เปิดใช้ Dynamic app
ระบบอัตลักษณ์ทั้งหมดของคุณใช้กับเอเจนต์ได้ทันที
เบื้องหลังของ Dynamic app คือ CIMD (Client ID Metadata Document) ซึ่งเป็นรูปแบบการลงทะเบียนไคลเอนต์ที่สเปก MCP แนะนำเป็นอันดับแรก คุณไม่ต้องสร้างระบบยืนยันตัวตนคู่ขนาน และไม่ต้องวิ่งตามสเปก
- ประสบการณ์การลงชื่อเข้าใช้
- SSO ระดับองค์กร
- MFA และการยืนยันตัวแบบเพิ่มระดับ
- RBAC และสโคป
- Organizations (การรองรับหลายผู้เช่า)
- ทุก MCP client และ AI เอเจนต์
- โทเคนการเข้าถึงที่จำกัดสโคปรายผู้ใช้
- คำยินยอมที่ผู้ใช้มองเห็นและเพิกถอนได้
- ล็อกการตรวจสอบของการให้สิทธิ์ทุกครั้ง
ผลิตภัณฑ์เดียว กำแพงการยืนยันตัวตนสามด้าน
เอเจนต์เข้าถึงผลิตภัณฑ์ของคุณ
“Claude เพิ่งได้ 401 จากเซิร์ฟเวอร์ของคุณ ลูกค้าองค์กรที่กำลังคุยอยู่ก็ถามว่าการเข้าถึงของเอเจนต์เคารพ SSO ของเขาหรือไม่ แล้วสเปกก็ย้ายไปใช้ CIMD ระหว่างที่คุณกำลังสร้างอยู่”
ให้ AI เอเจนต์เข้าถึงเซิร์ฟเวอร์ MCP ของคุณ
เปลี่ยน MCP server ของคุณเป็น resource server และมอบสิทธิ์การเข้าถึงที่จำกัดสโคปแก่ AI agent พร้อมการลงชื่อเข้าใช้และคำยินยอมที่ชัดเจนจากผู้ใช้
วิธีการทำงาน
- ลงทะเบียนไคลเอนต์ได้สองวิธี: เปิดใช้ Dynamic app เพื่อให้ MCP client ใดก็เชื่อมต่อได้ โดยมี CIMD อยู่เบื้องหลัง หรือลงทะเบียนแต่ละไคลเอนต์เป็น third-party app ล่วงหน้าเมื่อการตรวจสอบด้านความปลอดภัยของคุณต้องการ
- เอเจนต์ร้องขอสิทธิ์ ผู้ใช้อนุมัติหรือปฏิเสธ
- เก็บล็อกการตรวจสอบทุกการอนุมัติและการยกเลิกสิทธิ์อย่างครบถ้วน
ทำให้แอปของคุณเอเจนต์ใช้งานได้ง่าย
เปิดให้ AI agent เข้าถึงแอปหรือ API ของคุณในขอบเขตที่คุณกำหนด Logto จะดูแลเรื่องการยืนยันตัวตน สิทธิ์ และโทเคนเบื้องหลัง
วิธีการทำงาน
- ลงทะเบียนเอเจนต์ใน Logto เป็น third-party app เหมือน client OAuth อื่นๆ
- เอเจนต์ร้องขอความยินยอมจากผู้ใช้ให้เข้าถึง API ของแอปในขอบเขตที่ระบุ
- Logto จัดการโทเคนทั้ง access และ refresh เพื่อให้เอเจนต์เรียกใช้ API ของคุณได้อย่างปลอดภัย
ผู้ใช้ลงชื่อเข้าใช้ภายใน AI
“การลงชื่อเข้าใช้ต้องเกิดขึ้นกลางบทสนทนา โดยไม่เตะผู้ใช้ออกจากแชท CLI ของคุณก็ไม่มีเบราว์เซอร์ให้รีไดเร็กต์ไป แถมครึ่งหนึ่งของ ‘ผู้ใช้’ ใหม่ยังเป็นสคริปต์ที่ถล่มหน้าสมัครสมาชิก”
โฟลว์การยืนยันตัวตนฝังในแชท
ฝังหน้าลงชื่อเข้าใช้และ SSO ลงในโฟลว์แชทบอทของคุณโดยตรง ผู้ใช้จะได้รับแจ้งเมื่อจำเป็น และถูกส่งกลับสู่แชททันทีหลังลงชื่อเข้าใช้
วิธีการทำงาน
- แจ้งผู้ใช้ในแชทและรีไดเร็กต์ไปยัง Logto เพื่อลงชื่อเข้าใช้อย่างปลอดภัย
- รองรับการเข้าสู่ระบบแบบไม่ใช้รหัสผ่าน, โซเชียล และ SSO ระดับองค์กรในตัว
- ใช้การยืนยันตัวแบบเพิ่มระดับหรือ MFA สำหรับการดำเนินการสำคัญ
โฟลว์การยืนยันตัวตนที่สร้างมาเพื่อเทอร์มินัล
เครื่องมือเขียนโค้ดด้วย AI และเอเจนต์ส่งมอบในรูปแบบ CLI ให้พวกมันมีการลงชื่อเข้าใช้จริง ใช้ device code เมื่อไม่มีเบราว์เซอร์ และ authorization code พร้อม PKCE เมื่อมี
