Один эндпоинт, любой MCP-клиент. Выберите инструмент — настройка займёт меньше минуты.
Никаких паролей и API-ключей. MCP-клиент обнаруживает всё автоматически от эндпоинта и выполняет стандартный OAuth 2.1 authorization-code flow с PKCE; провайдер идентификации — Google (OIDC).
| Механизм | Детали |
|---|---|
| Protected Resource Metadata | /.well-known/oauth-protected-resource — RFC 9728 |
| Authorization Server Metadata | /.well-known/oauth-authorization-server — RFC 8414 |
| Регистрация клиента | Динамическая (RFC 7591) на /oauth/register — клиенты регистрируются сами |
| Flow | Authorization Code + PKCE (S256), OAuth 2.1 |
| Идентификация | Google OIDC; токен привязан к аккаунту |
| Scope | mcp, bearer-токен в заголовке Authorization |
Можно проверить discovery самостоятельно — оно публичное и не требует авторизации:
curl -s https://planner.monopoly-gold.com/.well-known/oauth-protected-resource | jq
Каждый аккаунт — отдельный тенант. Дерево целей, проекты, evidence и история привязаны к владельцу на уровне хранилища — не per-tool, поэтому каждый инструмент, REST-маршрут и ресурс изолирован по конструкции. Прямой ID чужого тенанта не резолвится.
| Симптом | Причина / решение |
|---|---|
| ! Needs authentication | Токен отсутствует или истёк. Повторите авторизацию в вашем клиенте. |
| 401 на /_mcp | Ожидаемо без токена — это auth challenge для discovery. Авторизуйтесь. |
| Ошибка страницы redirect | Если вкладка callback не подключается, скопируйте полный URL из адресной строки обратно в клиент. |
| Зависло после смены токена | Удалите и добавьте сервер заново в настройках MCP вашего клиента. |