MCP Academy · Lezione

Il flusso OAuth in MCP

Scopra come i client ottengono token per i server protetti.

Lezione 3 di 413 passaggi

Il flusso OAuth in MCP è una lezione MCP Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento MCP Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso MCP Academy include 4 lezioni in totale.

Perché i token statici non bastano

Un unico token condiviso funziona per un utente, ma le applicazioni reali ne gestiscono molti. OAuth assegna a ogni client il proprio token senza distribuire un unico segreto principale. 🔑

OAuth in una frase

OAuth consente a un client di ottenere un token di accesso a breve durata dimostrando la propria identità, invece di inviare segreti manualmente.

I tre protagonisti

Ci sono il client che richiede l'accesso, l'utente che lo approva e il server di autorizzazione che emette i token.

I server MCP pubblicizzano l'autenticazione

Un server MCP protetto può indicare ai client dove autenticarsi esponendo i metadati del proprio authorization server. I client li leggono per avviare il flusso.

La richiesta di autorizzazione

Il client avvia il processo indirizzando l'utente all'authorization server per effettuare l'accesso e concedere il consenso.

L'utente concede il consenso

L'utente esamina l'accesso richiesto e lo approva. Non viene emesso nulla finché non si completa il passaggio del consenso.

Scambiare il codice

L'authorization server restituisce un breve authorization code, che il client scambia con un vero token di accesso.

POST /token
grant_type=authorization_code
code=AUTH_CODE_HERE

Arriva il token di accesso

Il token endpoint restituisce un access token. Il client lo invia quindi come bearer token in ogni richiesta MCP.

{
  "access_token": "eyJhbGci...",
  "token_type": "Bearer",
  "expires_in": 3600
}

I token scadono volutamente

I token di accesso hanno una durata breve. Quando uno scade, il client deve aggiornarlo o autenticarsi di nuovo, invece di riutilizzarlo per sempre.

Aggiornare senza effettuare nuovamente l'accesso

Un token di aggiornamento consente al client di ottenere in modo trasparente un nuovo token di accesso, così l'utente non deve effettuare l'accesso ogni ora.

Il server si limita a convalidare

Il server MCP non visualizza la schermata di accesso. Si limita a convalidare il token di accesso ricevuto in ogni richiesta in entrata.

Verifica rapida

Segua un passaggio del flusso.

Riepilogo: ottenere il token

OAuth trasforma «condividere un segreto» in «ottenere un token»: consenso, scambio di un codice, ottenimento di un token di accesso a breve durata e aggiornamento quando necessario. 🔄

Gratis per iniziare

Impara Python con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
30
Lezioni
120

Domande Frequenti

La lezione «Il flusso OAuth in MCP» è gratuita?

Sì — il testo completo di «Il flusso OAuth in MCP» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso MCP Academy, passa a CoddyKit PRO. Il corso MCP Academy include 4 lezioni in totale.

Cosa imparerò in «Il flusso OAuth in MCP»?

Scopra come i client ottengono token per i server protetti. Eserciti MCP Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare MCP Academy?

Non è richiesta alcuna esperienza precedente. MCP Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Il flusso OAuth in MCP»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione MCP Academy?

Sì. Ogni lezione MCP Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Perché i server remoti richiedono l'autenticazione
  2. Bearer token e header
  3. Il flusso OAuth in MCP
  4. Limitare le operazioni consentite a un token
← Torna a MCP Academy