Der OAuth-Ablauf in MCP
Wie Clients Tokens für geschützte Server erhalten.
Der OAuth-Ablauf in MCP ist eine kostenlose MCP Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des MCP Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der MCP Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum statische Tokens nicht ausreichen
Ein einzelnes gemeinsam genutztes Token funktioniert für eine Person, echte Anwendungen haben jedoch viele Benutzer. OAuth gibt jedem Client ein eigenes Token, ohne ein übergeordnetes Geheimnis zu verteilen. 🔑
OAuth in einem Satz
OAuth ermöglicht es einem Client, durch den Nachweis seiner Identität ein kurzlebiges Zugriffstoken zu erhalten, statt dass Sie Geheimnisse von Hand verschicken müssen.
Die drei Beteiligten
Es gibt den Client, der Zugriff benötigt, den Benutzer, der ihn genehmigt, und den Autorisierungsserver, der die Tokens ausstellt.
MCP-Server geben Authentifizierungsinformationen bekannt
Ein geschützter MCP-Server kann Clients mitteilen, wo sie sich authentifizieren sollen, indem er die Metadaten seines Autorisierungsservers bereitstellt. Clients lesen diese Metadaten, um den Ablauf zu starten.
Die Autorisierungsanfrage
Der Client startet den Vorgang, indem er den Benutzer zum Autorisierungsserver weiterleitet, damit dieser sich anmeldet und seine Zustimmung erteilt.
Der Benutzer erteilt seine Zustimmung
Der Benutzer prüft, welcher Zugriff angefordert wird, und genehmigt ihn. Erst nach diesem Schritt der Zustimmung wird etwas ausgestellt.
Den Code austauschen
Der Autorisierungsserver gibt einen kurzen Autorisierungscode zurück, den der Client gegen ein echtes Zugriffstoken eintauscht.
POST /token
grant_type=authorization_code
code=AUTH_CODE_HEREDas Zugriffstoken kommt an
Der Token-Endpunkt gibt ein Zugriffstoken zurück. Der Client sendet es anschließend bei jeder MCP-Anfrage als Bearer-Token.
{
"access_token": "eyJhbGci...",
"token_type": "Bearer",
"expires_in": 3600
}Tokens laufen absichtlich ab
Zugriffstokens sind kurzlebig. Wenn eines abläuft, muss der Client es erneuern oder sich erneut authentifizieren, statt es für immer weiterzuverwenden.
Erneuern ohne erneute Anmeldung
Mit einem Refresh-Token kann der Client unbemerkt ein neues Zugriffstoken anfordern, sodass der Benutzer nicht jede Stunde zur Anmeldung aufgefordert wird.
Der Server validiert nur
Ihr MCP-Server zeigt keine Anmeldeseite an. Er validiert lediglich das Zugriffstoken, das er bei jeder eingehenden Anfrage erhält.
Schnelltest
Verfolgen Sie einen Schritt des Ablaufs.
Zusammenfassung: Das Token verdienen
OAuth macht aus „ein Geheimnis teilen“ ein „ein Token verdienen“: Zustimmung erteilen, einen Code austauschen, ein kurzlebiges Zugriffstoken erhalten und bei Bedarf erneuern. 🔄
Lerne Python mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 30
- Lektionen
- 120
Häufig gestellte Fragen
Ist die Lektion „Der OAuth-Ablauf in MCP“ kostenlos?
Ja — der vollständige Text von „Der OAuth-Ablauf in MCP“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des MCP Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der MCP Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Der OAuth-Ablauf in MCP“?
Wie Clients Tokens für geschützte Server erhalten. Du übst MCP Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um MCP Academy zu starten?
Keine Vorkenntnisse erforderlich. MCP Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Der OAuth-Ablauf in MCP“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser MCP Academy-Lektion Code schreiben und ausführen?
Ja. Jede MCP Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Warum entfernte Server Authentifizierung benötigen
- Bearer-Tokens und Header
- Der OAuth-Ablauf in MCP
- Den Berechtigungsumfang eines Tokens festlegen