Patrón de autenticación avanzado: Flujo de credenciales de cliente de OAuth 2.1
Aproveche la pila de autenticación subyacente para registrar un servidor MCP que utiliza credenciales de cliente de OAuth 2.1.
Ediciones necesarias
| Disponible en: Lightning Experience |
| Disponible en: Enterprise Edition, Performance Edition, Unlimited Edition y Developer Edition. Las licencias complementarias requeridas varían por tipo de agente. |
| Permisos de usuario necesarios | |
|---|---|
| Para registrar un servidor MCP: | Gestionar agentes de IA Y los permisos requeridos para su tipo de agente |
| Para crear, modificar o eliminar credenciales nombradas, credenciales externas o proveedores de identidad de autenticación externos: | Gestionar credenciales nombradas o personalizar aplicación |
Registrar un servidor MCP sin autenticación
Para implementar un patrón de autenticación avanzado, el primer paso es registrar un servidor MCP en Agentforce Registry.
Comience por registrar un servidor MCP en Agentforce Registry, que crea una credencial nombrada subyacente, una credencial externa y un conjunto de permisos para gestionar la autenticación.
No puede completar el registro inicial con un servidor que utilice OAuth 2.1 hoy. En su lugar, comience con un servidor MCP de marcador de posición sencillo que no requiere autenticación. Seleccione un servidor de un proveedor de Trust y luego registre el servidor en Agentforce Registry. Complete el proceso, pero no aplique ninguna política o incluya en la lista de admisión ninguna herramienta. (Regresará a esto en un paso posterior.)
El registro de un servidor de marcador de posición crea un registro para la conexión del servidor y la pila de autenticación básica en Salesforce. A continuación, actualizará la pila de autenticación con los detalles del servidor que desea registrar.
Crear un proveedor de identidad de autenticación externo
Los proveedores de identidad de autenticación externos obtienen tokens de OAuth para llamadas salientes a sistemas externos. Son el primer paso en la creación de credenciales nombradas y externas que utilizan la autenticación de OAuth 2.0 y 2.1.
- Desde Configuración, en el cuadro Búsqueda rápida, ingrese Credenciales nombradas y, a continuación, seleccione Credenciales nombradas.
- Haga clic en la ficha Proveedor de identidad de autenticación externa.
-
Haga clic en Nuevo y complete los siguientes campos.
Etiqueta Nombre fácil de usar para el proveedor de identidad de autenticación externo. Recomendamos una etiqueta relacionada con el servidor MCP que está registrando y que puede utilizar en toda la pila de autenticación. Nombre Un identificador exclusivo empleado para hacer referencia a este proveedor de identidad de autenticación externo desde definiciones de llamadas a través de la API. El nombre solo puede contener guiones bajos y caracteres alfanuméricos. Debe ser exclusivo, comenzar por una letra, no terminar con un guión bajo y no contener espacios ni dos guiones bajos consecutivos. Descripción Una descripción para el proveedor de identidad de autenticación externo. Protocolo de autenticación OAuth 2.0 Tipo de flujo de autenticación Credenciales de cliente Id. de cliente El Id. exclusivo del servidor MCP, utilizado para solicitar acceso a través del servidor de autorización. Secreto de cliente Una contraseña conocida únicamente por el servidor MCP y el servidor de autorización, utilizada para autenticar el servidor MCP cuando se solicitan tokens de acceso. Debe mantenerse seguro. URL de extremo de token La URL del token de OAuth desde el servidor de autorización. Por ejemplo, https://auth.partner.com/token - Guarde sus cambios.
Agregar el parámetro Recurso a su proveedor de identidad de autenticación externo
Agregue un parámetro de recurso como un parámetro de solicitud de autorización personalizado y un parámetro de solicitud de token personalizado. Esta es la diferencia clave entre OAuth 2.0, donde este parámetro es opcional, y OAuth 2.1, donde este parámetro es obligatorio.El valor del recurso indica al servidor de autorización para qué servidor MCP aceptar este token. El servidor MCP rechaza cualquier token que no coincida.
- En la sección Parámetros de solicitud personalizados, haga clic en Nuevo.
-
Especifique los siguientes campos.
Nombre recurso Valor La URL de la API a la que está llamando Por ejemplo, https://api.partner.com Este valor es el mismo que la URL de credencial nombrada asociada, porque representan la misma API a la que está llamando. El parámetro resource indica al servidor de autorización para quién es el token. La credencial nombrada indica a la plataforma dónde enviar la solicitud. Tipo de solicitud Autorizar solicitud Ubicación de parámetros Parámetro de consulta - Guarde sus cambios.
-
Repita los pasos con estos campos.
