Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die dynamische Clientregistrierung (Dynamic Client Registration, DCR) ermöglicht es einem Plug-In, einen OAuth-Client automatisch bei Ihrem Identitätsanbieter zu registrieren, ohne dass Sie im Voraus manuell eine Client-ID und ein Geheimnis erstellen müssen. Anstatt eine OAuth-App statisch zu registrieren und die Anmeldeinformationen in eine Authentifizierungskonfiguration zu kopieren, stellt der Autorisierungsserver Clientanmeldeinformationen auf Anfrage gemäß RFC 7591 aus.
DCR baut auf dem OAuth 2.0-Autorisierungscodeflow auf. Im Gegensatz zu statischem OAuth konfigurieren Sie keinen Umleitungs-URI oder Clientanmeldeinformationen selbst. Der Enterprise-Tokenspeicher registriert den Client und verarbeitet diese Details im Hintergrund. Allgemeine OAuth-Konzepte finden Sie unter Konfigurieren der OAuth 2.0-Authentifizierung.
Hinweis
- DCR wird für MCP-Plug-Ins (Model Context Protocol) unterstützt.
- DCR ohne geheimen Clientschlüssel wird noch nicht unterstützt. Der Autorisierungsserver muss während der Registrierung einen geheimen Clientschlüssel ausstellen.
- PKCE ist für DCR standardmäßig aktiviert.
Warnung
DCR ist für einen MCP-Server, der durch Microsoft Entra ID geschützt ist, nicht verfügbar. Microsoft Entra ID veröffentlicht keinen RFC 7591-Registrierungsendpunkt, daher gibt es nichts, wofür der Enterprise-Tokenspeicher einen Client registrieren könnte. Bei einem Server, der durch Microsoft Entra ID geschützt ist, registrieren Sie den OAuth-Client stattdessen statisch. Weitere Informationen finden Sie unter Konfigurieren der OAuth 2.0-Authentifizierung.
Konfigurieren Sie DCR in zwei Schritten: Bestätigen Sie die Voraussetzungen, und erstellen Sie die DCR-Authentifizierungskonfiguration.
Schritt 1: Voraussetzungen bestätigen
- Ihr MCP-Server macht OAuth 2.0-geschützte Ressourcenmetadaten an seinem
.well-known/oauth-protected-resourceEndpunkt verfügbar (RFC 9728) und identifiziert den Autorisierungsserver, der ihn schützt. - Der Autorisierungsserver veröffentlicht seine Metadaten am Endpunkt (RFC 8414), einschließlich eines
registration_endpointund unterstützt die dynamische Clientregistrierung (RFC 7591), die.well-known/oauth-authorization-servereinen geheimen Clientschlüssel ausgibt. Microsoft Entra ID veröffentlicht diesen Endpunkt nicht, sodass ein MCP-Server, der durch Microsoft Entra ID geschützt ist, DCR nicht verwenden kann.
Schritt 2: Erstellen der DCR-Authentifizierungskonfiguration
Die DCR-Authentifizierung basiert auf einer Authentifizierungskonfiguration (Authentifizierungskonfiguration) – einem im Microsoft Enterprise-Tokenspeicher gespeicherten Eintrag, den Microsoft 365 Copilot verwendet, um Token für Ihr MCP-Plug-In abzurufen und zu aktualisieren. Sie können die DCR-Authentifizierungskonfiguration auf zwei Arten erstellen: Microsoft 365 Agents Toolkit und den Entwicklerskill "Deklarativer Agent". Erstellen Sie die Authentifizierungskonfiguration und aktualisieren Sie Ihr Plug-In-Manifest automatisch.
Hinweis
Das Microsoft Teams-Entwicklerportal unterstützt DCR noch nicht. Verwenden Sie das Agents-Toolkit oder den deklarativen Agent-Entwickler.
Verwenden des Microsoft 365 Agents Toolkit (empfohlen)
Wenn Sie einen Agent mit einem MCP-Plug-In im Microsoft 365 Agents Toolkit erstellen und die dynamische Clientregistrierung als Authentifizierungstyp auswählen, sind keine weiteren Eingaben erforderlich. Agents Toolkit ruft die Registrierungsdetails vom bekannten Endpunkt Ihres MCP-Servers ab, registriert automatisch einen neuen Client beim Autorisierungsserver, erstellt die Authentifizierungskonfiguration im Enterprise-Tokenspeicher und aktualisiert das Laufzeitauthentifizierungsobjekt in Ihrem Plug-In-Manifest.
Verwenden des Entwicklerskills für deklarative Agents
Die Fähigkeitdeclarative-agent-developer "Entwickler für deklarative Agents" () ist eine Agent-Fähigkeit in Microsoft Work IQ , die das Wissen enthält, das zum Erstellen deklarativer Agenten erforderlich ist. Anstatt Befehle auszuführen oder Manifeste selbst zu bearbeiten, beschreiben Sie Copilot oder der GitHub-CLI in natürlicher Sprache, was Sie möchten. Der Skill erstellt ein Gerüst für den deklarativen Agent, fügt das MCP-Plug-In hinzu und übernimmt die Authentifizierungskonfiguration für Sie. Bei DCR registriert der Skill den Client, erstellt die Authentifizierungskonfiguration im Enterprise-Tokenspeicher und aktualisiert das Plug-In-Manifest ohne manuelle Schritte.
Tipp
Eine exemplarische Vorgehensweise zur Verwendung des Entwicklerskills für deklarative Agents finden Sie unter Erstellen deklarativer Agents mit dem Entwicklerskill für deklarative Agents.
Plug-In-Manifest
Es ist keine Aktion von Ihnen erforderlich – dieser Abschnitt dient nur als Referenz, um die Änderungen zu zeigen, die das Agents Toolkit und der deklarative Agent Developer Skill für Sie am Plug-In-Manifest vornehmen. DCR verwendet dasselbe Laufzeitauthentifizierungsobjekt wie OAuth 2.0: Die type Eigenschaft ist auf OAuthPluginVaultfestgelegt und das reference_id ist auf die Authentifizierungskonfigurations-ID festgelegt.
"auth": {
"type": "OAuthPluginVault",
"reference_id": "auth config ID"
},