Avancerat autentiseringsmönster: OAuth 2.1-klientuppgifterflöde
Använd den underliggande autentiseringsstack för att registrera en MCP-server som använder OAuth 2.1-klientuppgifter.
Versioner som krävs
| Tillgängliga i: Lightning Experience |
| Tillgängliga i: Utgåvorna Enterprise, Performance, Unlimited och Developer. Obligatoriska tilläggslicenser varierar beroende på agenttyp. |
| Användarbehörigheter som krävs | |
|---|---|
| Registrera en MCP-server: | Hantera AI-agenter OCH de behörigheter som behövs för din agenttyp |
| Skapa, redigera eller ta bort autentiseringsuppgifter, externa inloggningsuppgifter eller externa autentiseringsleverantörer: | Hantera autentiseringsuppgifter eller Anpassa program |
Registrera en MCP-server utan autentisering
För att implementera ett avancerat autentiseringsmönster är det första steget att registrera en MCP-server i Agentforce Registry.
Börja med att registrera en MCP-server i Agentforce Registry, vilket skapar en underliggande autentiseringsuppgift, extern inloggningsuppgift och behörighetsuppsättning för att hantera autentisering.
Det går inte att slutföra den inledande registreringen med en server som använder OAuth 2.1 idag. Börja istället med en enkel MCP-server för platshållare som inte kräver autentisering. Välj en server från en leverantör du Trust och registrera sedan servern i Agentforce Registry. Slutför processen, men tillämpa inga policyer eller tillåtelselista några verktyg. (Du kommer tillbaka till detta i ett senare steg.)
Att registrera en platshållarserver skapar en post för serveranslutningen och den grundläggande autentiseringsstacken i Salesforce. Sedan uppdaterar du autentiseringsstacken med detaljerna för den server du vill registrera.
Läs mer om autentiseringsuppgifter, externa inloggningsuppgifter och behörighetsuppsättningar.
Skapa en extern autentiseringsleverantör
Externa autentiseringsidentitetsleverantörer hämtar OAuth-tokens för utgående anrop till externa system. De är det första steget i att skapa namngivna och externa inloggningsuppgifter som använder OAuth 2.0- och 2.1-autentisering.
- I Inställningar, i rutan Snabbsökning, skriv Inloggningsuppgifter och välj sedan Inloggningsuppgifter.
- Klicka på fliken Extern autentiseringsleverantör.
-
Klicka på Ny och fyll i följande fält.
Etikett Ett användarvänligt namn för den externa autentiseringsidentitetsleverantören. Vi rekommenderar en etikett som är relaterad till den MCP-server du registrerar och som du kan använda i hela autentiseringsstack. Namn En unik identifierare som används för att hänvisa till denna externa autentiseringsidentitetsleverantör från anropsdefinitioner och genom API. Namnet kan endast innehålla understreck och alfanumeriska tecken. Det måste vara unikt, börja med en bokstav, kan inte innehålla mellanrum, inte sluta med ett understreck samt inte innehålla två understreck i följd. Beskrivning En beskrivning av den externa autentiseringsidentitetsleverantören. Autentiseringsprotokoll OAuth 2.0 Autentiseringsflödestyp Klientuppgifter Klient-ID Unikt ID för MCP-servern som används för att begära åtkomst via auktoriseringsservern. Klienthemlighet Ett lösenord som endast är känt för MCP-servern och auktoriseringsservern, som används för att autentisera MCP-servern vid begäran om åtkomsttokens. Måste hållas säkert. Token slutpunkts-URL OAuth-token-URL från auktoriseringsservern. Till exempel https://auth.partner.com/token - Spara dina ändringar.
Lägg till resursparametern till din externa autentiseringsleverantör
Lägg till en resursparameter som en egen parameter för auktoriseringsbegäran och en egen tokenbegäranparameter. Detta är den viktigaste skillnaden mellan OAuth 2.0, där denna parameter är valfri, och OAuth 2.1, där denna parameter krävs.Resursvärdet talar om för auktoriseringsservern vilken MCP-server den ska acceptera denna token för. MCP-servern avvisar tokens som inte matchar.
- I sektionen Egna begärandeparametrar, klicka på Ny.
-
Specificera följande fält.
Namn resurs Värde URL för den API du anropar Till exempel https://api.partner.com Detta värde är samma som den associerade URL:en för autentiseringsuppgift, eftersom de representerar samma API som du anropar. Resursparametern berättar för auktoriseringsservern vem token är till för. Autentiseringsuppgiften talar om för plattformen vart begäran ska skickas. Typ av förfrågan Auktorisera begäran Parameterplats Sökfrågeparameter - Spara dina ändringar.
-
Upprepa stegen med dessa fält.
