OAuth 2.1 para conectores
Descubrimiento, registro dinámico, autorización con PKCE y tokens fijados a una empresa para conectores web como claude.ai y ChatGPT.
Los conectores web descubren y autorizan el acceso solos, con OAuth 2.1 y PKCE. Para conectar desde claude.ai: Settings → Connectors → Add custom connector con la URL https://app.tario.io/api/mcp; el consentimiento se abre automáticamente.
Descubrimiento:
GET /.well-known/oauth-protected-resource/api/mcp(RFC 9728) yGET /.well-known/oauth-authorization-server(RFC 8414). Un401en/api/mcptrae el headerWWW-Authenticatecon la URL de descubrimiento.Registro dinámico (RFC 7591):
POST /oauth/registerconclient_nameyredirect_urisdevuelve unclient_id(cliente público, sin secreto).Autorización:
GET /oauth/authorizeen el navegador. El usuario inicia sesión, elige la empresa a la que tendrá acceso el conector y aprueba. PKCE S256 es obligatorio.Token:
POST /oauth/tokenconauthorization_codeycode_verifierdevuelve un access token (1 hora) y un refresh token rotativo (30 días).
- El token queda fijado a la empresa elegida: el header
X-Tario-Companyno puede cambiarla. - El único alcance es
read: los conectores consultan, no escriben. - Los tokens personales siguen funcionando con clientes que permiten headers, como Claude Code.