Aktiviere Dynamic app.
Dein gesamter Identity-Stack funktioniert jetzt für Agenten.
Dynamic app ist im Kern CIMD (Client ID Metadata Document), das Modell zur Client-Registrierung, das die MCP-Spezifikation an erster Stelle empfiehlt. Du musst kein paralleles Auth-System bauen und keiner Spezifikation hinterherlaufen.
- Anmeldeerlebnis
- Enterprise SSO
- MFA & Step-up
- RBAC & Scopes
- Organizations (Mandantenfähigkeit)
- Jeden MCP-Client und KI-Agenten
- Zugriffstokens mit Scope, pro Nutzer
- Zustimmung, die deine Nutzer sehen und widerrufen können
- Audit-Logs zu jeder Erteilung
Ein Produkt. Drei Auth-Hürden.
Agenten erreichen dein Produkt
“Claude hat gerade 401 von deinem Server bekommen. Ein Enterprise-Interessent fragt, ob der Agentenzugriff sein SSO respektiert. Und die Spezifikation ist auf CIMD umgestiegen, während du gebaut hast.”
Ermögliche KI-Agenten Zugriff auf deinen MCP-Server
Mache deinen MCP-Server zu einem Ressourcenserver und gib KI-Agenten eingeschränkten Zugriff, mit Nutzeranmeldung und ausdrücklicher Zustimmung.
So funktioniert es
- Zwei Wege zur Client-Registrierung: Aktiviere Dynamic app, damit sich jeder MCP-Client verbinden kann, mit CIMD unter der Haube; oder registriere jeden Client vorab als third-party app, wenn dein Security-Review das verlangt.
- Agenten fordern Berechtigungen an, Nutzer genehmigen oder verweigern diese.
- Vollständige Protokollierung jeder Erteilung und jedes Widerrufs.
Mache deine App agentenfreundlich
Öffne deine App oder API für KI-Agenten mit von dir festgelegtem Zugriff. Logto verwaltet Authentifizierung, Scope und Tokens im Hintergrund.
So funktioniert es
- Registriere Agenten als third-party apps, genau wie jeden anderen OAuth-Client.
- Agenten holen die Zustimmung der Nutzer mit bestimmten Scopes ein.
- Logto verwaltet Zugriffs- und Refresh-Tokens, damit Agenten deine APIs sicher aufrufen.
Nutzer melden sich in der KI an
“Die Anmeldung muss mitten im Gespräch passieren, ohne den Nutzer aus dem Chat zu werfen. Deine CLI hat keinen Browser, zu dem sie weiterleiten könnte. Und die Hälfte deiner neuen ‚Nutzer‘ sind Skripte, die die Registrierungsseite bombardieren.”
Authentifizierungsflüsse direkt im Chat integriert
Binde Anmeldung und SSO direkt in deinen Chatbot-Flow ein. Nutzer werden bei Bedarf aufgefordert und landen nach der Anmeldung sofort wieder im Chat.
So funktioniert es
- Fordere Nutzer im Chat auf und leite sie für die sichere Anmeldung zu Logto weiter.
- Passwortlose Anmeldung, Social Login und Enterprise SSO von Anfang an.
- Step-up-Auth oder MFA für besonders sensible Aktionen.
Authentifizierungsflüsse für das Terminal
KI-Coding-Tools und Agenten kommen als CLI. Gib ihnen echte Anmeldung: Device Code, wenn es keinen Browser gibt, Authorization Code mit PKCE, wenn einer da ist.
So funktioniert es
- Der Device-Code-Flow deckt SSH-Maschinen, Container und Headless-Systeme ab; Nutzer bestätigen in einem beliebigen Browser.
- Authorization Code mit PKCE öffnet den Browser, wenn einer verfügbar ist, und kehrt direkt ins Terminal zurück.
- Tokens werden gespeichert, erneuert und prozessübergreifend gesperrt, mit eingebauter Schlüsselbund-Integration.
Stoppe Bots und Missbrauch, bevor es passiert
Eingebaute Sicherheit, die mehr ist als ein CAPTCHA: mehrschichtiger Schutz direkt in deinem Anmeldeerlebnis. Logto bringt Sicherheitspraktiken aus der SaaS-Welt in die Agentenwelt.
So funktioniert es
- Fordere verdächtigen Traffic mit dynamischem CAPTCHA nur dann heraus, wenn es nötig ist.
- Ratenbegrenzungen und Blacklists stoppen Wiederholungstäter.
- MFA, kurzlebige Tokens und Widerrufsmöglichkeiten für alles Sensible.
Dein Agent handelt anderswo
“Dein Agent braucht den Google Calendar des Nutzers. Ein Token in einer .env-Datei ist der Anfang jedes Vorfalls.”
Verbinde deinen Agenten mit Drittanbieter-APIs und MCP-Servern
Ermögliche deinem Agenten, im Namen der Nutzer mit Drittanbieter-APIs zu agieren. Kein manuelles Token-Handling, keine Klartext-Speicherung von Geheimnissen.
So funktioniert es
- Hole und erneuere Zugriffstokens für Google, GitHub oder MCP-Endpunkte über Logtos APIs.
- Tausche Tokens sicher aus, ohne Geheimnisse im Code deines Agenten preiszugeben.
- Konzentriere dich auf Workflows; Logto übernimmt die Authentifizierungsarbeit.
Erst live sehen, dann selbst bauen.
Der Logto MCP Server läuft genau auf diesem Stack.
Er ist heute in Produktion live. Logto MCP Server Doku →
Dazu gehört der schwierige Teil für B2B-Produkte: Mandantenfähigkeit. Jedes Token, das ein Agent bekommt, ist auf eine Organisation und auf die Rolle dieses Nutzers darin beschränkt.
Sieh dir an, was er kann, und baue dann mit den Anleitungen unten dasselbe für dein Produkt.
So haben wir unseren gebaut
Wie du einen Remote-MCP-Server für dein SaaS-Produkt baust: MCP im Vergleich zu Agent Skills, OAuth-Integration und der Entwurf von MCP-Tools.
Die Entstehungsgeschichte lesen →Warum Token-Passthrough, M2M und PAT alle zu kurz griffen und wie Subject Tokens mit organisationsbezogenem Zugriff die KI innerhalb der Berechtigungen jedes Nutzers halten.
Die Token-Strategie lesen →So baust du deinen
Integriere Logto in deinen MCP-Server: authentifiziere Nutzer und rufe ihre Identität über den Standard-OpenID-Connect-Flow ab.
Auth zu deinem Server hinzufügen →Öffne deinen MCP-Server für KI-Agenten Dritter: Client-Registrierung, Nutzerzustimmung und Zugriffstokens mit Scope.
Deinen Server für Agenten öffnen →Liefere agentenfähige Auth noch heute Nachmittag.
KI-Oberflächen ändern sich ständig. Deine Identity-Ebene muss das nicht: richte einfach die aus, der du bereits vertraust, egal was als Nächstes kommt.