Konfigurieren der dynamischen Clientregistrierung

Die dynamische Clientregistrierung (Dynamic Client Registration, DCR) ermöglicht es einem Plug-In, einen OAuth-Client automatisch bei Ihrem Identitätsanbieter zu registrieren, ohne dass Sie im Voraus manuell eine Client-ID und ein Geheimnis erstellen müssen. Anstatt eine OAuth-App statisch zu registrieren und die Anmeldeinformationen in eine Authentifizierungskonfiguration zu kopieren, stellt der Autorisierungsserver Clientanmeldeinformationen auf Anfrage gemäß RFC 7591 aus.

DCR baut auf dem OAuth 2.0-Autorisierungscodeflow auf. Im Gegensatz zu statischem OAuth konfigurieren Sie keinen Umleitungs-URI oder Clientanmeldeinformationen selbst. Der Enterprise-Tokenspeicher registriert den Client und verarbeitet diese Details im Hintergrund. Allgemeine OAuth-Konzepte finden Sie unter Konfigurieren der OAuth 2.0-Authentifizierung.

Hinweis

  • DCR wird für MCP-Plug-Ins (Model Context Protocol) unterstützt.
  • DCR ohne geheimen Clientschlüssel wird noch nicht unterstützt. Der Autorisierungsserver muss während der Registrierung einen geheimen Clientschlüssel ausstellen.
  • PKCE ist für DCR standardmäßig aktiviert.

Warnung

DCR ist für einen MCP-Server, der durch Microsoft Entra ID geschützt ist, nicht verfügbar. Microsoft Entra ID veröffentlicht keinen RFC 7591-Registrierungsendpunkt, daher gibt es nichts, wofür der Enterprise-Tokenspeicher einen Client registrieren könnte. Bei einem Server, der durch Microsoft Entra ID geschützt ist, registrieren Sie den OAuth-Client stattdessen statisch. Weitere Informationen finden Sie unter Konfigurieren der OAuth 2.0-Authentifizierung.

Konfigurieren Sie DCR in zwei Schritten: Bestätigen Sie die Voraussetzungen, und erstellen Sie die DCR-Authentifizierungskonfiguration.

Schritt 1: Voraussetzungen bestätigen

  • Ihr MCP-Server macht OAuth 2.0-geschützte Ressourcenmetadaten an seinem .well-known/oauth-protected-resource Endpunkt verfügbar (RFC 9728) und identifiziert den Autorisierungsserver, der ihn schützt.
  • Der Autorisierungsserver veröffentlicht seine Metadaten am Endpunkt (RFC 8414), einschließlich eines registration_endpointund unterstützt die dynamische Clientregistrierung (RFC 7591), die .well-known/oauth-authorization-server einen geheimen Clientschlüssel ausgibt. Microsoft Entra ID veröffentlicht diesen Endpunkt nicht, sodass ein MCP-Server, der durch Microsoft Entra ID geschützt ist, DCR nicht verwenden kann.

Schritt 2: Erstellen der DCR-Authentifizierungskonfiguration

Die DCR-Authentifizierung basiert auf einer Authentifizierungskonfiguration (Authentifizierungskonfiguration) – einem im Microsoft Enterprise-Tokenspeicher gespeicherten Eintrag, den Microsoft 365 Copilot verwendet, um Token für Ihr MCP-Plug-In abzurufen und zu aktualisieren. Sie können die DCR-Authentifizierungskonfiguration auf zwei Arten erstellen: Microsoft 365 Agents Toolkit und den Entwicklerskill "Deklarativer Agent". Erstellen Sie die Authentifizierungskonfiguration und aktualisieren Sie Ihr Plug-In-Manifest automatisch.

Hinweis

Das Microsoft Teams-Entwicklerportal unterstützt DCR noch nicht. Verwenden Sie das Agents-Toolkit oder den deklarativen Agent-Entwickler.

Wenn Sie einen Agent mit einem MCP-Plug-In im Microsoft 365 Agents Toolkit erstellen und die dynamische Clientregistrierung als Authentifizierungstyp auswählen, sind keine weiteren Eingaben erforderlich. Agents Toolkit ruft die Registrierungsdetails vom bekannten Endpunkt Ihres MCP-Servers ab, registriert automatisch einen neuen Client beim Autorisierungsserver, erstellt die Authentifizierungskonfiguration im Enterprise-Tokenspeicher und aktualisiert das Laufzeitauthentifizierungsobjekt in Ihrem Plug-In-Manifest.

Verwenden des Entwicklerskills für deklarative Agents

Die Fähigkeitdeclarative-agent-developer "Entwickler für deklarative Agents" () ist eine Agent-Fähigkeit in Microsoft Work IQ , die das Wissen enthält, das zum Erstellen deklarativer Agenten erforderlich ist. Anstatt Befehle auszuführen oder Manifeste selbst zu bearbeiten, beschreiben Sie Copilot oder der GitHub-CLI in natürlicher Sprache, was Sie möchten. Der Skill erstellt ein Gerüst für den deklarativen Agent, fügt das MCP-Plug-In hinzu und übernimmt die Authentifizierungskonfiguration für Sie. Bei DCR registriert der Skill den Client, erstellt die Authentifizierungskonfiguration im Enterprise-Tokenspeicher und aktualisiert das Plug-In-Manifest ohne manuelle Schritte.

Tipp

Eine exemplarische Vorgehensweise zur Verwendung des Entwicklerskills für deklarative Agents finden Sie unter Erstellen deklarativer Agents mit dem Entwicklerskill für deklarative Agents.

Plug-In-Manifest

Es ist keine Aktion von Ihnen erforderlich – dieser Abschnitt dient nur als Referenz, um die Änderungen zu zeigen, die das Agents Toolkit und der deklarative Agent Developer Skill für Sie am Plug-In-Manifest vornehmen. DCR verwendet dasselbe Laufzeitauthentifizierungsobjekt wie OAuth 2.0: Die type Eigenschaft ist auf OAuthPluginVaultfestgelegt und das reference_id ist auf die Authentifizierungskonfigurations-ID festgelegt.

"auth": {
  "type": "OAuthPluginVault",
  "reference_id": "auth config ID"
},