Перейти к содержимому
Открыть Entergram

OAuth-клиенты рабочего пространства

Settings → Developers → MCP OAuth Clients, создание OAuth-клиентов рабочего пространства для публичного шлюза Entergram MCP и управление ими.

Требуются права администратора рабочего пространства. Управлять общими MCP OAuth-клиентами могут только владельцы и администраторы рабочего пространства.


Клиенты рабочего пространства поддерживают как публичные PKCE-клиенты, так и конфиденциальные клиенты с client_secret_post или client_secret_basic. Держите общие интеграции здесь, а для собственных агентов в границах Вашего места используйте раздел персональных клиентов.

Участники не видят клиентов рабочего пространства напрямую: они существуют для автоматизации на уровне всей команды.


Create client, регистрация OAuth-клиента рабочего пространства, который может авторизоваться в шлюзе Entergram MCP.

ПолеПримечания
Client nameнапример, Entergram Workspace Agent
PlatformВыберите платформу или Custom
Token endpoint authПубличный (none) или конфиденциальный (client_secret_post / client_secret_basic)
Require PKCEОбязательно для публичных клиентов; рекомендуется для конфиденциальных как дополнительная защита
DescriptionКороткое пояснение, которое показывается на экране подтверждения
Redirect URIsПо одному в строке. Вне localhost требуется HTTPS
Allowed scopesЭти права ограничивают то, что клиент рабочего пространства может запросить при авторизации

Используйте none для локальных PKCE-клиентов. Используйте client_secret_* для размещённых или серверных интеграций.

Клиенты рабочего пространства могут запрашивать полный набор прав, смотрите таблицу прав в статье MCP-коннекторы.


Конфиденциальные клиенты получают секрет, который показывается один раз:

Однократный показ: Entergram хранит только хеш этого секрета. После закрытия этого окна Вы сможете только заменить секрет, но не увидеть его снова.

Публичные клиенты секрета не получают и должны аутентифицироваться через PKCE.


В списке отображаются Active clients и Total clients, а для каждого клиента:

  • Public client / Confidential client, PKCE on / PKCE off
  • Created, Created by, Last used, Last used by
  • Active grants
  • Раскрываемый блок Client details с Client ID, методом аутентификации, превью секрета, требованием PKCE и полем Ban reason, где это применимо
ДействиеРезультат
EditИзменить имя, права, redirect URI
DisableОстанавливает новые авторизации и обновления токенов до повторного включения
EnableСнова разрешает авторизацию и обновление токенов
Rotate secretВыдаёт новый секрет, показывается один раз; старый перестаёт работать
Archive«Архивация отключает клиента и отзывает активные разрешения и refresh-токены для этого клиента рабочего пространства.»

Пустое состояние: «Создайте первого общего MCP OAuth-клиента для этого рабочего пространства.»


Что выбрать: отключение, ротацию или архивацию

Заголовок раздела «Что выбрать: отключение, ротацию или архивацию»
СитуацияДействие
Временная пауза в работе интеграцииDisable
Секрет мог утечьRotate secret (немедленно)
Интеграция выведена из эксплуатацииArchive
Идёт инцидент и Вы не увереныArchive, потому что он отзывает и разрешения, и refresh-токены

  • Называйте клиентов по системе, а не по человеку. Название Zapier CRM bridge переживёт уход того, кто его настроил.
  • Выдавайте самый узкий набор прав, при котором интеграция работает. Расширить его всегда можно позже.
  • Проверяйте Last used раз в квартал. Клиент без недавнего использования, но с активными разрешениями, представляет собой ровно то, чем тихо пользуются злоумышленники.
  • События жизненного цикла клиента записываются в журнал активности.
  • Удаление рабочего пространства удаляет вместе с ним его коннекторы и API-ключи.