Authentifizierung und Autorisierung
OAuth-Erkennung, delegierte Freigaben, Scopes und Client-Isolation.
Fachlich geprüft · 2026-09-20 / Ridian
Autorisierungsserver ermitteln
Abschnitt betitelt „Autorisierungsserver ermitteln“Produktionsressource: https://api.getridian.com. MCP-Endpunkt: https://api.getridian.com/mcp.
curl https://api.getridian.com/.well-known/oauth-protected-resource/mcpcurl https://api.getridian.com/.well-known/oauth-authorization-server/api/authLies die veröffentlichten Endpunkte für Autorisierung, Tokens, Registrierung und Widerruf. Nutze einen OAuth-Client für den angebotenen Ablauf. Eine fest eingetragene Anbieter-Login-URL ersetzt die Ridian-Autorisierung nicht.
Delegieren mit Authorization Code und PKCE
Abschnitt betitelt „Delegieren mit Authorization Code und PKCE“Erzeuge state und PKCE-Verifier/-Challenge, verwende eine exakt registrierte Rücksprung-URI und die vorgesehene Ressource und fordere die nötigen Scopes an. Der Nutzer meldet sich an, wählt den Workspace und stimmt zu. Tausche den Code mit dem ursprünglichen Verifier. Schütze Tokens entsprechend dem Client-Typ; das Secret eines vertraulichen Clients gehört auf dessen Backend.
Eine Verwaltungsberechtigung ist keine Endnutzer-Datenfreigabe. Verwende client_credentials nicht als Abkürzung zu beliebigen Nutzerkalendern. Der geplante Developer-Projektlebenszyklus ist nicht fertig, nur weil der Autorisierungsserver diese Grant-Art nennt.
Scope-Familien
Abschnitt betitelt „Scope-Familien“Kalenderlesen nutzt calendar:read, unterstütztes Schreiben calendar:write; RSVP und Kalenderverwaltung haben eigene Scopes. Räume, Aufgaben, Kontakte und Mail sind ebenfalls getrennt. Die genauen Werkzeug-Scopes stehen in der MCP-Referenz. Ein Scope bleibt durch Kalenderauswahl, Anbieterrechte und Workspace-Richtlinien begrenzt.
Lebenszyklus beachten
Abschnitt betitelt „Lebenszyklus beachten“Nutze das angebotene Refresh-Verhalten und behandle widerrufene oder abgelehnte Zugangsdaten als Autorisierungsfehler. Wiederhole nicht endlos dasselbe Token. Verbinde bei Bedarf unter Mitwirkung des Nutzers neu. Produktions- und Testumgebungen dürfen Tokens oder Kundendaten nicht austauschen.