El flujo de OAuth en MCP
Cómo obtienen los clientes tokens para servidores protegidos.
El flujo de OAuth en MCP es una lección gratuita de MCP Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de MCP Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de MCP Academy incluye 4 lecciones en total.
Por qué los tokens estáticos se quedan cortos
Un único token compartido funciona para una persona, pero las aplicaciones reales tienen muchas. OAuth proporciona a cada cliente su propio token sin entregar un secreto maestro. 🔑
OAuth en una frase
OAuth permite que un cliente obtenga un token de acceso de corta duración demostrando su identidad, en lugar de que usted envíe secretos manualmente.
Los tres participantes
Está el client que solicita acceso, la persona usuaria que lo aprueba y el servidor de autorización que emite los tokens.
Los servidores MCP anuncian la autenticación
Un servidor MCP protegido puede indicar a los clientes dónde autenticarse exponiendo los metadatos de su authorization server. Los clientes los leen para iniciar el flujo.
La solicitud de autorización
El cliente inicia el proceso enviando a la persona usuaria al authorization server para que inicie sesión y conceda su consentimiento.
La persona usuaria concede su consentimiento
La persona usuaria revisa el acceso solicitado y lo aprueba. No se emite nada hasta que se produce ese paso de consent.
Intercambiar el código
El servidor de autorización devuelve un breve authorization code, que el cliente intercambia por un token de acceso real.
POST /token
grant_type=authorization_code
code=AUTH_CODE_HERELlega el token de acceso
El endpoint de tokens devuelve un access token. Después, el cliente lo envía como bearer token en cada solicitud de MCP.
{
"access_token": "eyJhbGci...",
"token_type": "Bearer",
"expires_in": 3600
}Los tokens caducan a propósito
Los tokens de acceso tienen una duración breve. Cuando uno expires, el cliente debe renovarlo o volver a autenticarse, en lugar de reutilizarlo indefinidamente.
Renovar sin volver a iniciar sesión
Un refresh token permite al cliente obtener silenciosamente un token de acceso nuevo, para que no se pida a la persona usuaria que inicie sesión cada hora.
El servidor solo valida
Su servidor MCP no muestra la pantalla de inicio de sesión. Solo validates el token de acceso que recibe en cada solicitud entrante.
Comprobación rápida
Siga un paso del flujo.
Repaso: consiga el token
OAuth transforma «compartir un secreto» en «conseguir un token»: dar consentimiento, intercambiar un código, obtener un access token de corta duración y renovarlo cuando sea necesario. 🔄
Aprende Python con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 30
- Lecciones
- 120
Preguntas frecuentes
¿La lección «El flujo de OAuth en MCP» es gratis?
Sí — el texto completo de «El flujo de OAuth en MCP» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de MCP Academy, actualiza a CoddyKit PRO. El curso de MCP Academy incluye 4 lecciones en total.
¿Qué aprenderé en «El flujo de OAuth en MCP»?
Cómo obtienen los clientes tokens para servidores protegidos. Practicas MCP Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar MCP Academy?
No se requiere experiencia previa. MCP Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «El flujo de OAuth en MCP»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de MCP Academy?
Sí. Cada lección de MCP Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Por qué los servidores remotos necesitan autenticación
- Tokens Bearer y encabezados
- El flujo de OAuth en MCP
- Limitar las acciones de un token