Приложения OAuth и MCP в аккаунте
Раздел Приложения OAuth и MCP объединяет настройки подключения внешних приложений к аккаунту ПланФикса.
Откройте Управление аккаунтом → API → Приложения OAuth и MCP. Раздел доступен администратору аккаунта и техническому администратору.
В нем находятся три блока:
- MCP — адрес MCP-сервера и краткая инструкция по подключению;
- Приложения этого аккаунта — OAuth-приложения, созданные специально для текущего аккаунта;
- Сторонние приложения — общая политика и приложения, явно разрешенные в аккаунте.
MCP
В этом блоке показан единый MCP URL продукта:
https://mcp.planfix.com/mcp
Обычно пользователю достаточно добавить этот URL в совместимый MCP-клиент и пройти OAuth-вход. Имя аккаунта указывается не в URL, а выбирается на странице ПланФикса. Пошаговая инструкция приведена в статье MCP.
Приложения этого аккаунта
Создавайте приложение аккаунта, если интеграция предназначена только для текущего аккаунта и внешнему клиенту нужен заранее известный client_id.
Приложение аккаунта:
- не может подключаться к другим аккаунтам;
- доступно в аккаунте-владельце независимо от политики сторонних приложений;
- использует глобальные OAuth endpoint;
- может работать с REST API или MCP в рамках выбранных scope.
Создание приложения
- Нажмите Создать приложение.
- Укажите название и понятное описание назначения.
- Выберите тип OAuth-клиента.
- Добавьте Redirect URI клиента.
- Выберите минимально необходимые уровни доступа.
- Сохраните приложение и скопируйте выданные учетные данные.
| Тип клиента | Когда выбирать |
|---|---|
| Публичный | Мобильное, настольное или браузерное приложение, а также локальный MCP-клиент. Секрет не выдается; защита потока обеспечивается PKCE. |
| Конфиденциальный | Серверное приложение, способное надежно хранить client secret. Секрет нельзя помещать в клиентский код, мобильное приложение или распространяемый конфигурационный файл. |
Client secret показывается после создания конфиденциального приложения. Сохраните его в защищенном хранилище.
Redirect URI и права
Для обычных веб-приложений используйте https. Адреса с http допустимы только для loopback-хостов, например localhost и 127.0.0.1.
Выбирайте только те scope, которые нужны интеграции. Scope ограничивают доступ приложения, но не расширяют права подключившегося пользователя.
При изменении Redirect URI или набора scope версия разрешений приложения меняется, а ранее выданные токены перестают соответствовать приложению. Пользователям потребуется подключиться заново.
Управление приложением
В карточке приложения можно:
- изменить название, описание, Redirect URI и scope;
- отключить и снова включить приложение;
- заменить client secret у конфиденциального клиента.
После замены старый client secret сразу перестает работать. Скопируйте новый секрет и обновите серверную конфигурацию интеграции.
Отключение приложения блокирует его авторизацию и использование выданных токенов. Перед отключением убедитесь, что от него не зависят рабочие процессы.
Сторонние приложения
К сторонним относятся приложения партнеров, опубликованные приложения и MCP-клиенты, зарегистрированные через CIMD или DCR.
Политика сторонних приложений
| Политика | Результат |
|---|---|
| Разрешать опубликованные приложения | Опубликованные ПланФиксом приложения доступны без отдельного разрешения. Приватные партнерские приложения и автоматически зарегистрированные MCP-клиенты требуют явного разрешения администратора. |
| Только разрешенные приложения | Любое стороннее приложение работает только после явного разрешения администратора. |
| Запретить сторонние приложения | Сторонние OAuth- и MCP-приложения заблокированы. Приложения, созданные самим аккаунтом, продолжают работать. |
Для аккаунтов с повышенными требованиями к безопасности рекомендуется режим Только разрешенные приложения.
Разрешение приложения
Запрос может появиться двумя способами:
- пользователь начинает OAuth-подключение и получает сообщение о необходимости разрешения;
- партнер присылает администратору прямую ссылку на приложение.
Перед разрешением проверьте:
- название, описание и владельца приложения;
- Redirect URI или домен возврата;
- запрашиваемые scope;
- необходимость интеграции для сотрудников аккаунта.
Разрешение администратора действует для аккаунта, но не подключает автоматически всех пользователей. Каждый сотрудник отдельно входит в ПланФикс и подтверждает доступ от своего имени. Если подключение выполняет администратор, кнопка Разрешить и подключить выполняет оба действия.
Если разработчик изменит Redirect URI или scope стороннего приложения, потребуется разрешить новую версию.
Отзыв разрешения
Чтобы заблокировать приложение для аккаунта, найдите его в списке разрешенных и отзовите доступ. Связанные OAuth-токены пользователей этого аккаунта будут отозваны.
При политике Разрешать опубликованные приложения отзыв явного разрешения не блокирует опубликованное приложение, потому что оно по-прежнему разрешено общей политикой. Чтобы запретить его, выберите Только разрешенные приложения или Запретить сторонние приложения.
Личные подключения пользователей
Разрешение приложения для аккаунта и подключение конкретного пользователя — разные уровни контроля.
Сотрудник может посмотреть и отозвать собственные OAuth-подключения:
- Откройте свою карточку пользователя.
- Перейдите в раздел Управление сессиями.
- Найдите приложение; MCP-подключения отмечены как MCP.
- Удалите сессию.
После удаления связанные токены перестают работать. Для восстановления доступа пользователь должен пройти OAuth-авторизацию заново.
Рекомендации администратору
- Используйте режим Только разрешенные приложения, если каждую интеграцию нужно проверять отдельно.
- Проверяйте владельца и Redirect URI, а не только название приложения.
- Разрешайте минимальный набор scope, особенно права изменения и удаления данных.
- Периодически просматривайте список сторонних приложений и удаляйте неиспользуемые.
- Для локальных и настольных клиентов используйте публичный тип, для серверных — конфиденциальный.
- При подозрении на компрометацию конфиденциального приложения немедленно замените секрет и переподключите интеграцию при необходимости.