啟用 Dynamic app。
你整套身份體系立即對 agent 生效。
Dynamic app 底層就是 CIMD (Client ID Metadata Document),也是 MCP 規範首先推薦的 client 註冊模式。不用再建一套平行的身份驗證系統,也不用追著規範跑。
- 登入體驗
- 企業單點登入 (SSO)
- 多重驗證 (MFA) 及 step-up 認證
- RBAC 及權限範圍
- Organizations(多租戶)
- 每一個 MCP client 和 AI agent
- 按用戶簽發、有權限範圍的存取權杖
- 用戶看得見、也收得回的同意
- 每一次授予的審計日誌
一個產品,三道身份驗證的牆。
讓 agent 連到你的產品
“Claude 剛剛在你的伺服器上收到 401。有個企業客戶在問 agent 存取有沒有遵守他們的 SSO。而你還在開發的時候,規範已經轉向 CIMD 了。”
讓 AI agent 可存取你的 MCP 伺服器
將 MCP 伺服器設為資源伺服器,給 AI agent 限定權限的存取,並配合用戶登入和明確同意。
運作方式
- 兩種註冊 client 的方式:啟用 Dynamic app,任何 MCP client 都可以連接,底層走 CIMD;或者當安全審查有要求時,把每個 client 預先註冊為 third-party app。
- Agent 請求權限範圍,用戶批准或拒絕。
- 完整審計日誌記錄每次授予及撤銷。
令你的應用更適合 agent 存取
依據你的設定,開放你的應用程式或 API 給 AI agent 存取。Logto 在後台管理身份驗證、權限和權杖。
運作方式
- 像其他 OAuth 用戶端一樣,在 Logto 註冊 agent 為第三方應用。
- agent 請求用戶同意並以特定權限存取你的應用 API。
- Logto 處理權杖管理,包括存取權杖和刷新權杖,讓 agent 可安全調用 API。
用戶在 AI 中登入
“登入要在對話中途完成,又不能把用戶踢出聊天。你的 CLI 沒有瀏覽器可以跳轉。而你新增的‘用戶’中,有一半是不停狂刷註冊頁的腳本。”
對話中內建身份驗證流程
把登入和單點登入 (SSO) 直接嵌入到聊天機械人的流程中。需要時提示用戶,登入完成後立即返回對話。
運作方式
- 在對話中提示用戶,並跳轉到 Logto 進行安全登入。
- 無密碼登入、社交帳戶及企業 SSO 即開即用。
- 高風險操作可加上 step-up 認證或多重驗證 (MFA)。
為終端機而設的身份驗證流程
AI 編碼工具和 agent 很多時以 CLI 形式推出。給它們真正的登入方式:沒有瀏覽器時用裝置碼,有瀏覽器時用帶 PKCE 的授權碼。
運作方式
- 裝置碼流程覆蓋 SSH 主機、容器和無頭機器,用戶可在任何瀏覽器上批准。
- 有瀏覽器時用帶 PKCE 的授權碼流程,登入後直接返回終端機。
- 權杖的儲存、刷新和跨程序鎖定都已處理好,並內建鎖匙圈整合。
預防機械人和濫用於初始階段
內建安全功能不止於驗證碼 (CAPTCHA):在你的登入體驗內部就有多層防護。Logto 把 SaaS 安全實踐帶到 agent 世界。
運作方式
- 僅在需要時用動態驗證碼 (CAPTCHA) 對可疑流量進行挑戰。
- 速率限制和黑名單制止重複濫用行為。
- 多重驗證 (MFA)、短時效權杖及撤銷控制保護敏感操作。
讓你的 agent 去別處做事
“你的 agent 需要用戶的 Google Calendar。把權杖放進 .env 檔案,事故就是這樣開始的。”
把你的 agent 連接到第三方 API 及 MCP 伺服器
讓你的 agent 以用戶身份操作第三方 API。無需手動權杖處理,亦不用明文存儲密鑰。
運作方式
- 使用 Logto API 取得及刷新 Google、GitHub 或 MCP 端點的存取權杖。
- 安全交換權杖,無需在 agent 程式中暴露密鑰。
- 專注於工作流程,權杖操作由 Logto 處理。
先看它跑起來,再做你自己那個。
Logto MCP Server 就是跑在這一整套東西上。
它今日已經在正式環境運行。 Logto MCP Server 文件 →
這裡面包括了 B2B 產品最難的那一部分:多租戶。agent 取得的每一個權杖,都限定在某一個組織,以及該用戶在其中的角色上。
看看它能做甚麼,再跟著下面的指南為你的產品做一套一樣的。
我們是怎樣做我們那一套的
怎樣為你的 SaaS 產品建立遠端 MCP 伺服器:MCP 與 Agent Skills 的取捨、OAuth 整合,以及 MCP 工具設計。
閱讀開發過程 →為甚麼權杖直傳、M2M 和 PAT 都不夠用,以及帶組織範圍的 subject token 怎樣把 AI 限制在每個用戶的權限之內。
閱讀權杖策略 →你可以怎樣做你自己那個
今個下午就把面向 agent 的身份驗證推出。
AI 的形態一直在變,你的身份層不用跟著變:把你已經信得過的那一層,對準接下來出現的任何東西。