Nombre recurso Valor La URL de la API a la que está llamando Por ejemplo, https://api.partner.com Este valor es el mismo que la URL de credencial nombrada asociada, porque representan la misma API a la que está llamando. El parámetro resource indica al servidor de autorización para quién es el token. La credencial nombrada indica a la plataforma dónde enviar la solicitud. Tipo de solicitud Solicitud de token Ubicación de parámetros Parámetro de cuerpo - Guarde sus cambios.
El parámetro de autorización se anexa como un parámetro de consulta cuando se redirige al usuario a la página de inicio de sesión o consentimiento del servidor de autorización.
https://auth.partner.com/authorize?
response_type=code
&client_id=YOUR_CLIENT_ID
&redirect_uri=https://login.salesforce.com/services/authcallback/...
&scope=read+write
&code_challenge=E9Melhoa2OwvFrEMTJguCHaoeK1t8URWbuGJSstw-cM
&code_challenge_method=S256
&resource=https%3A%2F%2Fapi.partner.com ← added by the custom parameterEl parámetro de token se incluye como un parámetro de cuerpo de formulario en POST al extremo de token.
POST /token HTTP/1.1
Host: auth.partner.com
Content-Type: application/x-www-form-urlencoded
grant_type=authorization_code
&code=AUTHORIZATION_CODE
&redirect_uri=https://login.salesforce.com/services/authcallback/...
&client_id=YOUR_CLIENT_ID
&client_secret=YOUR_CLIENT_SECRET
&code_verifier=dBjftJeZ4CVP-mB92K27uhbUJU1p1r_wW1gFWFOEjXk
&resource=https%3A%2F%2Fapi.partner.com ← added by the custom parameterModificar la credencial externa asociada
Una credencial externa de OAuth 2.0 u OAuth 2.1 que utiliza Flujo de credenciales de cliente gestionado por un proveedor de identidad de autenticación externo utiliza la identificación de cliente configurada en el proveedor de identidad de autenticación externo vinculado.
- Desde Configuración, en el cuadro Búsqueda rápida, ingrese Credenciales nombradas y, a continuación, seleccione Credenciales nombradas.
- Haga clic en la ficha Credenciales externas.
- Busque la credencial externa asociada con el servidor MCP que registró. A continuación, desde el menú desplegable, seleccione Modificar.
-
Especifique los siguientes campos.
Etiqueta Nombre fácil de usar para el proveedor de identidad de autenticación externo. Recomendamos una etiqueta relacionada con el servidor MCP que está registrando y que puede utilizar en toda la pila de autenticación. Nombre Un identificador exclusivo empleado para hacer referencia a esta credencial nombrada desde definiciones de llamadas a través de la API. El nombre solo puede contener guiones bajos y caracteres alfanuméricos. Debe ser exclusivo, comenzar por una letra, no terminar con un guión bajo y no contener espacios ni dos guiones bajos consecutivos. Protocolo de autenticación OAuth 2.0 Tipo de flujo de autenticación Configurado en un proveedor de identidad de autenticación externo Ámbito Opcional. Una lista de permisos que el servidor MCP requiere para que el cliente acceda a herramientas y API de servidor, con formato de lista separada por comas. Proveedor de identidad de autenticación externo Seleccione el Proveedor de identidad de autenticación externa que creó en los pasos anteriores. - Guarde sus cambios.
(Opcional) Modificar la credencial nombrada asociada
Las credenciales nombradas especifican la URL de un extremo de llamada.
Las credenciales nombradas especifican la URL de un extremo de llamada. No tiene que realizar ningún cambio en la credencial nombrada para que funcione, pero recomendamos actualizar la etiqueta, el nombre y la descripción para alinearse con el servidor MCP que está registrando, la credencial externa subyacente y el proveedor de identidad de autenticación externa.
- Desde Configuración, en el cuadro Búsqueda rápida, ingrese Credenciales nombradas y, a continuación, seleccione Credenciales nombradas.
- Haga clic en la ficha Credenciales nombradas.
- Busque la credencial nombrada asociada con el servidor MCP que registró. A continuación, desde el menú desplegable, seleccione Modificar.
- Modifique la etiqueta, el nombre y la descripción.
- Guarde sus cambios.
Requisitos posteriores
Ahora que configuró la pila de autenticación para su servidor, incluya en la lista de admisión las herramientas de servidor que desea utilizar con su agente y, opcionalmente, aplique políticas.
Desde la página de registro del servidor, enumere las herramientas que desea utilizar con su agente.
Opcionalmente, si creó políticas para servidores MCP en Agentforce Gateway disponibles para agregar manualmente, puede aplicarlas a su servidor desde la página de registro del servidor en Agentforce Registry. Si su servidor cumple las condiciones para cualquier política de servidor MCP basada en reglas que creó, las políticas se aplican automáticamente. Puede crear, aplicar y eliminar políticas de Agentforce Gateway. Desde Configuración, en el cuadro Búsqueda rápida, ingrese Agentforce Gateway y, a continuación, seleccione Políticas.

