Métodos suportados
O servidor MCP aceita dois métodos de autenticação:
Os dois métodos passam pelo mesmo controle de permissões e escopos.
OAuth 2.1
O servidor implementa OAuth 2.1 com PKCE e Dynamic Client Registration (DCR), seguindo a especificação oficial de auth do MCP.Endpoints
Fluxo
1
Discovery
O cliente MCP busca o documento
.well-known/oauth-authorization-server e descobre todos os endpoints e escopos suportados.2
Dynamic Client Registration
Se o cliente ainda não tem um
client_id, ele se registra automaticamente em /oauth/register e recebe um client_id público (sem client_secret — apenas PKCE).3
Authorization
O cliente abre o navegador na URL de
authorize com um code_challenge. O usuário faz login na Morada.ai e vê a tela de consentimento com os escopos solicitados.4
Token exchange
Após aprovar, o cliente recebe um
authorization_code, troca por um access_token (e refresh_token) em /oauth/token usando PKCE.5
Uso
Toda chamada ao MCP envia
Authorization: Bearer <access_token>. Quando o token expira, o cliente usa o refresh_token automaticamente.Tokens OAuth carregam o conjunto de escopos aprovado pelo usuário. Mesmo que o usuário tenha permissão total na plataforma, o cliente só pode chamar tools cobertas pelos escopos concedidos.
API Key
API keys são úteis para automações ou clientes que não suportam OAuth.Criando uma API key
1
Abra Configurações da Conta
Na plataforma, clique no seu avatar → Configurações da conta.
2
Localize MCP API Keys
Role até a seção MCP API Keys.
3
Gere uma nova chave
Informe um nome descritivo (ex.:
automação-relatórios), escolha o nível de acesso e clique em Gerar.4
Copie a chave imediatamente
O token completo (
mak_...) é exibido apenas uma vez. Guarde em local seguro.Usando a API key
Envie no headerAuthorization:
Revogando uma API key
Na mesma tela de MCP API Keys, clique no ícone de lixeira ao lado da chave e confirme. A revogação é imediata.Escopos disponíveis
Cada escopo libera um conjunto de ferramentas. O usuário ainda precisa ter a permissão correspondente na plataforma para que a chamada seja autorizada.
A ferramenta
list_workspaces não exige escopo específico — todo token autenticado pode descobrir os workspaces do usuário.
Como a autorização é avaliada
Em toda chamada, o servidor verifica:1
Token válido
O token (OAuth ou API key) existe, não expirou e está associado a um usuário ativo.
2
Escopo concedido
A ferramenta solicitada está coberta pelos escopos do token.
3
Permissão na plataforma
O usuário tem a permissão correspondente (ex.:
Deals.View) no workspace alvo, herdada do seu papel.4
Pertencimento ao workspace
Para tools que recebem
workspaceId, o usuário precisa ter acesso àquele workspace específico.Próximos passos
Instalação
Conectar Claude, Cursor, ChatGPT e outros clientes.
Ferramentas
Catálogo completo de tools expostas pelo MCP.