Namn resurs Värde URL för den API du anropar Till exempel https://api.partner.com Detta värde är samma som den associerade URL:en för autentiseringsuppgift, eftersom de representerar samma API som du anropar. Resursparametern berättar för auktoriseringsservern vem token är till för. Autentiseringsuppgiften talar om för plattformen vart begäran ska skickas. Typ av förfrågan Tokenbegäran Parameterplats Brödtextparameter - Spara dina ändringar.
Auktoriseringsparametern läggs till som en sökfrågeparameter när användaren omdirigeras till auktoriseringsserverns inloggnings- eller samtyckessida.
https://auth.partner.com/authorize?
response_type=code
&client_id=YOUR_CLIENT_ID
&redirect_uri=https://login.salesforce.com/services/authcallback/...
&scope=read+write
&code_challenge=E9Melhoa2OwvFrEMTJguCHaoeK1t8URWbuGJSstw-cM
&code_challenge_method=S256
&resource=https%3A%2F%2Fapi.partner.com ← added by the custom parameterTokenparametern inkluderas som en formulärbrödtextparameter i POST till tokenslutpunkten.
POST /token HTTP/1.1
Host: auth.partner.com
Content-Type: application/x-www-form-urlencoded
grant_type=authorization_code
&code=AUTHORIZATION_CODE
&redirect_uri=https://login.salesforce.com/services/authcallback/...
&client_id=YOUR_CLIENT_ID
&client_secret=YOUR_CLIENT_SECRET
&code_verifier=dBjftJeZ4CVP-mB92K27uhbUJU1p1r_wW1gFWFOEjXk
&resource=https%3A%2F%2Fapi.partner.com ← added by the custom parameterRedigera associerad extern inloggningsuppgifter
En extern OAuth 2.0- eller OAuth 2.1-inloggningsuppgifter som använder Klientinloggningsuppgifter-flöde som hanteras av en extern autentiseringsidentitetsleverantör använder klientidentifieringen som konfigurerats i den länkade externa autentiseringsidentitetsleverantören.
- I Inställningar, i rutan Snabbsökning, skriv Inloggningsuppgifter och välj sedan Inloggningsuppgifter.
- Klicka på fliken Externa inloggningsuppgifter.
- Hitta den externa autentiseringsuppgift som är associerad med den MCP-server du registrerade. Från rullmenyn, välj Redigera.
-
Specificera följande fält.
Etikett Ett användarvänligt namn för den externa autentiseringsidentitetsleverantören. Vi rekommenderar en etikett som är relaterad till den MCP-server du registrerar och som du kan använda i hela autentiseringsstack. Namn Ett unikt namn som hänvisar till den här externa inloggningsuppgiftern från anropsdefinitioner och genom API. Namnet kan endast innehålla understreck och alfanumeriska tecken. Det måste vara unikt, börja med en bokstav, kan inte innehålla mellanrum, inte sluta med ett understreck samt inte innehålla två understreck i följd. Autentiseringsprotokoll OAuth 2.0 Autentiseringsflödestyp Konfigurerad i en extern autentiseringsidentitetsleverantör Omfattning Tillval. En lista över behörigheter som MCP-servern behöver för att klienten ska kunna komma åt serververktyg och API:n, formaterad som en kommaavgränsad lista. Extern autentiseringsidentitetsleverantör Välj den externa autentiseringsleverantör som du skapade i föregående steg. - Spara dina ändringar.
(Valfritt) Redigera den associerade autentiseringsuppgiften
Autentiseringsuppgifter specificerar URL:en för ett anrops slutpunkt.
Autentiseringsuppgifter specificerar URL:en för ett anrops slutpunkt. Du behöver inte göra några ändringar av autentiseringsuppgiften för att den ska fungera, men vi rekommenderar att uppdatera etiketten, namnet och beskrivningen så att de stämmer överens med den MCP-server du registrerar, den underliggande externa inloggningsuppgifterna och den externa autentiseringsidentitetsleverantören.
- I Inställningar, i rutan Snabbsökning, skriv Inloggningsuppgifter och välj sedan Inloggningsuppgifter.
- Klicka på fliken Namngivna inloggningsuppgifter.
- Hitta den autentiseringsuppgift som är associerad med den MCP-server du registrerade. Från rullmenyn, välj Redigera.
- Redigera etikett, namn och beskrivning.
- Spara dina ändringar.
Postkrav
Nu när du har konfigurerat autentiseringsstack för din server, tillåtelselista de serververktyg du vill använda med din agent och tillämpa policyer om du vill.
Från serverpostsidan, tillåt de verktyg du vill använda med din agent.
Om du har skapat några policyer för MCP-servrar i Agentforce Gateway som går att lägga till manuellt kan du tillämpa dem på din server från serverpostsidan i Agentforce Registry. Om din server uppfyller villkoren för de regelbaserade MCP-serverpolicyer du har skapat tillämpas policyerna automatiskt. Du kan skapa, tillämpa och ta bort policyer från Agentforce Gateway. I Inställningar, i rutan Snabbsökning, skriv Agentforce Gateway och välj sedan Policyer.

