Aller au contenu

🔐 Mode OAuth PKCE Hébergé

Le mode Hosted OAuth permet de connecter des applications distantes (comme les connecteurs personnalisés Claude Desktop et les agents cloud Anthropic) sans manipuler ni copier manuellement de clés d'API secrètes.


🔄 Déroulement du Flux d'Autorisation

Client Cloud MCP (ex: Claude)
      ├── 1. Découverte des métadonnées RFC 9728 (/.well-known/oauth-protected-resource)
      ├── 2. Enregistrement dynamique du client public (/_instatic/oauth/register)
      ├── 3. Redirection de l'utilisateur vers la page de consentement (/admin/ai/oauth/authorize)
Navigateur Utilisateur (Admin Instatic)
      ├── 4. Authentification renforcée (Step-Up) et sélection des capacités accordées
      ├── 5. Validation et redirection vers le callback du client avec code à usage unique
Client Cloud MCP
      ├── 6. Échange du code + verifier S256 PKCE contre un Access Token et Refresh Token
      └── 7. Appels aux outils MCP autorisés avec le jeton Bearer

⚙️ Configuration dans Claude

  1. Dans votre instance Instatic, rendez-vous dans AI → Connecteurs MCP et copiez l'URL MCP distante (https://<votre-domaine>/_instatic/mcp).
  2. Dans Claude, ouvrez Settings → Connectors (Paramètres → Connecteurs) et cliquez sur Add custom connector.
  3. Saisissez un nom (ex: Gallois Sisal Instatic) et collez l'URL MCP.
  4. Laissez les champs OAuth Client ID et OAuth Client Secret vides (Instatic utilise l'enregistrement dynamique de clients publics PKCE).
  5. Cliquez sur Connect. Votre navigateur s'ouvre sur Instatic : sélectionnez les droits (lecture, écriture, publication) et confirmez.

🛡️ Mesures de Sécurité Avancées

  • Codes d'autorisation à usage unique : Durée de vie de 5 minutes, stockés sous forme de hash SHA-256.
  • Rotation des jetons de rafraîchissement : Chaque utilisation d'un refresh_token en génère un nouveau et invalide le précédent. La réutilisation d'un token déjà consommé révoque immédiatement l'ensemble de la connexion.
  • Expiration globale : Les autorisations OAuth expirent automatiquement après 90 jours ou sur révocation manuelle depuis l'espace d'administration.