啟用 Dynamic app。
你整套身份體系立刻對代理生效。
Dynamic app 底層就是 CIMD(Client ID Metadata Document),也是 MCP 規範首推的用戶端註冊模型。不必再建一套並行的身份驗證系統,也不必追著規範跑。
- 登入體驗
- 企業單點登入(SSO)
- 多因素驗證(MFA)與升級驗證
- RBAC 與權限範圍
- Organizations(多租戶)
- 每一個 MCP 用戶端和 AI 代理
- 依用戶核發、帶權限範圍的存取令牌
- 用戶看得見、也收得回的同意
- 每一次授權的稽核日誌
一個產品,三道身份驗證的牆。
讓代理連到你的產品
“Claude 剛剛在你的伺服器上收到 401。有個企業客戶在問代理存取是否遵守他們的 SSO。而你還在開發的時候,規範已經轉向 CIMD 了。”
讓 AI 代理存取你的 MCP 伺服器
將你的 MCP 伺服器變成資源伺服器,給 AI 代理帶權限範圍的存取,並搭配用戶登入和明確同意。
運作方式
- 兩種註冊用戶端的方式:啟用 Dynamic app,任何 MCP 用戶端都能連上,底層走 CIMD;或在安全審查有要求時,把每個用戶端預先註冊成 third-party app。
- 代理請求權限範圍,用戶可同意或拒絕。
- 完整記錄每次授權與撤銷的稽核日誌。
讓你的應用對代理友好
按需開放你的應用或 API 給 AI 代理存取。Logto 於後台管理身份驗證、權限範圍與存取憑證。
運作方式
- 像管理其他 OAuth 客戶端一樣,將代理於 Logto 中註冊為第三方應用。
- 代理請求用戶同意,依特定權限範圍存取你的應用 API。
- Logto 處理存取憑證管理,包括存取與刷新令牌,讓代理能安全調用你的 API。
用戶在 AI 裡登入
“登入得在對話中途完成,還不能把用戶踢出聊天。你的 CLI 沒有瀏覽器可以跳轉。而你新增的‘用戶’裡,有一半是狂刷註冊頁的腳本。”
將身份驗證流程嵌入聊天
將登入與單點登入(SSO)直接嵌入你的聊天機器人流程。需要時提示用戶,登入完成後立刻回到對話。
運作方式
- 在聊天中提示用戶,並跳轉到 Logto 進行安全登入。
- 開箱即用支援無密碼、社群及企業單點登入。
- 針對高價值操作,可加上升級驗證或多因素驗證(MFA)。
為終端機打造的身份驗證流程
AI 編碼工具和代理常常以 CLI 形式推出。給它們真正的登入方式:沒有瀏覽器時走裝置碼,有瀏覽器時走帶 PKCE 的授權碼。
運作方式
- 裝置碼流程涵蓋 SSH 主機、容器和無頭機器,用戶可在任何瀏覽器上核准。
- 有瀏覽器時走帶 PKCE 的授權碼流程,登入完直接回到終端機。
- 令牌的儲存、刷新和跨行程鎖定都已處理好,並內建鑰匙圈整合。
在問題發生前阻止機器人和濫用行為
內建的安全性不只是 CAPTCHA:在登入體驗內部就有分層防護。Logto 將 SaaS 的安全實踐帶到代理世界。
運作方式
- 當有可疑流量時,動態採用 CAPTCHA 挑戰,僅在必要時啟用。
- 速率限制及黑名單防止重複濫用者。
- 針對敏感操作提供 MFA、短效令牌和撤銷控制。
讓你的代理去別處做事
“你的代理需要用戶的 Google Calendar。把令牌塞進 .env 檔案,事故就是這樣開始的。”
將你的代理連接至第三方 API 和 MCP 伺服器
讓你的代理能代表用戶使用第三方 API。無需手動處理憑證,也不必明文儲存機密。
運作方式
- 使用 Logto 的 API 取得與刷新 Google、GitHub 或 MCP 端點的存取憑證。
- 安全交換憑證,不會在代理代碼中曝光機密資訊。
- 專注於業務流程,Logto 為你管理身份驗證環節。
先看它跑起來,再做你自己的。
Logto MCP Server 就跑在這一整套東西上。
它今天已經在正式環境運行。 Logto MCP Server 文件 →
這裡面包含了 B2B 產品最難的那一塊:多租戶。代理拿到的每一個令牌,都被限定在某一個組織,以及該用戶在其中的角色上。
看看它能做什麼,再照著下面的指南為你的產品做一套一樣的。
我們是怎麼做我們這套的
如何為你的 SaaS 產品打造遠端 MCP 伺服器:MCP 與 Agent Skills 的取捨、OAuth 整合,以及 MCP 工具設計。
閱讀開發過程 →為什麼令牌直傳、M2M 和 PAT 都不夠用,以及帶組織範圍的 subject token 如何把 AI 限制在每個用戶的權限之內。
閱讀令牌策略 →你可以怎麼做你自己的
今天下午就把面向代理的身份驗證上線。
AI 的樣貌一直在變,你的身份層不必跟著變:把你已經信任的那一層,對準接下來出現的任何東西。