ConfigurationMCP

Authentification OAuth MCP

Bob prend en charge OAuth 2.1 pour les serveurs MCP qui nécessitent un accès délégué par l'utilisateur. Bob gère automatiquement le flux d'authentification, y compris le rafraîchissement des tokens, tu n'as donc pas besoin de gérer les tokens manuellement.

Pour la configuration générale de MCP, consulte Utiliser MCP dans Bob.

Vue d'ensemble

Certains serveurs MCP doivent agir en ton nom en tant qu'utilisateur, par exemple pour lire tes repositories GitHub ou accéder à tes fichiers Google Drive. Ces serveurs utilisent OAuth 2.1 pour demander ton consentement avant d'accéder à des données.

Bob gère automatiquement le flux OAuth complet. Lorsque tu te connectes à un serveur qui nécessite OAuth, le serveur est marqué avec un avertissement d'authentification nécessaire dans les paramètres MCP et un bouton d'authentification apparaît. Clique sur le bouton pour ouvrir le flux d'autorisation dans ton navigateur. Après autorisation, Bob gère le stockage et le rafraîchissement des tokens sans autres étapes manuelles.

Cela diffère des méthodes d'authentification statiques telles qu'un token Bearer dans headers ou une clé API dans env, qui conviennent aux comptes de service ou aux tokens qui n'expirent pas. Utilise OAuth quand :

  • Le serveur a besoin d'accéder aux ressources appartenant à ton compte utilisateur
  • Le serveur d'autorisation du serveur émet des tokens de courte durée qui doivent être rafraîchis
  • Tu veux éviter de stocker des secrets de longue durée dans tes fichiers de configuration MCP

Comment fonctionne le flux d'authentification

  1. Tu ajoutes un serveur MCP compatible OAuth à ton fichier de configuration (aucune information d'identification headers ou env requise)
  2. Lorsque Bob se connecte pour la première fois au serveur, il détecte les métadonnées d'autorisation OAuth du serveur
  3. Bob ouvre une invite d'authentification basée sur le navigateur te demandant de te connecter et d'accorder ton consentement
  4. Après autorisation, Bob stocke les tokens d'accès et de rafraîchissement de manière sécurisée entre les sessions
  5. Bob rafraîchit automatiquement les tokens avant leur expiration. Tu n'es pas sollicité à nouveau sauf si le rafraîchissement échoue.
Bob IDE                     Authorization Server              MCP Server
   |                                |                               |
   |-- connect to server ---------->|                               |
   |<-- OAuth metadata (401) -------|                               |
   |-- open auth prompt ----------->|                               |
   |   (user signs in & consents)   |                               |
   |<-- authorization code ---------|                               |
   |-- exchange for tokens -------->|                               |
   |<-- access + refresh tokens ----|                               |
   |-- authenticated requests --------------------------------->    |
   |   (auto-refresh when needed)                                   |

Configurer un serveur compatible OAuth

Les serveurs MCP compatibles OAuth annoncent automatiquement leurs exigences d'autorisation. Dans la plupart des cas, tu n'as besoin que de l'URL du serveur — les champs OAuth sont optionnels. Bob prend également en charge les propriétés OAuth optionnelles suivantes :

  • oauth : Définis sur false pour désactiver OAuth pour un serveur, ou true pour l'activer explicitement
  • clientId : ID client OAuth, si requis par le serveur d'autorisation
  • clientSecret : Secret client OAuth, si requis par le serveur d'autorisation
  • scope : Liste séparée par des espaces des scopes OAuth à demander

Exemple de configuration :

{
  "mcpServers": {
    "my-oauth-server": {
      "url": "https://your-server-url.com/mcp"
    }
  }
}

Bob détecte l'exigence OAuth lors de la connexion et initie le flux. Aucune information d'identification headers ou env n'est nécessaire.

Attention :

L'ajout d'un en-tête Authorization statique à un serveur compatible OAuth désactive complètement OAuth automatique. Bob ne tentera pas le flux OAuth. Inversement, lorsque OAuth est actif, Bob supprime tout en-tête Authorization statique avant d'envoyer des requêtes. Utilise une seule méthode.

S'authentifier lorsque demandé

Lorsque Bob se connecte à un serveur compatible OAuth pour la première fois :

  1. Une invite d'authentification apparaît dans l'IDE
  2. Examine les permissions que le serveur demande
  3. Connecte-toi avec le compte requis et accorde ton consentement
  4. Bob stocke les tokens et complète automatiquement la connexion

L'invite peut apparaître dans une fenêtre de navigateur ou une vue web intégrée, selon le serveur d'autorisation.

Afficher et gérer le statut d'authentification

Pour vérifier ou gérer l'authentification d'un serveur MCP :

  1. Clique sur l'icône dans le panneau Bob.
  2. Sélectionne l'onglet MCP.
  3. Localise le serveur dans la liste.

Les serveurs authentifiés affichent un indicateur de statut connecté. Si l'authentification a expiré ou été révoquée, le serveur affiche un statut d'erreur.

Pour se réauthentifier : Clique sur à côté du serveur pour redémarrer la connexion. Bob ouvre à nouveau l'invite d'authentification.

Dépannage

L'invite d'authentification n'apparaît pas

  • Confirme que le serveur n'est pas marqué comme désactivé dans ta configuration
  • Redémarre le serveur depuis l'onglet des paramètres MCP
  • Vérifie que ton navigateur ou ta vue web ne bloque pas la page d'autorisation

L'authentification réussit mais le serveur ne parvient pas à se connecter

  • Vérifie que l'URL du serveur est correcte et accessible
  • Vérifie que tu as accordé toutes les permissions requises lors de l'étape de consentement
  • Consulte la documentation du serveur pour toute exigence de configuration supplémentaire

Les tokens expirent fréquemment et une réauthentification est requise

  • Confirme que le serveur d'autorisation prend en charge les tokens de rafraîchissement. Certains serveurs émettent des tokens d'accès uniquement avec des durées de vie courtes.
  • Vérifie que l'horloge de ton système est précise, car un décalage d'horloge peut causer une expiration prématurée des tokens

Tu veux te déconnecter ou changer de compte

Redémarrer le serveur n'efface pas les informations d'identification OAuth. Pour te déconnecter ou changer de compte, utilise Réinitialiser auth depuis l'onglet des paramètres MCP. Cela efface les tokens stockés et déclenche une nouvelle invite d'authentification lors de la prochaine connexion.

Comment trouvez-vous ce sujet ?