Gérer les paramètres OAuth
Les paramètres OAuth gèrent l’accès à l’échelle de l’entreprise au serveur MCP de Braze, contrôlent quelles URI de redirection de clients MCP personnalisés peuvent se connecter à Braze et vous permettent de révoquer tous les jetons OAuth MCP de votre entreprise.
Les paramètres OAuth s’appliquent à l’ensemble de votre entreprise. Les permissions attribuées à chaque utilisateur déterminent les espaces de travail et les fonctionnalités auxquels ils peuvent accéder via le serveur MCP.
Prérequis
| Prérequis | Description |
|---|---|
| Permission « Admin » | Vous devez disposer de la permission « Admin » au niveau de l’entreprise pour afficher les paramètres OAuth, activer ou désactiver l’accès MCP OAuth, gérer les URI de redirection ou révoquer les jetons MCP OAuth. |
| Permission « Use MCP Server » | Les utilisateurs doivent disposer de cette permission pour chaque espace de travail auquel ils souhaitent accéder via le serveur MCP. Cette permission est distincte de la permission « Admin » utilisée pour gérer les paramètres OAuth. |
Pour plus d’informations sur l’attribution des permissions, consultez Permissions des utilisateurs.
Fonctionnement de l’accès OAuth
Les paramètres OAuth et les permissions utilisateur fonctionnent ensemble :
- Les paramètres OAuth à l’échelle de l’entreprise déterminent si les utilisateurs peuvent connecter des clients MCP à Braze.
- La permission « Use MCP Server » détermine si un utilisateur individuel peut utiliser le serveur MCP dans un espace de travail.
- Les permissions existantes du tableau de bord de l’utilisateur déterminent à quelles données et fonctionnalités Braze un client MCP peut accéder.
- Une connexion OAuth ne peut accéder qu’aux espaces de travail auxquels l’utilisateur est autorisé à accéder.
Activer l’accès MCP OAuth n’accorde pas de nouvelles permissions d’espace de travail aux utilisateurs. De même, supprimer une permission du tableau de bord supprime cette capacité du client MCP connecté de l’utilisateur.
Contrôles au niveau de l’entreprise et de l’espace de travail
La politique OAuth est stockée au niveau de l’entreprise. Les administrateurs d’espace de travail ne peuvent pas remplacer l’accès MCP OAuth ni les statuts d’URI de redirection pour un seul espace de travail.
| Contrôle | Où le configurer | Portée |
|---|---|---|
| Accès MCP OAuth | Paramètres > Paramètres d’administration > OAuth | Entreprise entière. Lorsque cette option est désactivée, l’accès MCP OAuth est refusé dans tous les espaces de travail. |
| URI de redirection approuvées | Paramètres > Paramètres d’administration > OAuth | Entreprise entière. Les URI approuvées et bloquées s’appliquent à tous les espaces de travail. |
| Révoquer les jetons MCP OAuth | Paramètres > Paramètres d’administration > OAuth | Entreprise entière. La révocation s’applique à chaque jeton MCP OAuth dans tous les espaces de travail. |
| Permission « Use MCP Server » | Paramètres > Gestion des utilisateurs | Par espace de travail. Les utilisateurs ont besoin de cette permission dans chaque espace de travail auquel ils accèdent via le serveur MCP. |
Seuls les utilisateurs disposant de la permission « Admin » peuvent modifier l’accès MCP OAuth, changer les statuts d’URI de redirection ou révoquer les jetons MCP OAuth. Pour savoir comment les permissions d’espace de travail interagissent avec ces paramètres d’entreprise, consultez OAuth et accès MCP.
Activer ou désactiver l’accès OAuth MCP
Pour mettre à jour l’accès OAuth MCP pour votre entreprise :
- Accédez à Paramètres > Paramètres d’administration > OAuth.
- Dans Contrôles d’accès globaux, activez ou désactivez l’accès OAuth MCP.
Lorsque l’accès OAuth MCP est activé, les utilisateurs disposant de la permission « Use MCP Server » peuvent autoriser les clients MCP approuvés. Lorsqu’il est désactivé, l’accès OAuth au serveur MCP est refusé pour tous les utilisateurs et espaces de travail de votre entreprise.
La désactivation de l’accès OAuth MCP ne supprime pas vos URI de redirection configurées. Les connexions MCP existantes cessent de fonctionner la prochaine fois qu’elles utilisent ou actualisent leur jeton d’accès OAuth.
Si Braze a désactivé le serveur MCP distant pour votre environnement, le basculeur Accès OAuth MCP est désactivé et un message explique que le paramètre de l’entreprise n’a aucun effet tant que le serveur MCP distant n’est pas réactivé.
Gérer les URI de redirection approuvées
Après avoir activé l’accès OAuth MCP, la section URI de redirection approuvées liste les URI de redirection que les clients MCP personnalisés peuvent utiliser lors de l’authentification.
Les clients MCP distants vérifiés par Braze sont autorisés via une liste d’autorisation globale. Les clients MCP personnalisés — y compris les adresses de bouclage HTTP et HTTPS, telles que http://127.0.0.1/callback — doivent être ajoutés aux URI de redirection approuvées. Braze fait correspondre les URI de redirection par schéma et hôte ; les chemins sous une autorité approuvée sont autorisés.
