Аутентификация MCP-серверов
Настройка аутентификации для подключений к MCP-серверам в AIKraft Agents. Поддерживаются OAuth, bearer-токены и подключение без аутентификации.
MCP-серверы часто требуют аутентификации для доступа к своим скиллам. AIKraft Agents поддерживает несколько методов аутентификации для безопасного подключения к защищённым серверам.
Типы аутентификации
Поле authType в конфигурации вашего MCP-источника определяет, как обрабатывается аутентификация:
| Тип | Сценарий использования | Как это работает |
|---|---|---|
| oauth | Интерактивный вход, доступ на уровне пользователя | Открывает браузер для авторизации |
| bearer | Статические токены, API-ключи | Запрашивает ввод токена |
| none | Аутентификация не требуется | Дополнительная конфигурация не требуется |
Аутентификация OAuth
Для серверов, поддерживающих OAuth, установите authType в "oauth":
При первом использовании этого источника:
- AIKraft Agents обнаруживает необходимость аутентификации OAuth
- Открывается окно браузера для авторизации доступа
- После одобрения вы перенаправляетесь обратно в приложение
- OAuth-токен сохраняется безопасно для будущего использования
Обновление токена
OAuth-токены автоматически обновляются при истечении срока их действия. Если обновление завершается ошибкой, вы будете перенаправлены для повторной аутентификации.
Аутентификация с использованием bearer-токена
Для серверов, использующих статические API-ключи или bearer-токены, установите authType в "bearer":
При первом использовании этого источника вы будете запрошены для ввода вашего API-ключа:
The "Exa Search" source needs credentials.
Enter bearer token: ****************************
Stored securelyУчётные данные сохраняются зашифрованными локально в ~/.craft-agent/credentials.enc, а не в файлах конфигурации.
Публичные серверы
Для серверов, не требующих аутентификации, установите authType в "none":
Дополнительная конфигурация не требуется.
Локальные серверы (Stdio)
Локальные серверы с использованием транспорта stdio обычно не требуют сетевой аутентификации:
Если локальный сервер требует учётных данных (например, паролей баз данных), он обычно читает их из переменных окружения или файлов конфигурации, а не через поток аутентификации MCP.
Управление учётными данными
Просмотр сохранённых учётных данных
Вы не можете просматривать фактические значения учётных данных, но можете увидеть, что сохранено:
> /debugОтображает области учётных данных, например:
Credentials:
source_oauth::workspace-id::github
source_bearer::workspace-id::exaУдаление учётных данных
Чтобы очистить учётные данные для конкретного источника, удалите его запись из файла учётных данных или удалите источник полностью в разделе Настройки > Источники.
Чтобы очистить все учётные данные:
Область действия учётных данных
Учётные данные имеют иерархическую область действия с использованием трёхчастного ключа:
source_{authType}::{workspace_id}::{source_slug}Это означает:
- Разные workspace имеют отдельные учётные данные
- Удаление источника удаляет его учётные данные
- Учётные данные не утекают между workspace
Пример: несколько типов аутентификации
Workspace с источниками, использующими разные методы аутентификации:
- GitHub — OAuth, открывает браузер для входа
- Exa Search — Bearer, запрашивает API-ключ
- File System — Stdio, сетевая аутентификация не требуется
- Public API —
none, аутентификация не требуется
Устранение неполадок аутентификации
Окно OAuth не открывается
- Проверьте, что ваш браузер по умолчанию работает
- Убедитесь, что доступ к графическому интерфейсу доступен из терминала
- Брандмауэр может блокировать локальный сервер обратного вызова
Токен отклонён сервером
- Проверьте, что токен имеет необходимые разрешения/области действия
- Проверьте, не истёк ли срок действия токена
- Подтвердите, что URL-адрес сервера указан правильно
- Убедитесь, что
authTypeсоответствует ожиданиям сервера
Необходимо повторить аутентификацию после успешной работы
- Токен мог быть отозван
- Файл учётных данных мог быть повреждён
- Удалите источник в Настройках и повторно добавьте его для аутентификации
Неправильная учётная запись аутентифицирована
- Удалите источник в Настройках > Источники
- Повторно добавьте источник и пройдите аутентификацию с правильной учётной записью
- Проверьте, что вы вошли в правильную учётную запись в браузере
Рекомендации по безопасности
Предпочтительнее OAuth по отношению к bearer-токенам
OAuth-токены можно ограничить, отозвать и повернуть. Статические токены сложнее управлять безопасно.
Используйте интерактивный ввод токенов
Позвольте AIKraft Agents запрашивать токены, а не сохранять их в файлах конфигурации.
Ограничьте область действия токенов
При создании API-ключей или авторизации OAuth предоставляйте только те разрешения, которые необходимы источнику.
Периодически обновляйте учётные данные
Для чувствительных сервисов периодически очищайте и повторно вводите учётные данные, чтобы обеспечить их актуальность.
Нужен такой агент в вашей компании?
Устанавливаем под ключ: настройка на компьютерах сотрудников, единый аккаунт, интеграция с 1С и внутренними системами, обучение команды. Подробнее о внедрении →