Приложения OAuth и MCP в аккаунте

Материал из Planfix

Раздел Приложения OAuth и MCP объединяет настройки подключения внешних приложений к аккаунту ПланФикса.

Откройте Управление аккаунтом → API → Приложения OAuth и MCP. Раздел доступен администратору аккаунта и техническому администратору.

В нем находятся три блока:

  • MCP — адрес MCP-сервера и краткая инструкция по подключению;
  • Приложения этого аккаунта — OAuth-приложения, созданные специально для текущего аккаунта;
  • Сторонние приложения — общая политика и приложения, явно разрешенные в аккаунте.

MCP

В этом блоке показан единый MCP URL продукта:


https://mcp.planfix.com/mcp


Обычно пользователю достаточно добавить этот URL в совместимый MCP-клиент и пройти OAuth-вход. Имя аккаунта указывается не в URL, а выбирается на странице ПланФикса. Пошаговая инструкция приведена в статье MCP.

Приложения этого аккаунта

Создавайте приложение аккаунта, если интеграция предназначена только для текущего аккаунта и внешнему клиенту нужен заранее известный client_id.

Приложение аккаунта:

  • не может подключаться к другим аккаунтам;
  • доступно в аккаунте-владельце независимо от политики сторонних приложений;
  • использует глобальные OAuth endpoint;
  • может работать с REST API или MCP в рамках выбранных scope.

Создание приложения

  1. Нажмите Создать приложение.
  2. Укажите название и понятное описание назначения.
  3. Выберите тип OAuth-клиента.
  4. Добавьте Redirect URI клиента.
  5. Выберите минимально необходимые уровни доступа.
  6. Сохраните приложение и скопируйте выданные учетные данные.
Тип клиента Когда выбирать
Публичный Мобильное, настольное или браузерное приложение, а также локальный MCP-клиент. Секрет не выдается; защита потока обеспечивается PKCE.
Конфиденциальный Серверное приложение, способное надежно хранить client secret. Секрет нельзя помещать в клиентский код, мобильное приложение или распространяемый конфигурационный файл.

Client secret показывается после создания конфиденциального приложения. Сохраните его в защищенном хранилище.

Redirect URI и права

Для обычных веб-приложений используйте https. Адреса с http допустимы только для loopback-хостов, например localhost и 127.0.0.1.

Выбирайте только те scope, которые нужны интеграции. Scope ограничивают доступ приложения, но не расширяют права подключившегося пользователя.

При изменении Redirect URI или набора scope версия разрешений приложения меняется, а ранее выданные токены перестают соответствовать приложению. Пользователям потребуется подключиться заново.

Управление приложением

В карточке приложения можно:

  • изменить название, описание, Redirect URI и scope;
  • отключить и снова включить приложение;
  • заменить client secret у конфиденциального клиента.

После замены старый client secret сразу перестает работать. Скопируйте новый секрет и обновите серверную конфигурацию интеграции.

Отключение приложения блокирует его авторизацию и использование выданных токенов. Перед отключением убедитесь, что от него не зависят рабочие процессы.

Сторонние приложения

К сторонним относятся приложения партнеров, опубликованные приложения и MCP-клиенты, зарегистрированные через CIMD или DCR.

Политика сторонних приложений

Политика Результат
Разрешать опубликованные приложения Опубликованные ПланФиксом приложения доступны без отдельного разрешения. Приватные партнерские приложения и автоматически зарегистрированные MCP-клиенты требуют явного разрешения администратора.
Только разрешенные приложения Любое стороннее приложение работает только после явного разрешения администратора.
Запретить сторонние приложения Сторонние OAuth- и MCP-приложения заблокированы. Приложения, созданные самим аккаунтом, продолжают работать.

Для аккаунтов с повышенными требованиями к безопасности рекомендуется режим Только разрешенные приложения.

Разрешение приложения

Запрос может появиться двумя способами:

  • пользователь начинает OAuth-подключение и получает сообщение о необходимости разрешения;
  • партнер присылает администратору прямую ссылку на приложение.

Перед разрешением проверьте:

  • название, описание и владельца приложения;
  • Redirect URI или домен возврата;
  • запрашиваемые scope;
  • необходимость интеграции для сотрудников аккаунта.

Разрешение администратора действует для аккаунта, но не подключает автоматически всех пользователей. Каждый сотрудник отдельно входит в ПланФикс и подтверждает доступ от своего имени. Если подключение выполняет администратор, кнопка Разрешить и подключить выполняет оба действия.

Если разработчик изменит Redirect URI или scope стороннего приложения, потребуется разрешить новую версию.

Отзыв разрешения

Чтобы заблокировать приложение для аккаунта, найдите его в списке разрешенных и отзовите доступ. Связанные OAuth-токены пользователей этого аккаунта будут отозваны.

При политике Разрешать опубликованные приложения отзыв явного разрешения не блокирует опубликованное приложение, потому что оно по-прежнему разрешено общей политикой. Чтобы запретить его, выберите Только разрешенные приложения или Запретить сторонние приложения.

Личные подключения пользователей

Разрешение приложения для аккаунта и подключение конкретного пользователя — разные уровни контроля.

Сотрудник может посмотреть и отозвать собственные OAuth-подключения:

  1. Откройте свою карточку пользователя.
  2. Перейдите в раздел Управление сессиями.
  3. Найдите приложение; MCP-подключения отмечены как MCP.
  4. Удалите сессию.

После удаления связанные токены перестают работать. Для восстановления доступа пользователь должен пройти OAuth-авторизацию заново.

Рекомендации администратору

  • Используйте режим Только разрешенные приложения, если каждую интеграцию нужно проверять отдельно.
  • Проверяйте владельца и Redirect URI, а не только название приложения.
  • Разрешайте минимальный набор scope, особенно права изменения и удаления данных.
  • Периодически просматривайте список сторонних приложений и удаляйте неиспользуемые.
  • Для локальных и настольных клиентов используйте публичный тип, для серверных — конфиденциальный.
  • При подозрении на компрометацию конфиденциального приложения немедленно замените секрет и переподключите интеграцию при необходимости.

Перейти