桌面客户端:一个连接访问多个服务
使用标准 OAuth 登录,逐个勾选服务、工具、提示词、资源和订阅;写请求默认关闭,启用后仍需逐次审批。当前组权限与每个服务授权共同约束调用,新增工具不会扩大已有授权。可在门户单独撤销服务授权,也可撤销整个连接。
mcpbridge login --native --server https://hub.example.com/mcp --profile work
mcpbridge connect --profile work
本机有浏览器时使用此流程。原生 MCP 客户端由管理员在「运维中心 → OAuth 客户端」注册回调地址,使用 PKCE 和标准 Bearer 凭证,无需自定义授权 Header。远程无浏览器 Agent 继续使用设备链接授权,每次设备配对授权一个服务;现有单服务客户端条目仍可使用。
远程或无浏览器 Agent 优先使用Agent 链接授权:在一个网页中登录并选择权限,或使用 --interactive-auth 提供认证工具。以下原有向导仍可使用。
仅列最终用户命令。域名、服务、工具、Scope 和 ci_example 都是示例,应替换为实际值。使用 --help 查看当前程序参数。
setup · 接入向导
mcpbridge setup --server https://hub.example.com/mcp --client-id mcpbridge --profile work > mcphub-mcp.json
mcpbridge setup --profile work > mcphub-mcp.json
可选 --callback-port。终端选择服务、工具、资源、时长、名称及格式,浏览器登录和确认。stdout 为无凭证配置,提示写入 stderr。
login / status / logout
mcpbridge login --server https://hub.example.com/mcp --client-id mcpbridge --profile work
mcpbridge login --profile work
mcpbridge status --profile work
mcpbridge logout --profile work
login 可重复 --scope 和指定 --callback-port。status 显示缓存登录信息,有 Broker 会话时检查授权,不输出 Token。
client add · 手动入口
mcpbridge client add --profile work --name project-a-read --endpoint database-prod --scope mcp:database --scope db:read --tool query --resource /project=project-a --ttl 1h
| 参数 | 含义 |
|---|---|
| --endpoint / --name | 服务 ID 与入口名称。 |
| --scope / --tool | 权限与原始工具名,可重复。 |
| --resource /pointer=value | 工具参数资源条件,可重复。 |
| --ttl | 如 30m、1h,不超服务端上限(可配置 1 分钟至 8 小时)。 |
| --allow-write-requests | 可申请写入,每次仍需审批。 |
默认只读。省略工具冻结当前符合条件的工具;省略 Scope 从已有权限选择所需范围。输出 command 为 mcpbridge,图形客户端可改实际绝对路径。
额外能力
按需添加 --prompts、--resources、--subscriptions;订阅必须同时允许资源。工具参数资源条件不限制资源 URI 或提示词,应分别建立适合的入口。
client list / authorize / revoke
mcpbridge client list --profile work
mcpbridge client authorize --profile work --client ci_example
mcpbridge client authorize --profile work --client ci_example --tool query --resource /project=project-b
mcpbridge client revoke --profile work --client ci_example
重新授权保留未指定设置,列表替换旧列表,需浏览器确认和重启连接。
doctor · 诊断
mcpbridge doctor --profile work
mcpbridge doctor --profile work --client ci_example
mcpbridge doctor --profile work --client ci_example --json --timeout 30s
默认 15 秒,允许 1 秒至 2 分钟。成功或仅警告退出码 0,阻塞问题 1;不执行工具,见 排障。
connect / broker
mcpbridge connect --profile work --client ci_example
mcpbridge broker status
mcpbridge broker stop
mcpbridge broker run
connect 由客户端启动,stdout 专用于 MCP,终端直接执行可能等待输入。broker run 用于前台诊断;停止不撤销远端授权。Broker 日志位于私有目录的 broker.log。
兼容连接
仅管理员明确允许无需客户端授权的服务可用 connect --profile work;强制授权时必须带 --client。见 版本条件。