KonfigurationMCP

MCP OAuth-Authentifizierung

Bob unterstützt OAuth 2.1 für MCP-Server, die benutzerdelegierten Zugriff benötigen. Bob verwaltet den Authentifizierungsablauf automatisch, einschließlich Token-Aktualisierung, sodass du Tokens nicht manuell verwalten musst.

Für die allgemeine MCP-Konfiguration siehe MCP in Bob verwenden.

Übersicht

Einige MCP-Server müssen in deinem Namen als Benutzer handeln, zum Beispiel um deine GitHub-Repositories zu lesen oder auf deine Google Drive-Dateien zuzugreifen. Diese Server verwenden OAuth 2.1, um deine Zustimmung anzufordern, bevor sie auf Daten zugreifen.

Bob verwaltet den vollständigen OAuth-Ablauf automatisch. Wenn du dich mit einem Server verbindest, der OAuth erfordert, wird der Server in den MCP-Einstellungen mit einer Warnung zur erforderlichen Authentifizierung markiert und eine Authentifizierungsschaltfläche erscheint. Klicke auf die Schaltfläche, um den Autorisierungsablauf in deinem Browser zu öffnen. Nachdem du autorisiert hast, verwaltet Bob die Token-Speicherung und -Aktualisierung ohne weitere manuelle Schritte.

Dies unterscheidet sich von statischen Authentifizierungsmethoden wie einem Bearer-Token in headers oder einem API-Schlüssel in env, die für Dienstkonten oder Tokens geeignet sind, die nicht ablaufen. Verwende OAuth, wenn:

  • Der Server Zugriff auf Ressourcen benötigt, die deinem Benutzerkonto gehören
  • Der Autorisierungsserver des Servers kurzlebige Tokens ausstellt, die aktualisiert werden müssen
  • Du die Speicherung langlebiger Geheimnisse in deinen MCP-Konfigurationsdateien vermeiden möchtest

Wie der Authentifizierungsablauf funktioniert

  1. Du fügst einen OAuth-fähigen MCP-Server zu deiner Konfigurationsdatei hinzu (keine headers- oder env-Anmeldeinformationen erforderlich)
  2. Wenn Bob sich zum ersten Mal mit dem Server verbindet, erkennt es die OAuth-Autorisierungsmetadaten des Servers
  3. Bob öffnet eine browserbasierte Authentifizierungsaufforderung, die dich auffordert, dich anzumelden und die Zustimmung zu erteilen
  4. Nachdem du autorisiert hast, speichert Bob die Zugriffs- und Aktualisierungs-Tokens sicher über Sitzungen hinweg
  5. Bob aktualisiert Tokens automatisch, bevor sie ablaufen. Du wirst nicht erneut aufgefordert, es sei denn, die Aktualisierung schlägt fehl.
Bob IDE                     Authorization Server              MCP Server
   |                                |                               |
   |-- connect to server ---------->|                               |
   |<-- OAuth metadata (401) -------|                               |
   |-- open auth prompt ----------->|                               |
   |   (user signs in & consents)   |                               |
   |<-- authorization code ---------|                               |
   |-- exchange for tokens -------->|                               |
   |<-- access + refresh tokens ----|                               |
   |-- authenticated requests --------------------------------->    |
   |   (auto-refresh when needed)                                   |

Einen OAuth-fähigen Server konfigurieren

OAuth-fähige MCP-Server geben ihre Autorisierungsanforderungen automatisch bekannt. In den meisten Fällen benötigst du nur die Server-URL – OAuth-Felder sind optional. Bob unterstützt auch die folgenden optionalen OAuth-Eigenschaften:

  • oauth: Auf false setzen, um OAuth für einen Server zu deaktivieren, oder auf true, um es explizit zu aktivieren
  • clientId: OAuth-Client-ID, falls vom Autorisierungsserver erforderlich
  • clientSecret: OAuth-Client-Secret, falls vom Autorisierungsserver erforderlich
  • scope: Durch Leerzeichen getrennte Liste der anzufordernden OAuth-Scopes

Beispielkonfiguration:

{
  "mcpServers": {
    "my-oauth-server": {
      "url": "https://your-server-url.com/mcp"
    }
  }
}

Bob erkennt die OAuth-Anforderung beim Verbinden und initiiert den Ablauf. Keine headers- oder env-Anmeldeinformationen sind erforderlich.

Warnung:

Das Hinzufügen eines statischen Authorization-Headers zu einem OAuth-fähigen Server deaktiviert automatisches OAuth vollständig. Bob wird den OAuth-Ablauf nicht versuchen. Umgekehrt entfernt Bob bei aktivem OAuth jeden statischen Authorization-Header, bevor Anfragen gesendet werden. Verwende nur eine Methode.

Authentifizieren, wenn aufgefordert

Wenn Bob sich zum ersten Mal mit einem OAuth-fähigen Server verbindet:

  1. Eine Authentifizierungsaufforderung erscheint in der IDE
  2. Überprüfe die Berechtigungen, die der Server anfordert
  3. Melde dich mit dem erforderlichen Konto an und erteile die Zustimmung
  4. Bob speichert die Tokens und schließt die Verbindung automatisch ab

Die Aufforderung kann in einem Browserfenster oder einer eingebetteten Webansicht erscheinen, abhängig vom Autorisierungsserver.

Authentifizierungsstatus anzeigen und verwalten

Um die Authentifizierung für einen MCP-Server zu überprüfen oder zu verwalten:

  1. Klicke auf das -Symbol im Bob-Panel.
  2. Wähle die Registerkarte MCP.
  3. Finde den Server in der Liste.

Authentifizierte Server zeigen einen verbundenen Statusindikator. Wenn die Authentifizierung abgelaufen oder widerrufen wurde, zeigt der Server einen Fehlerstatus.

Zur erneuten Authentifizierung: Klicke auf neben dem Server, um die Verbindung neu zu starten. Bob öffnet die Authentifizierungsaufforderung erneut.

Fehlerbehebung

Die Authentifizierungsaufforderung erscheint nicht

  • Bestätige, dass der Server in deiner Konfiguration nicht als deaktiviert markiert ist
  • Starte den Server über die MCP-Einstellungsregisterkarte neu
  • Überprüfe, dass dein Browser oder deine Webansicht die Autorisierungsseite nicht blockiert

Authentifizierung erfolgreich, aber Server kann keine Verbindung herstellen

  • Überprüfe, dass die Server-URL korrekt und erreichbar ist
  • Überprüfe, dass du alle erforderlichen Berechtigungen während des Zustimmungsschritts erteilt hast
  • Überprüfe die Dokumentation des Servers auf zusätzliche Einrichtungsanforderungen

Tokens laufen häufig ab und erneute Authentifizierung ist erforderlich

  • Bestätige, dass der Autorisierungsserver Aktualisierungs-Tokens unterstützt. Einige Server stellen nur Zugriffs-Tokens mit kurzen Lebensdauern aus.
  • Überprüfe, dass deine Systemuhr genau ist, da Zeitabweichungen zu vorzeitigem Token-Ablauf führen können

Du möchtest dich abmelden oder Konten wechseln

Das Neustarten des Servers löscht keine OAuth-Anmeldeinformationen. Um dich abzumelden oder Konten zu wechseln, verwende Auth zurücksetzen in der MCP-Einstellungsregisterkarte. Dies löscht die gespeicherten Tokens und löst bei der nächsten Verbindung eine neue Authentifizierungsaufforderung aus.

Wie ist dieses Thema?