tario.

OAuth 2.1 para conectores

Descubrimiento, registro dinámico, autorización con PKCE y tokens fijados a una empresa para conectores web como claude.ai y ChatGPT.

Los conectores web descubren y autorizan el acceso solos, con OAuth 2.1 y PKCE. Para conectar desde claude.ai: Settings → Connectors → Add custom connector con la URL https://app.tario.io/api/mcp; el consentimiento se abre automáticamente.

  1. Descubrimiento: GET /.well-known/oauth-protected-resource/api/mcp (RFC 9728) y GET /.well-known/oauth-authorization-server (RFC 8414). Un 401 en /api/mcp trae el header WWW-Authenticate con la URL de descubrimiento.

  2. Registro dinámico (RFC 7591): POST /oauth/register con client_name y redirect_uris devuelve un client_id (cliente público, sin secreto).

  3. Autorización: GET /oauth/authorize en el navegador. El usuario inicia sesión, elige la empresa a la que tendrá acceso el conector y aprueba. PKCE S256 es obligatorio.

  4. Token: POST /oauth/token con authorization_code y code_verifier devuelve un access token (1 hora) y un refresh token rotativo (30 días).

  • El token queda fijado a la empresa elegida: el header X-Tario-Company no puede cambiarla.
  • El único alcance es read: los conectores consultan, no escriben.
  • Los tokens personales siguen funcionando con clientes que permiten headers, como Claude Code.