MCP 身份认证
Pipe2.ai MCP 服务器支持两种身份认证方式:用于快速配置的个人访问令牌(PAT),以及由支持它的 MCP 客户端自动处理的 OAuth 2.1。
个人访问令牌
PAT 是最简单的认证方式。从你的仪表盘生成一个,并将其添加到 MCP 客户端配置中。
-
前往你的 Pipe2.ai 仪表盘 → API Keys → Personal Access Tokens。
-
创建一个新令牌,并起一个有描述性的名称(例如 “Claude Desktop”)。
-
复制该令牌 —— 它只会显示一次。
-
将该令牌添加到你的 MCP 客户端配置中:
{"headers": {"Authorization": "Bearer YOUR_TOKEN"}}
令牌属性
| 属性 | 详情 |
|---|---|
| 格式 | 签名的 JWT |
| 过期时间 | 自创建起 1 年,每次请求都会校验 |
| 吊销 | 可从仪表盘吊销(30 秒内生效) |
| 最后使用 | 自动更新 |
吊销令牌
你可以随时从仪表盘吊销令牌。吊销将在 30 秒内生效。
OAuth 2.1
支持 MCP OAuth 规范的 MCP 客户端(如 Claude Desktop)会自动处理身份认证。当你连接时,客户端将:
- 打开你的浏览器,进入 Pipe2.ai 登录页面
- 你登录并批准访问
- 客户端接收令牌并将其存储
无需任何手动配置 —— 没有需要管理的 client ID、secret 或重定向 URI。Pipe2.ai 通过 MCP 协议自动处理客户端注册。
发现
MCP 客户端会通过以下方式自动发现 OAuth 端点:
GET https://mcp.pipe2.ai/.well-known/oauth-authorization-server工作原理
当 MCP 客户端在不带令牌的情况下连接时,服务器会返回一个带有 OAuth 发现 URL 的 401。客户端随后:
- 获取 OAuth 元数据(授权端点、令牌端点)
- 打开一个浏览器窗口供用户登录
- 用授权码换取访问令牌(使用 PKCE)
- 在后续所有 MCP 请求中携带该访问令牌
整个流程由 MCP 客户端处理 —— 你只需点击 “Connect” 并登录。
故障排查
| 问题 | 解决方案 |
|---|---|
401 Unauthorized | 检查你的 PAT 是否包含在 Authorization: Bearer header 中 |
Token expired | 从你的仪表盘生成一个新的个人访问令牌 |
Token revoked | 该令牌已被吊销。从仪表盘创建一个新的 |
| OAuth 弹窗未出现 | 确认你的 MCP 客户端支持 OAuth 2.1。可退而使用 PAT |