MCPにおけるOAuthフロー
クライアントが保護されたサーバー用のトークンを取得する方法を学びます。
「MCPにおけるOAuthフロー」はCoddyKit上の無料MCP Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはMCP Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 MCP Academyコースには全4レッスンが含まれています。
静的トークンでは不十分な理由
共有トークン1つで1人のユーザーには対応できますが、実際のアプリには多くのユーザーがいます。OAuthを使えば、1つのマスター秘密情報を配布せずに、クライアントごとに独自のトークンを付与できます。🔑
OAuthを一文で説明すると
OAuthでは、クライアントが自身の身元を証明して短期間有効なアクセストークンを取得できます。秘密情報を手作業で送る必要はありません。
3者の役割
アクセスを求めるクライアント、アクセスを承認するユーザー、そしてトークンを発行する認可サーバーの3者が存在します。
MCPサーバーは認証情報を案内する
保護されたMCPサーバーは、認可サーバーのメタデータを公開することで、クライアントに認証先を伝えられます。クライアントはそれを読み取ってフローを開始します。
認可リクエスト
クライアントは、ユーザーを認可サーバーへ移動させ、ログインと同意を求めることで処理を開始します。
ユーザーが同意する
ユーザーは求められているアクセス内容を確認し、承認します。この同意の手順が完了するまで、何も発行されません。
コードを交換する
認可サーバーは短い認可コードを返し、クライアントはそれを実際のアクセストークンと交換します。
POST /token
grant_type=authorization_code
code=AUTH_CODE_HEREアクセストークンが届く
トークンエンドポイントがアクセストークンを返します。その後クライアントは、すべてのMCPリクエストでベアラートークンとして送信します。
{
"access_token": "eyJhbGci...",
"token_type": "Bearer",
"expires_in": 3600
}トークンには意図的に有効期限がある
アクセストークンは短期間しか有効ではありません。期限切れになったら、クライアントはそのまま使い続けるのではなく、更新するか再認証する必要があります。
再ログインせずに更新する
リフレッシュトークンを使うと、クライアントは新しいアクセストークンをユーザーに気づかせず取得できます。そのため、ユーザーは1時間ごとにログインを求められません。
サーバーは検証するだけ
MCPサーバーはログイン画面を表示しません。受信する各リクエストのアクセストークンを検証するだけです。
クイックチェック
フローを1ステップ追ってみましょう。
まとめ:トークンを取得する
OAuthは「秘密情報を共有する」方式を「トークンを取得する」方式に変えます。ユーザーの同意、コードの交換、短期間だけ有効なアクセストークンの取得、必要に応じた更新という流れです。🔄
AI チューターと学ぶ Python — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 30
- レッスン
- 120
よくある質問
「MCPにおけるOAuthフロー」レッスンは無料ですか?
はい。「MCPにおけるOAuthフロー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、MCP Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 MCP Academyコースには全4レッスンが含まれています。
「MCPにおけるOAuthフロー」で何を学びますか?
クライアントが保護されたサーバー用のトークンを取得する方法を学びます。 ブラウザで直接実行するハンズオンコードでMCP Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
MCP Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのMCP Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「MCPにおけるOAuthフロー」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このMCP Academyレッスンでコードを書いて実行できますか?
はい。すべてのMCP Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- リモートサーバーに認証が必要な理由
- Bearerトークンとヘッダー
- MCPにおけるOAuthフロー
- トークンの権限範囲を制限する