跳转到内容
打开 Entergram

工作区 OAuth 客户端

Settings → Developers → MCP OAuth Clients,为公开的 Entergram MCP 网关创建并管理工作区 OAuth 客户端。

需要工作区管理员权限。 只有工作区所有者和管理员才能管理共享的 MCP OAuth 客户端。


工作区客户端同时支持使用 PKCE 的公开客户端,以及使用 client_secret_post 或 client_secret_basic 的机密客户端。共享集成请放在这里,你自己席位级的代理请使用个人客户端部分。

成员不会直接看到工作区客户端,它们的存在是为了团队级的自动化。


Create client,注册一个可以向 Entergram MCP 网关发起授权的工作区 OAuth 客户端。

字段说明
Client name例如 Entergram Workspace Agent
Platform选择一个,或选 Custom
Token endpoint auth公开(none),或机密(client_secret_post / client_secret_basic)
Require PKCE公开客户端必须启用;机密客户端也建议启用,作为额外保护
Description显示在授权同意页面上的简短说明
Redirect URIs每行一个。localhost 之外必须使用 HTTPS
Allowed scopes这些范围限定了工作区客户端在授权过程中可以申请的内容

本地 PKCE 客户端请使用 none。托管或服务端集成请使用 client_secret_*。

工作区客户端可以申请完整的范围集合,范围表见 MCP 连接器。


机密客户端会获得一个只显示一次的密钥:

一次性展示,Entergram 只存储该密钥的哈希。关闭此对话框后,你只能轮换它,无法再次查看。

公开客户端没有密钥,必须使用 PKCE 进行认证。


列表会显示 Active clients 和 Total clients,每个客户端则显示:

  • Public client / Confidential client、PKCE on / PKCE off
  • Created、Created by、Last used、Last used by
  • Active grants
  • 可展开的 Client details,包括客户端 ID、认证方式、密钥预览、PKCE 要求,以及在适用情况下的 Ban reason
操作效果
Edit修改名称、权限范围、重定向 URI
Disable停止新的授权和令牌刷新,直到重新启用
Enable重新允许授权和刷新
Rotate secret签发新密钥,只显示一次;旧密钥随即失效
Archive“归档会停用该客户端,并撤销此工作区客户端的活跃授权和刷新令牌。”

空状态提示:“为此工作区创建第一个共享 MCP OAuth 客户端。”


情况操作
临时暂停某个集成Disable
密钥可能已泄露立即 Rotate secret
集成已经退役Archive
正在处理安全事件且不确定Archive,它还会撤销授权和刷新令牌

  • 按系统命名客户端,而不是按人命名。 即使当初设置它的人离职,Zapier CRM bridge 这个名字依然成立。
  • 授予能让集成正常工作的最小范围集合。 之后随时可以放宽。
  • 每季度检查 Last used。 一个长期未使用却仍有活跃授权的客户端,正是最容易被悄悄利用的那种。
  • 客户端的生命周期事件会记录在活动日志中。
  • 删除工作区会连同其连接器和 API 密钥一起删除。