Unternehmensverwaltete Autorisierung ermöglicht es Nutzern, sich mit ihrer eigenen Identität und ihren eigenen Berechtigungen mit einem MCP-Server zu verbinden. Wenn jemand ein MCP-Tool in Ask AI verwendet, wird die Anfrage für diesen einzelnen Nutzer autorisiert – statt über ein gemeinsam genutztes Systemkonto.
Bevor Sie beginnen
- Sie benötigen Administratorzugriff in Flip.
- Ihr MCP-Autorisierungsserver muss MCP Enterprise-Managed Authorization unterstützen.
- Halten Sie Issuer, Token-URL, Client-ID und zulässige Scopes des Autorisierungsservers bereit. Ihr MCP-Server-Anbieter stellt diese Werte bereit.
1. MCP-Autorisierungsserver hinzufügen
- Öffnen Sie in der Admin-Konsole Ask AI und wählen Sie MCP Authorization Servers.
- Wählen Sie Add MCP authorization server.
-
Geben Sie die Serverdetails ein:
-
Name: Eine aussagekräftige Bezeichnung für Ihre Administratoren, z. B.
Ideas Portal. -
Issuer: Die Kennung des Autorisierungsservers. Dies ist in der Regel eine HTTPS-URL, z. B.
https://auth.example.com. -
Token URL: Der HTTPS-Endpunkt zum Abrufen von Zugriffstokens, z. B.
https://auth.example.com/oauth/token. -
User identifier sent to the server: Wählen Sie den Flip-Nutzerwert, den Ihr Autorisierungsserver erwartet:
- None: Keine zusätzliche Nutzerkennung senden.
- Email: Die E-Mail-Adresse des Nutzers senden.
- Username: Den Flip-Benutzernamen des Nutzers senden.
-
Name: Eine aussagekräftige Bezeichnung für Ihre Administratoren, z. B.
-
Fügen Sie die Verbindungsdetails für Ask AI hinzu:
- Client ID at authorization server: Die von Ihrem Autorisierungsserver für Ask AI ausgestellte Client-ID.
- Scopes: Fügen Sie die Berechtigungen hinzu, die Ask AI anfordern darf. Fügen Sie nur Scopes hinzu, die für die MCP-Tools erforderlich sind, die Sie verwenden möchten.
- Speichern Sie den Autorisierungsserver.
2. MCP-Server verbinden
- Erstellen oder bearbeiten Sie eine MCP-Serververbindung in Ask AI.
- Wählen Sie für Authentication method die Option MCP Enterprise-Managed Authorization.
- Wählen Sie den hinzugefügten MCP-Autorisierungsserver aus.
- Geben Sie die Client-ID ein, die Ihr MCP-Server benötigt.
- Speichern Sie die Verbindung.
Was Nutzer erleben
Nutzer können die verbundenen MCP-Tools über Ask AI verwenden. Flip fordert die Autorisierung mit der Identität des jeweiligen Nutzers an, sodass der MCP-Server die bestehenden Berechtigungen dieses Nutzers anwendet. Beispielsweise kann ein Nutzer nur dann einen Abwesenheitsantrag einreichen oder seine eigenen Daten aktualisieren, wenn sein Konto dazu im verbundenen System berechtigt ist.
Fehlerbehebung
- Der Autorisierungsserver wird nicht in der Liste angezeigt: Bestätigen Sie, dass ein Administrator ihn unter MCP Authorization Servers erstellt und gespeichert hat.
- Die Autorisierung schlägt fehl: Prüfen Sie Issuer, Token-URL, Client-ID und Scopes mit dem Administrator des Autorisierungsservers. Der Issuer muss in Ihrer Organisation eindeutig sein und die Scopes müssen mit den vom externen Server zugelassenen Berechtigungen übereinstimmen.
- Ein Nutzer kann ein Tool nicht ausführen: Prüfen Sie, ob der Nutzer im verbundenen System über die erforderlichen Zugriffsrechte verfügt. Die unternehmensverwaltete Autorisierung gewährt keine Berechtigungen, die über die bereits bestehenden Nutzerberechtigungen hinausgehen.
Weitere Informationen zur Implementierung von EMA finden Sie in der technischen Dokumentation zur MCP Enterprise-Managed Authorization.