ドキュメント » 認証
認証
Kafkai MCPサーバーの認証方式は2種類あります。どちらの方式でも、最終的にはKafkaiアカウントに紐づきます。ツールが参照するのはアカウント内のプロジェクトだけで、消費するのも同じアカウントのクレジットです。
| 方式 | 用途 | 設定場所 |
|---|---|---|
| OAuth 2.1サインイン | 対話型クライアント(claude.ai、ChatGPT、Claude Code) | クライアント側 |
| 固定APIトークン | 非対話型クライアント(Hermes、サーバー、スクリプト) | APIトークンのページ |
OAuth 2.1
サーバーはMCP標準の認可フローに準拠しています。対応クライアントに設定する情報は、サーバーURLだけです。
- 自動検出:クライアントは、
https://kafkai.com/mcp配下で公開される標準メタデータ(RFC 8414・RFC 9728)から、認可エンドポイントを取得します。 - 動的クライアント登録:クライアントは初回接続時に自動で登録されます。クライアントIDやシークレットの手動設定は不要です。
- PKCE:認可にはPKCE(S256)を使用します。
- 同意画面:ブラウザにKafkaiの画面が表示されます。アカウントでサインインし、クライアントのアクセスを承認します。
- 有効期間:アクセストークンの有効期間は短く設定しています。クライアントがリフレッシュトークンで自動更新するため、サインインは初回の1回だけです。
- 失効:トークンの失効に対応しています。クライアント側でコネクタを削除するとセッションは終了し、有効期間が短いため、残ったトークンもまもなく無効になります。
スコープ
スコープは2種類あります。
kafkai:read:プロジェクト・キーワード情報の読み取り。kafkai:write:プロジェクトの作成・削除、調査更新の実行、記事の公開。両方のスコープが既定で付与されます。
固定APIトークン
ブラウザを開けないクライアント向けの、長期間有効な認証情報です。APIトークンのページで作成し、Bearerヘッダーで送信します。
Authorization: Bearer <APIトークン>
仕様は次のとおりです。
- トークン本体が表示されるのは、作成時の1回だけです。KafkaiはSHA-256のハッシュ値のみを保存するため、紛失したトークンは復元できません。再作成が必要です。
- 失効させるまで、有効期限はありません。
- 最終使用日時を記録します。使われていないトークンや、想定外の利用に気づく手がかりになります。
- 失効は即時に反映されます。
クライアント側の設定手順は、Hermes・その他のクライアントをご覧ください。
接続したエージェントの権限
接続したエージェントは、アカウントのデータに対して管理者と同じ操作を実行できます。プロジェクト・キーワード・記事の読み取り、プロジェクトの作成と削除、調査更新の実行です。データを返す呼び出しは、クレジット残高から消費します。
信頼できるクライアントだけを接続し、使わなくなったアクセスは失効させてください。
なお、エージェント側で使用するLLMの認証情報は、Kafkaiには送信されません。記事の執筆は、エージェントとそのモデルの側で完結します。