/v1.
Como funciona a autorização
Um cliente MCP recebe primeiro401 com um cabeçalho WWW-Authenticate que aponta para os metadados do recurso protegido do Muveya. O cliente descobre o servidor de autorização do Stytch e abre o navegador. O Muveya Console pede seu login, se necessário, e depois mostra o aplicativo, a clínica odontológica e as permissões para sua decisão. Ao selecionar Autorizar, o cliente recebe um token de acesso e o envia em cada solicitação MCP.
O Muveya verifica se o token foi emitido para este recurso MCP, se a concessão ao aplicativo continua ativa e se sua associação está ativa. Cada ferramenta recebe somente a interseção entre os escopos OAuth delegados e suas permissões e unidades atuais. Uma chave de API de /v1 não autentica /mcp.
O que o servidor pode ler
O servidor lista dez ferramentas e quatro recursos. Os escopos OAuth atuais podem autorizar leituras de catálogo, estoque, pedidos e indicadores gerenciais. Algumas ferramentas listadas exigemapprovals.decide ou fulfillment.pick; essas permissões estão fora dos escopos OAuth atuais de somente leitura e as chamadas retornam common.forbidden. Consulte ferramentas e recursos para ver o contrato exato.
Campos sensíveis são removidos no servidor quando você não tem a permissão necessária. A conexão não pode ampliar o acesso indicando outra clínica odontológica nem pedindo ao assistente que ignore uma regra. Cada chamada de ferramenta ou recurso é registrada com a pessoa, o escopo e o resultado, sem a solicitação completa nem uma referência de paciente.
Conecte um cliente para iniciar o fluxo de login e autorização.