一次调用需要哪些权限
| 范围 | 决定什么 | 管理者 |
|---|---|---|
| 身份与用户状态 | 能否访问 MCPHub。 | 公司身份系统和管理员。 |
| 所属组 | 从有效组继承角色、Scope、工具和业务资源权限;多组取并集。 | MCPHub 管理员;企业来源成员关系由身份源维护。 |
| 服务与工具策略 | 已发布工具及可申请范围。 | MCPHub 管理员。 |
| 客户端授权 | 入口的工具、Scope、资源条件、有效期、写申请资格。 | 你确认,受管理员上限约束。 |
| 个人服务账号 | 上游身份和业务权限。 | 你与业务系统。 |
| 具体写审批 | 本次目标与完整参数能否执行。 | 有权审批的人。 |
拥有一层不能替代其他层。登录续期不会延长客户端授权;客户端授权不能绕过上游业务权限。
Scope 与工具列表
Scope 是服务要求的权限标识,工具允许列表进一步限定可调用工具。手动指定时使用管理员提供的名称,可重复 --scope。
手动 client add 省略工具列表会冻结当前符合条件的工具,不会持续自动增加新工具。向导必须明确选择至少一个工具。
限定业务资源
例如工具参数包含 project,/project=project-a 限定为项目 A。斜杠部分是工具参数的 JSON Pointer,应按工具定义填写:
mcpbridge client add --profile work --name project-a-read --endpoint database-prod --tool query --resource /project=project-a
向导增加的资源条件对所有选中工具生效。参数不同的工具建议分开建立入口,请管理员确认字段和允许值。客户端限制不能放宽服务端范围。
只读与可申请写入
只读入口不能申请写操作。显式启用 --allow-write-requests,或在向导确认写工具后,才可发起写申请。写工具与未分类工具仍须逐次审批。
权限变化
到期、撤销、账号更换或策略变化可能使目录和调用权限收缩。按提示重新授权并重建连接。服务端撤销立即阻止后续接纳,不依赖本机刷新;已被上游接受的操作不能自动回滚。
独立权限组
权限分配在 MCPHub 权限组上。管理员添加直接成员关系,或按稳定 ID 映射 LDAP/OIDC 组织组;同名账号不会自动合并。有效权限显示各个直接或映射来源。企业成员关系默认 24 小时过期,需重新登录或同步目录快照。自动生成 Scope 保存的是当前快照,发布新工具不会自动扩大权限组。