Avansert godkjenningsmønster: OAuth 2.1 Client Credentials-flyt
Bruk den underliggende godkjenningsstakken til å registrere en MCP-server som bruker OAuth 2.1-klientlegitimasjon.
Nødvendige utgaver
| Tilgjengelig i Lightning Experience |
| Tilgjengelig i Enterprise, Performance, Unlimited og Developer Edition. Nødvendige tilleggslisenser varierer etter agenttype. |
| Nødvendig brukertillatelse | |
|---|---|
| Slik registrerer du en MCP-server: | Behandle AI-agenter OG de nødvendige tillatelsene for agenttypen |
| For å opprette, redigere eller slette navngitte legitimasjoner, eksterne legitimasjoner eller eksterne godkjenningsleverandører: | Behandle navngitt legitimasjon eller tilpasse program |
Registrere en MCP-server uten godkjenning
For å implementere et avansert godkjenningsmønster er det første trinnet å registrere en MCP-server i Agentforce Registry.
Start med å registrere en MCP-server i Agentforce Registry, som oppretter en underliggende navngitt legitimasjon, ekstern legitimasjon og tillatelsessett for å håndtere godkjenning.
Du kan ikke fullføre den første registreringen med en server som bruker OAuth 2.1 i dag. Start i stedet med en enkel plassholder-MCP-server som ikke krever godkjenning. Velg en server fra en leverandør du Trust, og registrer deretter serveren i Agentforce Registry. Fullfør prosessen, men bruk ikke noen policyer eller verktøy i tillatelseslisten. (Du kommer tilbake til dette i et senere trinn.)
Registrering av en plassholderserver oppretter en post for servertilkoblingen og den grunnleggende godkjenningstabelen i Salesforce. Deretter oppdaterer du godkjenningsstakken med detaljene for serveren du vil registrere.
Lær mer om navngitte legitimasjoner, eksterne legitimasjoner og tillatelsessett.
Opprette en ekstern identitetsgodkjenningsleverandør
Eksterne godkjenningsleverandører innhenter OAuth-tokener for utgående oppkall til eksterne systemer. De er det første trinnet i å opprette navngitt og ekstern legitimasjon som bruker OAuth 2.0- og 2.1-godkjenning.
- Skriv inn Navngitt legitimasjon i Hurtigsøk-feltet i Oppsett, og velg deretter Navngitt legitimasjon.
- Klikk på fanen Ekstern godkjenningsleverandør.
-
Klikk på Ny, og fyll ut følgende felt.
Etikett Et brukervennlig navn på den eksterne godkjenningsleverandøren. Vi anbefaler en etikett som er relatert til MCP-serveren du registrerer, og som du kan bruke i hele godkjenningsstakken. Navn En unik identifikator som brukes til å referere til denne eksterne godkjenningsidentitetsleverandøren fra oppkallsdefinisjoner og via API-et. Navnet kan inneholde bare understrek og alfanumeriske tegn. Det må være unikt, starte med en bokstav, ikke inneholde mellomrom, ikke slutte med et understrek og ikke inneholde to etterfølgende understrek. Beskrivelse En beskrivelse av den eksterne identitetsleverandøren. Godkjenningsprotokoll OAuth 2.0 Type godkjenningsflyt Klientlegitimasjon Klient-ID Den unike ID-en til MCP-serveren, som brukes til å be om tilgang via godkjenningsserveren. Klienthemmelighet Et passord som bare er kjent for MCP-serveren og godkjenningsserveren, som brukes til å godkjenne MCP-serveren når du ber om tilgangstokener. Må være sikret. URL-adresse for tokensluttpunkt URL-adressen til OAuth-tokenet fra godkjenningsserveren. Eksempel: https://auth.partner.com/token - Lagre endringene.
Legge til ressursparameteren i den eksterne identitetsgodkjenningsleverandøren
Legg til en ressursparameter som en tilpasset godkjenningsforespørselsparameter og en tilpasset tokenforespørselsparameter. Dette er hovedforskjellen mellom OAuth 2.0, der denne parameteren er valgfri, og OAuth 2.1 der denne parameteren kreves.Ressursverdien forteller godkjenningsserveren hvilken MCP-server som skal godta dette tokenet for. MCP-serveren avviser eventuelle tokener som ikke samsvarer.
- Klikk på Ny i delen Tilpassede forespørselsparametere.
-
Angi følgende felt.
Navn ressurs Verdi URL-adressen til API-et du kaller opp, for eksempel https://api.partner.com Denne verdien er den samme som den tilknyttede URL-adressen for navngitt legitimasjon fordi de representerer samme API som du kaller opp. Ressursparameteren forteller godkjenningsserveren hvem tokenet er for. Den navngitte legitimasjonen forteller plattformen hvor forespørselen skal sendes. Forespørselstype Godkjenningsforespørsel Parameterplassering Spørringsparameter - Lagre endringene.
-
Gjenta trinnene med disse feltene.
