← 返回目录
A

Access MCP Server

官方
通过 MCP 管理内部访问权限。
GitHub 源仓库 ↗
★ 475 Stars 分类 · 其他 非常热门 源版本 9feab299f19c
63FMRS · C
可靠性
9/20
安全与权限
15/20
维护活跃度
11/20
文档质量
16/20
安装易用性
12/20

来源显示这是一个由 Discord 维护的 Access 项目内嵌 MCP 服务。它通过 Streamable HTTP 暴露权限查询和请求提交能力,默认关闭;来源未提供完整的 21 个工具名称或客户端安装配置示例。

查看 FMRS 评分方法 →

Access 是 Discord 开源的集中式访问门户,可让员工发现、请求和管理完成工作所需的内部系统权限。启用可选的 MCP 服务后,兼容客户端可以浏览群组、角色、应用、用户、标签、审计记录、成员关系和请求,并代表经过身份验证的用户提交访问请求。

工具能力

create_access_request
用户为自己请求群组成员资格或所有权。
create_role_request
角色所有者请求将角色授予某个群组的访问权限。
create_group_request
用户请求创建新的群组、角色或应用群组。

安装接入

在 Access 部署的生产环境配置中设置 ENABLE_MCP=true,并将 MCP 客户端连接到 https://<your-access-deployment>/mcp。MCP 使用 Streamable HTTP。配置 Cloudflare Access 或 OIDC 认证;本地 development/test 环境可使用 CURRENT_OKTA_USER_EMAIL 的开发认证提供方。客户端配置示例未在来源中提供。

选型与风险

适合谁

  • 需要集中查看和申请 Okta 相关内部访问权限的组织。
  • 希望让 MCP 客户端辅助查询权限和提交待审批请求的团队。
  • 能够配置 Cloudflare Access 或 OIDC 认证的 Access 运维人员。

不适合谁

  • 需要 MCP 直接批准或拒绝请求的场景。
  • 需要通过 MCP 直接修改群组、角色或应用的场景。
  • 没有 Access 部署、Okta 数据或受支持认证配置的个人用户。

所需权限

  • 需要访问 Okta API;开发设置要求具备 Group Admin 和 Application Admin 角色及群组管理权限。
  • 生产环境需要配置 Cloudflare Access 或 OIDC 认证。
  • MCP 工具需要 read_all 或 create_requests 作用域;每个操作仍受 Access 原有授权规则限制。

风险与副作用

  • 错误配置 Okta API Token 可能授予过大的群组或应用管理权限。
  • MCP 默认无作用域声明的令牌可获得 read_all 和 create_requests;可设置为只读或失败关闭。
  • 启用 MCP 会允许经过身份验证的客户端读取权限数据并提交待审批请求。
  • 代理后的 Host 或 OIDC 回调配置不当可能造成重定向 URI 风险;来源建议配置 ALLOWED_HOSTS 和 OIDC_OVERWRITE_REDIRECT_URI。

常见排障

  1. 确认 ENABLE_MCP=true,且访问的是部署的 /mcp POST 端点。
  2. 确认 Cloudflare Access 与 OIDC 未同时为 MCP 配置;两者互斥。
  3. 使用 OIDC 时检查 OIDC_SERVER_METADATA_URL、OIDC_MCP_AUDIENCE 和令牌的签名、iss、exp、aud。
  4. 使用 Cloudflare Access 时检查团队域名、应用 Audience,以及令牌来源。
  5. 若工具被拒绝,检查令牌作用域、用户身份及对应 REST 授权条件。
  6. 本地开发时确认 ENV 为 development 或 test,并设置 CURRENT_OKTA_USER_EMAIL。

使用场景

浏览员工可用的群组、角色、应用和访问请求。
代表当前用户提交访问、角色或群组创建请求。
审计日志中区分 MCP 发起的变更与网页操作。

支持客户端

Claude Code完整支持
Claude.ai完整支持
Cursor完整支持
Zed完整支持
Self-hosted models部分支持