

Third-party applications

Aplicațiile terțe includ aplicații deținute de parteneri, aplicații publicate și clienți MCP înregistrați prin CIMD sau DCR.

Politica pentru aplicațiile terțe

Policy Result
Allow published applications Aplicațiile publicate de Planfix sunt disponibile fără aprobare separată. Aplicațiile private ale partenerilor și clienții MCP înregistrați automat necesită în continuare aprobarea explicită a administratorului.
Approved applications only Fiecare aplicație terță necesită aprobarea explicită a administratorului.
Block third-party applications Aplicațiile OAuth și MCP terțe sunt blocate. Aplicațiile deținute de cont continuă să funcționeze.

Se recomandă Approved applications only pentru conturile în care fiecare integrare trebuie revizuită individual.

Aprobarea unei aplicații

O solicitare de aprobare poate apărea în două moduri:

  • un utilizator pornește o conexiune OAuth și Planfix raportează că este necesară aprobarea;
  • un partener trimite administratorului un link direct către aplicație.

Înainte de a aproba o aplicație, verificați:

  • numele, descrierea și proprietarul acesteia;
  • URI-ul de redirect sau gazda callback;
  • scopes-urile solicitate;
  • dacă angajații au nevoie de integrare.

Aprobarea de către administrator se aplică la nivelul contului, dar nu conectează automat fiecare utilizator. Fiecare angajat se autentifică separat și își dă consimțământul în nume propriu. Dacă un administrator conectează aplicația, Approve and connect finalizează ambele acțiuni.

Dacă dezvoltatorul schimbă URI-urile de redirect sau scopes-urile unei aplicații terțe, noua versiune trebuie aprobată.

Revocarea aprobării

Pentru a bloca o aplicație pentru cont, găsiți-o în lista de aprobate și revocați accesul. Token-urile OAuth asociate utilizatorilor din acest cont sunt revocate.

Când politica este Allow published applications, revocarea unei aprobări explicite nu blochează o aplicație publicată deoarece politica generală încă o permite. Selectați Approved applications only sau Block third-party applications pentru a o bloca.

Conexiuni personale ale utilizatorului

Aprobarea la nivel de cont și conectarea individuală a unui utilizator sunt niveluri separate de control.

Un angajat poate vizualiza și revoca propriile conexiuni OAuth:

  1. Deschideți cardul utilizatorului dvs.
  2. Mergeți la Session management.
  3. Găsiți aplicația; conexiunile MCP sunt marcate MCP.
  4. Ștergeți sesiunea.

Ștergerea sesiunii revocă token-urile asociate. Pentru a restaura accesul, utilizatorul trebuie să finalizeze din nou autorizarea OAuth.

Recomandări pentru administratori

  • Folosiți Approved applications only dacă fiecare integrare trebuie revizuită separat.
  • Verificați proprietarul aplicației și URI-ul de redirect, nu doar numele acesteia.
  • Acordați scopes-urile minime necesare, în special pentru operațiuni de modificare și ștergere a datelor.
  • Revizuiți periodic lista de aplicații terțe și eliminați aplicațiile neutilizate.
  • Folosiți tipul client public pentru clienți locali și desktop și tipul confidential pentru integrări server-side.
  • Dacă credențialele unei aplicații confidential ar putea fi compromise, rotiți imediat secretul și reconectați integrarea, dacă este necesar.

Mergeți la