一次调用需要哪些权限

范围决定什么管理者
身份与用户状态能否访问 MCPHub。公司身份系统和管理员。
所属组从有效组继承角色、Scope、工具和业务资源权限;多组取并集。MCPHub 管理员;企业来源成员关系由身份源维护。
服务与工具策略已发布工具及可申请范围。MCPHub 管理员。
客户端授权入口的工具、Scope、资源条件、有效期、写申请资格。你确认,受管理员上限约束。
个人服务账号上游身份和业务权限。你与业务系统。
具体写审批本次目标与完整参数能否执行。有权审批的人。

拥有一层不能替代其他层。登录续期不会延长客户端授权;客户端授权不能绕过上游业务权限。

Scope 与工具列表

Scope 是服务要求的权限标识,工具允许列表进一步限定可调用工具。手动指定时使用管理员提供的名称,可重复 --scope。

手动 client add 省略工具列表会冻结当前符合条件的工具,不会持续自动增加新工具。向导必须明确选择至少一个工具。

限定业务资源

例如工具参数包含 project,/project=project-a 限定为项目 A。斜杠部分是工具参数的 JSON Pointer,应按工具定义填写:

mcpbridge client add --profile work --name project-a-read --endpoint database-prod --tool query --resource /project=project-a

向导增加的资源条件对所有选中工具生效。参数不同的工具建议分开建立入口,请管理员确认字段和允许值。客户端限制不能放宽服务端范围。

只读与可申请写入

只读入口不能申请写操作。显式启用 --allow-write-requests,或在向导确认写工具后,才可发起写申请。写工具与未分类工具仍须逐次审批。

权限变化

到期、撤销、账号更换或策略变化可能使目录和调用权限收缩。按提示重新授权并重建连接。服务端撤销立即阻止后续接纳,不依赖本机刷新;已被上游接受的操作不能自动回滚。

独立权限组

权限分配在 MCPHub 权限组上。管理员添加直接成员关系,或按稳定 ID 映射 LDAP/OIDC 组织组;同名账号不会自动合并。有效权限显示各个直接或映射来源。企业成员关系默认 24 小时过期,需重新登录或同步目录快照。自动生成 Scope 保存的是当前快照,发布新工具不会自动扩大权限组。