วิธีการทำงาน
- device code flow ครอบคลุมเครื่อง SSH, คอนเทนเนอร์ และเครื่องที่ไม่มีหน้าจอ ผู้ใช้อนุมัติจากเบราว์เซอร์ใดก็ได้
- authorization code พร้อม PKCE จะเปิดเบราว์เซอร์เมื่อมีให้ใช้ และพากลับมาที่เทอร์มินัลโดยตรง
- โทเคนถูกจัดเก็บ รีเฟรช และล็อกข้ามโปรเซส พร้อมการเชื่อมต่อคีย์เชนในตัว
หยุดบอตและการโจมตีก่อนเริ่มต้น
ระบบความปลอดภัยในตัวที่มากกว่า CAPTCHA คือการป้องกันหลายชั้นภายในประสบการณ์การลงชื่อเข้าใช้ของคุณ Logto นำแนวปฏิบัติด้านความปลอดภัยจาก SaaS มาสู่โลกของเอเจนต์
วิธีการทำงาน
- ท้าทายทราฟฟิคที่น่าสงสัยด้วย CAPTCHA อัจฉริยะ เฉพาะเมื่อจำเป็นเท่านั้น
- จำกัดอัตราและบล็อกบัญชีผู้ใช้ที่ละเมิดซ้ำ
- ใช้ MFA, โทเคนที่มีอายุสั้น และการควบคุมยกเลิกสำหรับข้อมูลสำคัญ
เอเจนต์ของคุณทำงานที่อื่น
“เอเจนต์ของคุณต้องใช้ Google Calendar ของผู้ใช้ การเก็บโทเคนไว้ในไฟล์ .env คือจุดเริ่มต้นของเหตุการณ์ไม่พึงประสงค์”
เชื่อมต่อเอเจนต์กับ API และ MCP server ภายนอก
ให้เอเจนต์ของคุณทำงานแทนผู้ใช้กับ API ภายนอกได้ ไม่ต้องจัดการโทเคนเองหรือเก็บความลับในโค้ด
วิธีการทำงาน
- ใช้ API ของ Logto เพื่อขอและรีเฟรชโทเคนสำหรับ Google, GitHub หรือ MCP endpoint
- แลกเปลี่ยนโทเคนอย่างปลอดภัยโดยไม่เปิดเผยความลับในโค้ดของเอเจนต์
- โฟกัสที่เวิร์กโฟลว์ ส่วน Logto จะดูแลกระบวนการรับรองความถูกต้องแทนคุณ
ดูของจริงที่รันอยู่ แล้วสร้างของคุณ
Logto MCP Server รันอยู่บนสแตกชุดนี้เป๊ะ
ใช้งานจริงบนโปรดักชันแล้ววันนี้ เอกสาร Logto MCP Server →
รวมถึงส่วนที่ยากที่สุดสำหรับผลิตภัณฑ์ B2B ด้วย นั่นคือการรองรับหลายผู้เช่า ทุกโทเคนที่เอเจนต์ได้รับถูกจำกัดสโคปไว้ที่องค์กรเดียวและบทบาทของผู้ใช้คนนั้นในองค์กรนั้น
ดูว่ามันทำอะไรได้บ้าง แล้วสร้างแบบเดียวกันให้ผลิตภัณฑ์ของคุณด้วยคู่มือด้านล่าง
เราสร้างของเราอย่างไร
วิธีสร้างเซิร์ฟเวอร์ MCP ระยะไกลสำหรับผลิตภัณฑ์ SaaS ของคุณ: MCP กับ Agent Skills, การเชื่อมต่อ OAuth และการออกแบบเครื่องมือ MCP
อ่านเรื่องราวการสร้าง →ทำไม token passthrough, M2M และ PAT จึงไม่เพียงพอ และ subject token ที่จำกัดสโคประดับองค์กรช่วยให้ AI อยู่ในสิทธิ์ของผู้ใช้แต่ละคนได้อย่างไร
อ่านกลยุทธ์โทเคน →คุณจะสร้างของคุณอย่างไร
เชื่อม Logto เข้ากับเซิร์ฟเวอร์ MCP ของคุณ: ยืนยันตัวตนผู้ใช้และดึงอัตลักษณ์ของพวกเขาด้วยโฟลว์ OpenID Connect มาตรฐาน
เพิ่มการยืนยันตัวตนให้เซิร์ฟเวอร์ของคุณ →เปิดเซิร์ฟเวอร์ MCP ของคุณให้ AI เอเจนต์ภายนอก: การลงทะเบียนไคลเอนต์, คำยินยอมของผู้ใช้ และโทเคนการเข้าถึงที่จำกัดสโคป
เปิดเซิร์ฟเวอร์ของคุณให้เอเจนต์ →ส่งมอบการยืนยันตัวตนที่พร้อมสำหรับเอเจนต์ ภายในบ่ายนี้
หน้าตาของ AI เปลี่ยนไปเรื่อยๆ แต่ชั้นอัตลักษณ์ของคุณไม่จำเป็นต้องเปลี่ยนตาม เพียงชี้ชั้นที่คุณไว้ใจอยู่แล้วไปยังสิ่งที่จะมาถัดไป