桌面客户端:一个连接访问多个服务
使用标准 OAuth 登录,逐个勾选服务、工具、提示词、资源和订阅;写请求默认关闭,启用后仍需逐次审批。当前组权限与每个服务授权共同约束调用,新增工具不会扩大已有授权。可在门户单独撤销服务授权,也可撤销整个连接。
mcpbridge login --native --server https://hub.example.com/mcp --profile work
mcpbridge connect --profile work
本机有浏览器时使用此流程。原生 MCP 客户端由管理员在「运维中心 → OAuth 客户端」注册回调地址,使用 PKCE 和标准 Bearer 凭证,无需自定义授权 Header。远程无浏览器 Agent 继续使用设备链接授权,每次设备配对授权一个服务;现有单服务客户端条目仍可使用。
查看授权
门户「我的客户端」显示名称、服务、Scope、工具、资源条件、能力、到期时间和状态。本机可运行:
mcpbridge client list --profile work
在线结果检查服务端及有效 Scope;离线时明确显示缓存,缓存不能证明当前授权仍有效。
状态说明
| 状态 | 含义与操作 |
|---|---|
| 待确认 | 核对配对码,确认或拒绝。 |
| 已确认,等待终端领取 | 返回原终端,让原流程继续。 |
| 有效 | 在有效期内;仍受当前策略和账号状态限制。 |
| 已到期 / 需要重新确认 | 重新核对范围,确认授权并重启连接。 |
| 已拒绝 / 已撤销 | 无法继续使用本次授权,需要时重新发起。 |
重新授权或续期
mcpbridge client authorize --profile work --client ci_example
浏览器核对新配对码和范围,确认后重启 MCP 连接。登录可续期不代表客户端授权自动延期;--ttl 只能选择服务端上限内的时长。
调整范围
未指定设置保留;列表参数替换旧列表。下例替换为项目 B,并非追加:
mcpbridge client authorize --profile work --client ci_example --resource /project=project-b
多个值在同一命令重复参数,仍需浏览器确认和重建连接。缩小工具范围时明确提供 --tool 列表。
撤销入口或整个会话
门户点击「撤销授权」,或执行:
mcpbridge client revoke --profile work --client ci_example
「撤销此会话全部授权」会影响该 Broker 会话下所有入口,先确认目标。撤销立即阻止后续接纳并取消相关活动流;已被上游接受的副作用不会回滚。
不同客户端单独授权
使用可辨认的名称,如 codex-project-a-read 或 claude-tasks。名称方便管理但不证明应用身份,同一系统账号下其他程序可能使用该入口,保持电脑访问控制。
个人授权中心优先显示有效连接,同一连接的服务归在一起,历史记录默认折叠。撤销单个服务保留其他服务;撤销整个连接前会确认影响范围。展开技术详情可查看 ID 和 Scope。