Configurar el registro de cliente dinámico

El registro dinámico de clientes (DCR) permite que un complemento registre automáticamente un cliente OAuth con su proveedor de identidad, sin necesidad de crear manualmente un identificador de cliente y un secreto con antelación. En lugar de registrar estáticamente una aplicación OAuth y copiar las credenciales en una configuración de autenticación, el servidor de autorización emite credenciales de cliente a petición siguiendo RFC 7591.

DCR se basa en el flujo de código de autorización de OAuth 2.0. A diferencia del OAuth estático, usted mismo no configura un URI de redireccionamiento o credenciales de cliente: el almacén de tokens empresariales registra el cliente y controla esos detalles en segundo plano. Para obtener conceptos generales de OAuth, consulte Configurar la autenticación de OAuth 2.0.

Nota:

  • DCR es compatible con complementos de Protocolo de contexto de modelo (MCP).
  • DCR sin un secreto de cliente aún no se admite. El servidor de autorización debe emitir un secreto de cliente durante el registro.
  • PKCE está habilitado de forma predeterminada para DCR.

Advertencia

DCR no está disponible para un servidor MCP protegido por Microsoft Entra ID. Microsoft Entra ID no publica un punto de conexión de registro RFC 7591, por lo que no hay nada para que el almacén de tokens empresariales registre un cliente. Para un servidor que esté protegido por Microsoft Entra ID, registre el cliente OAuth estáticamente en su lugar. Para obtener más información, consulte Configuración de la autenticación de OAuth 2.0.

Configure DCR en dos pasos: confirme los requisitos previos y cree la configuración de autenticación DCR.

Paso 1: Confirmar los requisitos previos

  • El servidor MCP expone los metadatos de recursos protegidos de OAuth 2.0 en su .well-known/oauth-protected-resource punto de conexión (RFC 9728), lo que identifica el servidor de autorización que los protege.
  • El servidor de autorización publica sus metadatos en el punto de conexión (RFC 8414), incluido un registration_endpoint, y admite el .well-known/oauth-authorization-server registro dinámico de clientes (RFC 7591) que emite un secreto de cliente. Microsoft Entra ID no publica este punto de conexión, por lo que un servidor MCP protegido por Microsoft Entra ID no puede usar DCR.

Paso 2: Crear la configuración de autenticación DCR

La autenticación DCR se basa en una configuración de autenticación (configuración de autenticación): un registro almacenado en el almacén de tokens de Microsoft Enterprise que Microsoft 365 Copilot usa para obtener y actualizar tokens para el complemento MCP. Puede crear la configuración de autenticación DCR de dos maneras: Kit de herramientas de agentes de Microsoft 365 y la aptitud de desarrollador de agente declarativo. Ambos crean la configuración de autenticación y actualizan el manifiesto del complemento automáticamente.

Nota:

El portal para desarrolladores de Microsoft Teams aún no admite DCR. Utilice el kit de herramientas de agentes o la aptitud de desarrollador de agente declarativo.

Al crear un agente con un complemento de MCP en Microsoft 365 Agents Toolkit y seleccionar el registro de cliente dinámico como tipo de autenticación, no es necesario realizar ninguna entrada adicional. Agents Toolkit obtiene los detalles de registro del punto final conocido de su servidor MCP, registra automáticamente un nuevo cliente con el servidor de autorización, crea la configuración de autenticación en el almacén de tokens empresariales y actualiza el objeto de autenticación en tiempo de ejecución en el manifiesto del complemento.

Use la aptitud de desarrollador de agente declarativo

La aptitud de desarrollador de agente declarativo (declarative-agent-developer) es una aptitud de agente de Microsoft Work IQ que reúne los conocimientos necesarios para crear agentes declarativos. En lugar de ejecutar comandos o editar manifiestos usted mismo, describa lo que quiere Copilot o la CLI de GitHub en lenguaje natural. La aptitud aplica scaffolding al agente declarativo, agrega el complemento MCP y controla la configuración de autenticación por usted. Para DCR, la aptitud registra el cliente, crea la configuración de autenticación en el almacén de tokens de empresa y actualiza el manifiesto del complemento sin pasos manuales.

Sugerencia

Para ver un vídeo tutorial sobre el uso de la aptitud de desarrollador de agente declarativo, consulte Creación de agentes declarativos con la aptitud de desarrollador de agente declarativo.

Manifiesto de complemento

No es necesario realizar ninguna acción por su parte: esta sección es solo de referencia, para mostrar los cambios que Agents Toolkit y la habilidad de desarrollador de agente declarativo realizan en el manifiesto del plugin para usted. DCR utiliza el mismo objeto de autenticación en tiempo de ejecución que OAuth 2.0: la type propiedad se establece en OAuthPluginVaulty el reference_id se establece en el identificador de configuración de autenticación.

"auth": {
  "type": "OAuthPluginVault",
  "reference_id": "auth config ID"
},