桌面客户端:一个连接访问多个服务

使用标准 OAuth 登录,逐个勾选服务、工具、提示词、资源和订阅;写请求默认关闭,启用后仍需逐次审批。当前组权限与每个服务授权共同约束调用,新增工具不会扩大已有授权。可在门户单独撤销服务授权,也可撤销整个连接。

mcpbridge login --native --server https://hub.example.com/mcp --profile work
mcpbridge connect --profile work

本机有浏览器时使用此流程。原生 MCP 客户端由管理员在「运维中心 → OAuth 客户端」注册回调地址,使用 PKCE 和标准 Bearer 凭证,无需自定义授权 Header。远程无浏览器 Agent 继续使用设备链接授权,每次设备配对授权一个服务;现有单服务客户端条目仍可使用。

远程或无浏览器 Agent 优先使用Agent 链接授权:在一个网页中登录并选择权限,或使用 --interactive-auth 提供认证工具。以下原有向导仍可使用。

仅列最终用户命令。域名、服务、工具、Scope 和 ci_example 都是示例,应替换为实际值。使用 --help 查看当前程序参数。

setup · 接入向导

mcpbridge setup --server https://hub.example.com/mcp --client-id mcpbridge --profile work > mcphub-mcp.json
mcpbridge setup --profile work > mcphub-mcp.json

可选 --callback-port。终端选择服务、工具、资源、时长、名称及格式,浏览器登录和确认。stdout 为无凭证配置,提示写入 stderr。

login / status / logout

mcpbridge login --server https://hub.example.com/mcp --client-id mcpbridge --profile work
mcpbridge login --profile work
mcpbridge status --profile work
mcpbridge logout --profile work

login 可重复 --scope 和指定 --callback-port。status 显示缓存登录信息,有 Broker 会话时检查授权,不输出 Token。

client add · 手动入口

mcpbridge client add --profile work --name project-a-read --endpoint database-prod --scope mcp:database --scope db:read --tool query --resource /project=project-a --ttl 1h
参数含义
--endpoint / --name服务 ID 与入口名称。
--scope / --tool权限与原始工具名,可重复。
--resource /pointer=value工具参数资源条件,可重复。
--ttl如 30m、1h,不超服务端上限(可配置 1 分钟至 8 小时)。
--allow-write-requests可申请写入,每次仍需审批。

默认只读。省略工具冻结当前符合条件的工具;省略 Scope 从已有权限选择所需范围。输出 command 为 mcpbridge,图形客户端可改实际绝对路径。

额外能力

按需添加 --prompts、--resources、--subscriptions;订阅必须同时允许资源。工具参数资源条件不限制资源 URI 或提示词,应分别建立适合的入口。

client list / authorize / revoke

mcpbridge client list --profile work
mcpbridge client authorize --profile work --client ci_example
mcpbridge client authorize --profile work --client ci_example --tool query --resource /project=project-b
mcpbridge client revoke --profile work --client ci_example

重新授权保留未指定设置,列表替换旧列表,需浏览器确认和重启连接。

doctor · 诊断

mcpbridge doctor --profile work
mcpbridge doctor --profile work --client ci_example
mcpbridge doctor --profile work --client ci_example --json --timeout 30s

默认 15 秒,允许 1 秒至 2 分钟。成功或仅警告退出码 0,阻塞问题 1;不执行工具,见 排障。

connect / broker

mcpbridge connect --profile work --client ci_example
mcpbridge broker status
mcpbridge broker stop
mcpbridge broker run

connect 由客户端启动,stdout 专用于 MCP,终端直接执行可能等待输入。broker run 用于前台诊断;停止不撤销远端授权。Broker 日志位于私有目录的 broker.log。

兼容连接

仅管理员明确允许无需客户端授权的服务可用 connect --profile work;强制授权时必须带 --client。见 版本条件。