Le tableau URI de redirection approuvées affiche les informations suivantes :
| Colonne | Description |
|---|---|
| URI de redirection | Le schéma et l’hôte utilisés par Braze pour faire correspondre l’adresse de rappel du client. |
| Ajoutée par | L’utilisateur du tableau de bord qui a ajouté ou mis à jour l’URI pour la dernière fois. |
| Date d’ajout | Date à laquelle l’URI a été ajoutée ou mise à jour pour la dernière fois. |
| Statut | Indique si l’URI est Approuvée ou Bloquée. |
| Actions | Bloquer ou Débloquer, selon le statut actuel. |
Ajouter une URI de redirection
Pour autoriser un client MCP personnalisé qui n’est pas encore listé :
- Sélectionnez Ajouter une URI de redirection.
- Saisissez l’URI de redirection complète provenant des paramètres OAuth ou d’intégration du client, par exemple
https://app.example.com/callbackoucursor://anysphere.cursor-mcp. - Sélectionnez Enregistrer.
Les nouvelles URI de redirection sont ajoutées avec le statut Approuvée. Le protocole HTTPS est requis pour les clients distants. Les schémas d’URI personnalisés sont pris en charge pour les applications de bureau.
Pour les clients locaux, utilisez 127.0.0.1 et omettez le numéro de port dans l’URI de redirection que vous ajoutez.
Seules les URI de redirection ayant le statut Approuvée peuvent compléter une nouvelle autorisation OAuth. Si une URI ne figure pas dans la liste et ne correspond pas à un client vérifié par Braze, Braze refuse la demande d’autorisation.
Bloquer une URI de redirection
Pour empêcher de nouvelles autorisations OAuth à partir d’une URI de redirection, sélectionnez Bloquer sur la ligne correspondante et confirmez l’action. Braze conserve l’enregistrement de l’URI et change son statut en Bloquée.
Bloquer une URI de redirection ne révoque pas les jetons OAuth existants. Pour mettre fin à la connexion d’un utilisateur, supprimez la permission « Use MCP Server » de cet utilisateur. Pour mettre fin à toutes les connexions en même temps, consultez Révoquer les jetons OAuth MCP.
Débloquer une URI de redirection
Pour rétablir l’accès d’une URI de redirection bloquée, sélectionnez Débloquer sur la ligne correspondante et confirmez l’action. Braze met à jour l’enregistrement existant en Approuvée au lieu de créer un doublon.
Les utilisateurs qui étaient précédemment connectés à ce client MCP doivent s’authentifier à nouveau.
Révoquer les jetons OAuth MCP
La révocation des jetons invalide tous les jetons OAuth MCP de votre entreprise en une seule fois. Utilisez cette option si vous pensez qu’un jeton a été divulgué ou utilisé de manière abusive.
Pour révoquer les jetons OAuth MCP de votre entreprise :
- Accédez à Paramètres > Paramètres d’administration > OAuth.
- Dans Révoquer les jetons OAuth MCP, sélectionnez Révoquer les jetons OAuth MCP.
- Vérifiez la boîte de dialogue de confirmation, puis sélectionnez Révoquer les jetons.
Braze révoque les jetons en arrière-plan et affiche un message de confirmation une fois la révocation terminée. Pour les entreprises ayant de nombreuses connexions, cette opération peut prendre quelques minutes. Laissez la page OAuth ouverte jusqu’à ce que la confirmation apparaisse.

La révocation des jetons est irréversible. Chaque client MCP connecté perd l’accès à Braze, et chaque utilisateur doit se reconnecter et relier son client MCP.
Ce que la révocation modifie
| Élément | Résultat |
|---|---|
| Jetons d’accès | Révoqués. Les requêtes les utilisant échouent tant que l’utilisateur ne se reconnecte pas. |
| Jetons d’actualisation | Révoqués. Les clients ne peuvent pas utiliser l’actualisation pour restaurer une ancienne connexion. |
| Accès OAuth MCP | Inchangé. S’il était activé, les utilisateurs peuvent se reconnecter immédiatement. |
| URI de redirection approuvées | Inchangées. Votre liste autorisée et vos URI bloquées restent en l’état. |
| Permission « Use MCP Server » | Inchangée. Les utilisateurs conservent la permission et peuvent se réautoriser. |
| Nouvelles connexions | Non affectées. Les connexions autorisées après le début de la révocation continuent de fonctionner. |
Les requêtes déjà en cours au moment de la révocation ne sont pas rappelées. Pour bloquer tout accès MCP au lieu de mettre fin aux sessions en cours, désactivez Accès OAuth MCP. Pour supprimer l’accès d’un seul utilisateur, retirez la permission « Use MCP Server » de cet utilisateur.
Si la révocation ne se termine pas, Braze affiche un message d’erreur. Certains jetons peuvent déjà être révoqués ; contactez le support avant de réessayer.
Auditer l’activité OAuth
Braze enregistre les connexions OAuth au serveur MCP dans le rapport d’événements de sécurité. Utilisez ce rapport pour auditer les connexions des utilisateurs via OAuth.
Pour révoquer l’accès MCP d’un utilisateur, supprimez la permission « Use MCP Server » de cet utilisateur. Pour révoquer tous les jetons OAuth MCP de votre entreprise, consultez Révoquer les jetons OAuth MCP. Pour des conseils de configuration et de résolution des problèmes, consultez Configuration du serveur MCP Braze.