Navn ressurs Verdi URL-adressen til API-et du kaller opp, for eksempel https://api.partner.com Denne verdien er den samme som den tilknyttede URL-adressen for navngitt legitimasjon fordi de representerer samme API som du kaller opp. Ressursparameteren forteller godkjenningsserveren hvem tokenet er for. Den navngitte legitimasjonen forteller plattformen hvor forespørselen skal sendes. Forespørselstype Tokenforespørsel Parameterplassering Body-parameteren - Lagre endringene.
Godkjenningsparameteren føyes til som en spørringsparameter når brukeren omdirigeres til godkjenningsserverens påloggings- eller samtykkeside.
https://auth.partner.com/authorize?
response_type=code
&client_id=YOUR_CLIENT_ID
&redirect_uri=https://login.salesforce.com/services/authcallback/...
&scope=read+write
&code_challenge=E9Melhoa2OwvFrEMTJguCHaoeK1t8URWbuGJSstw-cM
&code_challenge_method=S256
&resource=https%3A%2F%2Fapi.partner.com ← added by the custom parametertoken-parameteren inkluderes som en formtekstparameter i POST til tokensluttpunktet.
POST /token HTTP/1.1
Host: auth.partner.com
Content-Type: application/x-www-form-urlencoded
grant_type=authorization_code
&code=AUTHORIZATION_CODE
&redirect_uri=https://login.salesforce.com/services/authcallback/...
&client_id=YOUR_CLIENT_ID
&client_secret=YOUR_CLIENT_SECRET
&code_verifier=dBjftJeZ4CVP-mB92K27uhbUJU1p1r_wW1gFWFOEjXk
&resource=https%3A%2F%2Fapi.partner.com ← added by the custom parameterRedigere tilknyttet ekstern legitimasjon
En ekstern OAuth 2.0- eller OAuth 2.1-legitimasjon som bruker klientlegitimasjonsflyt administrert av en ekstern godkjenningsidentitetsleverandør, bruker klientidentifikasjonen som er konfigurert i den tilkoblede eksterne godkjenningsidentitetsleverandøren.
- Skriv inn Navngitt legitimasjon i Hurtigsøk-feltet i Oppsett, og velg deretter Navngitt legitimasjon.
- Klikk på fanen Ekstern legitimasjon.
- Finn den eksterne legitimasjonen som er knyttet til MCP-serveren du registrerte. Velg deretter Rediger fra rullegardinmenyen.
-
Angi følgende felt.
Etikett Et brukervennlig navn på den eksterne godkjenningsleverandøren. Vi anbefaler en etikett som er relatert til MCP-serveren du registrerer, og som du kan bruke i hele godkjenningsstakken. Navn En unik identifikator som brukes til å referere til denne eksterne legitimasjonen fra oppkallsdefinisjoner og gjennom API. Navnet kan inneholde bare understrek og alfanumeriske tegn. Det må være unikt, starte med en bokstav, ikke inneholde mellomrom, ikke slutte med et understrek og ikke inneholde to etterfølgende understrek. Godkjenningsprotokoll OAuth 2.0 Type godkjenningsflyt Konfigurert i en ekstern identitetsgodkjenningsleverandør Omfang Valgfritt. En liste over tillatelser som MCP-serveren krever for at klienten skal få tilgang til serververktøy og API-er, formatert som en kommadelt liste. Ekstern godkjenningsleverandør Velg den eksterne godkjenningsleverandøren som du opprettet i de foregående trinnene. - Lagre endringene.
(Valgfritt) Redigere den tilknyttede navngitte legitimasjonen
Navngitt legitimasjon angir URL-adressen til et oppkallssluttpunkt.
Navngitt legitimasjon angir URL-adressen til et oppkallssluttpunkt. Du trenger ikke å gjøre endringer i den navngitte legitimasjonen for at den skal fungere, men vi anbefaler deg å oppdatere etiketten, navnet og beskrivelsen slik at den samsvarer med MCP-serveren du registrerer, den underliggende eksterne legitimasjonen og den eksterne godkjenningsleverandøren.
- Skriv inn Navngitt legitimasjon i Hurtigsøk-feltet i Oppsett, og velg deretter Navngitt legitimasjon.
- Klikk på fanen Navngitt legitimasjon.
- Finn den navngitte legitimasjonen som er knyttet til MCP-serveren du registrerte. Velg deretter Rediger fra rullegardinmenyen.
- Rediger etiketten, navnet og beskrivelsen.
- Lagre endringene.
Postkrav
Nå som du har konfigurert godkjenningsstakken for serveren, kan du legge inn serververktøyene du vil bruke sammen med agenten, i tillatelseslisten, og eventuelt bruke policyer.
Fra serverpostsiden tillater du verktøyene du vil bruke med agenten.
Hvis du har opprettet policyer for MCP-servere i Agentforce Gateway som kan legges til manuelt, kan du eventuelt bruke dem på serveren fra serverpostsiden i Agentforce Registry. Hvis serveren oppfyller betingelsene for eventuelle regelbaserte MCP-serverpolicyer du har opprettet, brukes policyene automatisk. Du kan opprette, bruke og fjerne policyer fra Agentforce Gateway. Skriv inn Agentforce Gateway i Hurtigsøk-feltet i Oppsett, og velg deretter policyer.

