MCP Academy · レッスン

MCPにおけるOAuthフロー

クライアントが保護されたサーバー用のトークンを取得する方法を学びます。

レッスン 3/413 ステップ

「MCPにおけるOAuthフロー」はCoddyKit上の無料MCP Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはMCP Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 MCP Academyコースには全4レッスンが含まれています。

静的トークンでは不十分な理由

共有トークン1つで1人のユーザーには対応できますが、実際のアプリには多くのユーザーがいます。OAuthを使えば、1つのマスター秘密情報を配布せずに、クライアントごとに独自のトークンを付与できます。🔑

OAuthを一文で説明すると

OAuthでは、クライアントが自身の身元を証明して短期間有効なアクセストークンを取得できます。秘密情報を手作業で送る必要はありません。

3者の役割

アクセスを求めるクライアント、アクセスを承認するユーザー、そしてトークンを発行する認可サーバーの3者が存在します。

MCPサーバーは認証情報を案内する

保護されたMCPサーバーは、認可サーバーのメタデータを公開することで、クライアントに認証先を伝えられます。クライアントはそれを読み取ってフローを開始します。

認可リクエスト

クライアントは、ユーザーを認可サーバーへ移動させ、ログインと同意を求めることで処理を開始します。

ユーザーが同意する

ユーザーは求められているアクセス内容を確認し、承認します。この同意の手順が完了するまで、何も発行されません。

コードを交換する

認可サーバーは短い認可コードを返し、クライアントはそれを実際のアクセストークンと交換します。

POST /token
grant_type=authorization_code
code=AUTH_CODE_HERE

アクセストークンが届く

トークンエンドポイントがアクセストークンを返します。その後クライアントは、すべてのMCPリクエストでベアラートークンとして送信します。

{
  "access_token": "eyJhbGci...",
  "token_type": "Bearer",
  "expires_in": 3600
}

トークンには意図的に有効期限がある

アクセストークンは短期間しか有効ではありません。期限切れになったら、クライアントはそのまま使い続けるのではなく、更新するか再認証する必要があります。

再ログインせずに更新する

リフレッシュトークンを使うと、クライアントは新しいアクセストークンをユーザーに気づかせず取得できます。そのため、ユーザーは1時間ごとにログインを求められません。

サーバーは検証するだけ

MCPサーバーはログイン画面を表示しません。受信する各リクエストのアクセストークンを検証するだけです。

クイックチェック

フローを1ステップ追ってみましょう。

まとめ:トークンを取得する

OAuthは「秘密情報を共有する」方式を「トークンを取得する」方式に変えます。ユーザーの同意、コードの交換、短期間だけ有効なアクセストークンの取得、必要に応じた更新という流れです。🔄

無料で開始

AI チューターと学ぶ Python — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
30
レッスン
120

よくある質問

「MCPにおけるOAuthフロー」レッスンは無料ですか?

はい。「MCPにおけるOAuthフロー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、MCP Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 MCP Academyコースには全4レッスンが含まれています。

「MCPにおけるOAuthフロー」で何を学びますか?

クライアントが保護されたサーバー用のトークンを取得する方法を学びます。 ブラウザで直接実行するハンズオンコードでMCP Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

MCP Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのMCP Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「MCPにおけるOAuthフロー」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このMCP Academyレッスンでコードを書いて実行できますか?

はい。すべてのMCP Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. リモートサーバーに認証が必要な理由
  2. Bearerトークンとヘッダー
  3. MCPにおけるOAuthフロー
  4. トークンの権限範囲を制限する
← MCP Academyに戻る