O fluxo OAuth no MCP
Como os clientes obtêm tokens para servidores protegidos.
O fluxo OAuth no MCP é uma aula grátis de MCP Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de MCP Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de MCP Academy inclui 4 aulas no total.
Por Que os Tokens Estáticos Não São Suficientes
Um único token compartilhado funciona para um usuário, mas os aplicativos reais têm muitos. O OAuth fornece a cada cliente seu próprio token sem distribuir um segredo principal. 🔑
OAuth em Uma Frase
O OAuth permite que um cliente obtenha um token de acesso de curta duração ao comprovar sua identidade, em vez de você enviar segredos manualmente.
Os Três Participantes
Há o cliente que deseja acesso, o usuário que o aprova e o servidor de autorização que emite os tokens.
Os Servidores MCP Anunciam a Autenticação
Um servidor MCP protegido pode informar aos clientes onde se autenticar expondo os metadados do seu servidor de autorização. Os clientes os leem para iniciar o fluxo.
A Solicitação de Autorização
O cliente inicia o processo enviando o usuário ao servidor de autorização para fazer login e conceder consentimento.
O Usuário Concede Consentimento
O usuário analisa o acesso solicitado e o aprova. Nada é emitido até que essa etapa de consentimento aconteça.
Trocando o Código
O servidor de autorização devolve um curto código de autorização, que o cliente troca por um token de acesso real.
POST /token
grant_type=authorization_code
code=AUTH_CODE_HEREO Token de Acesso Chega
O endpoint de tokens retorna um token de acesso. Em seguida, o cliente o envia como token de portador em cada solicitação MCP.
{
"access_token": "eyJhbGci...",
"token_type": "Bearer",
"expires_in": 3600
}Os Tokens Expiram de Propósito
Os tokens de acesso têm curta duração. Quando um expira, o cliente precisa atualizá-lo ou autenticar-se novamente, em vez de reutilizá-lo para sempre.
Atualizar sem fazer login novamente
Um token de atualização permite que o cliente obtenha silenciosamente um novo token de acesso, para que o usuário não precise fazer login a cada hora.
O servidor apenas valida
Seu servidor MCP não executa a tela de login. Ele apenas valida o token de acesso recebido em cada solicitação recebida.
Verificação rápida
Acompanhe uma etapa do fluxo.
Recapitulação: conquiste o token
O OAuth transforma "compartilhar um segredo" em "conquistar um token": consentir, trocar um código, obter um token de acesso de curta duração e atualizá-lo quando necessário. 🔄
Aprenda Python com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 30
- Aulas
- 120
Perguntas Frequentes
A aula “O fluxo OAuth no MCP” é grátis?
Sim — o texto completo de “O fluxo OAuth no MCP” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de MCP Academy, atualize para CoddyKit PRO. O curso de MCP Academy inclui 4 aulas no total.
O que vou aprender em “O fluxo OAuth no MCP”?
Como os clientes obtêm tokens para servidores protegidos. Você pratica MCP Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar MCP Academy?
Nenhuma experiência prévia é necessária. MCP Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “O fluxo OAuth no MCP”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de MCP Academy?
Sim. Cada aula de MCP Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Por que servidores remotos precisam de autenticação
- Tokens de portador e cabeçalhos
- O fluxo OAuth no MCP
- Definir o escopo do que um token pode fazer