ドキュメント » 認証

認証

Kafkai MCPサーバーの認証方式は2種類あります。どちらの方式でも、最終的にはKafkaiアカウントに紐づきます。ツールが参照するのはアカウント内のプロジェクトだけで、消費するのも同じアカウントのクレジットです。

方式 用途 設定場所
OAuth 2.1サインイン 対話型クライアント(claude.ai、ChatGPT、Claude Code) クライアント側
固定APIトークン 非対話型クライアント(Hermes、サーバー、スクリプト) APIトークンのページ

OAuth 2.1

サーバーはMCP標準の認可フローに準拠しています。対応クライアントに設定する情報は、サーバーURLだけです。

  • 自動検出:クライアントは、https://kafkai.com/mcp 配下で公開される標準メタデータ(RFC 8414・RFC 9728)から、認可エンドポイントを取得します。
  • 動的クライアント登録:クライアントは初回接続時に自動で登録されます。クライアントIDやシークレットの手動設定は不要です。
  • PKCE:認可にはPKCE(S256)を使用します。
  • 同意画面:ブラウザにKafkaiの画面が表示されます。アカウントでサインインし、クライアントのアクセスを承認します。
  • 有効期間:アクセストークンの有効期間は短く設定しています。クライアントがリフレッシュトークンで自動更新するため、サインインは初回の1回だけです。
  • 失効:トークンの失効に対応しています。クライアント側でコネクタを削除するとセッションは終了し、有効期間が短いため、残ったトークンもまもなく無効になります。

スコープ

スコープは2種類あります。

  • kafkai:read:プロジェクト・キーワード情報の読み取り。
  • kafkai:write:プロジェクトの作成・削除、調査更新の実行、記事の公開。両方のスコープが既定で付与されます。

固定APIトークン

ブラウザを開けないクライアント向けの、長期間有効な認証情報です。APIトークンのページで作成し、Bearerヘッダーで送信します。

Authorization: Bearer <APIトークン>

仕様は次のとおりです。

  • トークン本体が表示されるのは、作成時の1回だけです。KafkaiはSHA-256のハッシュ値のみを保存するため、紛失したトークンは復元できません。再作成が必要です。
  • 失効させるまで、有効期限はありません。
  • 最終使用日時を記録します。使われていないトークンや、想定外の利用に気づく手がかりになります。
  • 失効は即時に反映されます。

クライアント側の設定手順は、Hermes・その他のクライアントをご覧ください。

接続したエージェントの権限

接続したエージェントは、アカウントのデータに対して管理者と同じ操作を実行できます。プロジェクト・キーワード・記事の読み取り、プロジェクトの作成と削除、調査更新の実行です。データを返す呼び出しは、クレジット残高から消費します。

信頼できるクライアントだけを接続し、使わなくなったアクセスは失効させてください。

なお、エージェント側で使用するLLMの認証情報は、Kafkaiには送信されません。記事の執筆は、エージェントとそのモデルの側で完結します。