Главная/Документация/Источники данных/Аутентификация MCP-серверов
Источники данных

Аутентификация MCP-серверов

Настройка аутентификации для подключений к MCP-серверам в AIKraft Agents. Поддерживаются OAuth, bearer-токены и подключение без аутентификации.

MCP-серверы часто требуют аутентификации для доступа к своим скиллам. AIKraft Agents поддерживает несколько методов аутентификации для безопасного подключения к защищённым серверам.

Типы аутентификации

Поле authType в конфигурации вашего MCP-источника определяет, как обрабатывается аутентификация:

Тип Сценарий использования Как это работает
oauth Интерактивный вход, доступ на уровне пользователя Открывает браузер для авторизации
bearer Статические токены, API-ключи Запрашивает ввод токена
none Аутентификация не требуется Дополнительная конфигурация не требуется

Аутентификация OAuth

Для серверов, поддерживающих OAuth, установите authType в "oauth":

При первом использовании этого источника:

  1. AIKraft Agents обнаруживает необходимость аутентификации OAuth
  2. Открывается окно браузера для авторизации доступа
  3. После одобрения вы перенаправляетесь обратно в приложение
  4. OAuth-токен сохраняется безопасно для будущего использования

Обновление токена

OAuth-токены автоматически обновляются при истечении срока их действия. Если обновление завершается ошибкой, вы будете перенаправлены для повторной аутентификации.

Аутентификация с использованием bearer-токена

Для серверов, использующих статические API-ключи или bearer-токены, установите authType в "bearer":

При первом использовании этого источника вы будете запрошены для ввода вашего API-ключа:

terminalbash
The "Exa Search" source needs credentials.
Enter bearer token: ****************************

Stored securely

Учётные данные сохраняются зашифрованными локально в ~/.craft-agent/credentials.enc, а не в файлах конфигурации.

Публичные серверы

Для серверов, не требующих аутентификации, установите authType в "none":

Дополнительная конфигурация не требуется.

Локальные серверы (Stdio)

Локальные серверы с использованием транспорта stdio обычно не требуют сетевой аутентификации:

Если локальный сервер требует учётных данных (например, паролей баз данных), он обычно читает их из переменных окружения или файлов конфигурации, а не через поток аутентификации MCP.

Управление учётными данными

Просмотр сохранённых учётных данных

Вы не можете просматривать фактические значения учётных данных, но можете увидеть, что сохранено:

terminalbash
> /debug

Отображает области учётных данных, например:

terminalyaml
Credentials:
  source_oauth::workspace-id::github
  source_bearer::workspace-id::exa

Удаление учётных данных

Чтобы очистить учётные данные для конкретного источника, удалите его запись из файла учётных данных или удалите источник полностью в разделе Настройки > Источники.

Чтобы очистить все учётные данные:

Область действия учётных данных

Учётные данные имеют иерархическую область действия с использованием трёхчастного ключа:

terminalbash
source_{authType}::{workspace_id}::{source_slug}

Это означает:

  • Разные workspace имеют отдельные учётные данные
  • Удаление источника удаляет его учётные данные
  • Учётные данные не утекают между workspace

Пример: несколько типов аутентификации

Workspace с источниками, использующими разные методы аутентификации:

  • GitHub — OAuth, открывает браузер для входа
  • Exa Search — Bearer, запрашивает API-ключ
  • File System — Stdio, сетевая аутентификация не требуется
  • Public APInone, аутентификация не требуется

Устранение неполадок аутентификации

Окно OAuth не открывается

  • Проверьте, что ваш браузер по умолчанию работает
  • Убедитесь, что доступ к графическому интерфейсу доступен из терминала
  • Брандмауэр может блокировать локальный сервер обратного вызова

Токен отклонён сервером

  • Проверьте, что токен имеет необходимые разрешения/области действия
  • Проверьте, не истёк ли срок действия токена
  • Подтвердите, что URL-адрес сервера указан правильно
  • Убедитесь, что authType соответствует ожиданиям сервера

Необходимо повторить аутентификацию после успешной работы

  • Токен мог быть отозван
  • Файл учётных данных мог быть повреждён
  • Удалите источник в Настройках и повторно добавьте его для аутентификации

Неправильная учётная запись аутентифицирована

  • Удалите источник в Настройках > Источники
  • Повторно добавьте источник и пройдите аутентификацию с правильной учётной записью
  • Проверьте, что вы вошли в правильную учётную запись в браузере

Рекомендации по безопасности

Предпочтительнее OAuth по отношению к bearer-токенам

OAuth-токены можно ограничить, отозвать и повернуть. Статические токены сложнее управлять безопасно.

Используйте интерактивный ввод токенов

Позвольте AIKraft Agents запрашивать токены, а не сохранять их в файлах конфигурации.

Ограничьте область действия токенов

При создании API-ключей или авторизации OAuth предоставляйте только те разрешения, которые необходимы источнику.

Периодически обновляйте учётные данные

Для чувствительных сервисов периодически очищайте и повторно вводите учётные данные, чтобы обеспечить их актуальность.

Нужен такой агент в вашей компании?

Устанавливаем под ключ: настройка на компьютерах сотрудников, единый аккаунт, интеграция с 1С и внутренними системами, обучение команды. Подробнее о внедрении →