Настройка динамической регистрации клиентов

Динамическая регистрация клиента (DCR) позволяет подключаемому модулю автоматически регистрировать клиента OAuth у поставщика удостоверений без необходимости вручную создавать идентификатор клиента и секрет. Вместо статической регистрации приложения OAuth и копирования учетных данных в конфигурацию проверки подлинности сервер авторизации выдает учетные данные клиента по запросу в соответствии с RFC 7591.

DCR основан на потоке кода авторизации OAuth 2.0. В отличие от статического OAuth, вы не настраиваете URI перенаправления или учетные данные клиента самостоятельно — корпоративное хранилище маркеров регистрирует клиент и обрабатывает эти сведения в фоновом режиме. Общие сведения об OAuth см. в статье Настройка проверки подлинности OAuth 2.0.

Примечание.

  • DCR поддерживается для подключаемых модулей протокола контекста модели (MCP).
  • DCR без секрета клиента пока не поддерживается. Сервер авторизации должен выдать секрет клиента при регистрации.
  • PKCE по умолчанию включен для DCR.

Предупреждение

DCR недоступен для сервера MCP, защищенного Microsoft Entra ID. Microsoft Entra ID не публикует конечную точку регистрации RFC 7591, поэтому корпоративному хранилищу маркеров не в чем зарегистрировать клиента. Для сервера, защищенного Microsoft Entra ID, зарегистрируйте клиент OAuth статически. Дополнительные сведения см. в статье Настройка проверки подлинности OAuth 2.0.

Настройте DCR в два этапа: подтвердите предварительные требования и создайте конфигурацию проверки подлинности DCR.

Шаг 1. Подтверждение предварительных условий

  • Сервер MCP предоставляет метаданные ресурсов, защищенные OAuth 2.0, на своей .well-known/oauth-protected-resource конечной точке (RFC 9728), идентифицируя сервер авторизации, который их защищает.
  • Сервер авторизации публикует свои метаданные на конечной точке .well-known/oauth-authorization-server (RFC 8414), включая , registration_endpointи поддерживает динамическую регистрацию клиента (RFC 7591), которая выдает секрет клиента. Microsoft Entra ID не публикует эту конечную точку, поэтому сервер MCP, защищенный Microsoft Entra ID, не может использовать DCR.

Шаг 2. Создание конфигурации проверки подлинности DCR

Проверка подлинности DCR основана на конфигурации проверки подлинности (конфигурации проверки подлинности) — записи, хранящейся в хранилище маркеров Microsoft Enterprise, которую Microsoft 365 Copilot использует для получения и обновления маркеров для подключаемого модуля MCP. Вы можете создать конфигурацию проверки подлинности DCR двумя способами: набор средств для агентов Microsoft 365 и навык разработчика декларативного агента. Оба создают конфигурацию проверки подлинности и автоматически обновляют манифест подключаемого модуля.

Примечание.

Портал разработчиков Microsoft Teams пока не поддерживает DCR. Используйте набор средств агентов или навык разработчика декларативного агента.

При создании агента с подключаемым модулем MCP в наборе средств агентов Microsoft 365 и выборе динамической регистрации клиента в качестве типа проверки подлинности дополнительные вводы не требуются. Agents Toolkit получает регистрационные данные из известной конечной точки вашего сервера MCP, автоматически регистрирует новый клиент на сервере авторизации, создает конфигурацию проверки подлинности в хранилище маркеров Enterprise и обновляет объект проверки подлинности во время выполнения в манифесте подключаемого модуля.

Использование навыка разработчика декларативного агента

Навык разработчика декларативных агентов (declarative-agent-developer) — это навык агента в Microsoft Work IQ , объединяющий знания, необходимые для создания декларативных агентов. Вместо выполнения команд или самостоятельного редактирования манифеста опишите, что вы хотите Copilot или GitHub CLI на естественном языке. Этот навык формирует декларативный агент, добавляет подключаемый модуль MCP и обрабатывает настройку проверки подлинности. Для DCR этот навык регистрирует клиент, создает конфигурацию проверки подлинности в хранилище маркеров предприятия и обновляет манифест подключаемого модуля без выполнения действий вручную.

Совет

Видеоруководство по использованию навыка разработчика декларативного агента см. в разделе "Создание декларативных агентов с помощью навыка разработчика декларативного агента".

Манифест подключаемого модуля

Никаких действий от вас не требуется. Этот раздел предназначен только для справки, чтобы показать изменения, внесенные набором средств Agents и навыком разработчика декларативного агента в манифест подключаемого модуля. DCR использует тот же объект проверки подлинности среды выполнения , что и OAuth 2.0: свойству type задано значение OAuthPluginVault, а параметру reference_idидентификатор конфигурации проверки подлинности.

"auth": {
  "type": "OAuthPluginVault",
  "reference_id": "auth config ID"
},