¿Cómo se autoriza un servidor MCP remoto?
La especificación de MCP define una capa de autorización basada en OAuth 2.1 para los servidores que se alcanzan por HTTP. El servidor actúa como recurso protegido, el cliente obtiene un token y las llamadas viajan con ese token en lugar de con una clave compartida.
- Área
- MCP y conexiones
- Última revisión
También: Autorización MCP · MCP authorization
En corto
- Solo aplica al transporte HTTP: un servidor local por stdio hereda los permisos del proceso que lo lanza.
- El usuario autoriza en la pantalla del proveedor, y el cliente guarda un token, no la contraseña.
- El alcance del token es lo que hay que revisar: concede lo que concede, aunque el agente solo quiera leer.
Qué cambia frente a una clave de API
Una clave de API en un archivo de configuración es permanente, total y difícil de revocar sin romper otras cosas. Un token OAuth tiene un alcance declarado, caduca y se revoca desde el proveedor. Para un servidor remoto multiusuario es la diferencia entre una integración auditable y un secreto compartido.
Términos relacionados
Fuentes
- Authorization — Model Context Protocol. Comprobado el .
- Specification 2025-06-18 — Model Context Protocol. Comprobado el .