feat: add platform key usage to mcp auth

This commit is contained in:
a.tolmachev
2026-03-31 15:48:09 +03:00
parent 84f4437ce0
commit 563e17c3df
11 changed files with 363 additions and 30 deletions
+1
View File
@@ -145,6 +145,7 @@
- `POST /platform-api-keys` возвращает metadata ключа и одноразовый `secret`;
- `secret` доступен только в create-response;
- list endpoints возвращают только metadata, `prefix`, `status`, `scopes` и `last_used_at`.
- `last_used_at` обновляется при успешной machine-auth аутентификации этим ключом в `mcp-server`.
### 5.8. Observability
+2 -2
View File
@@ -201,7 +201,6 @@ UI-файлы:
Что еще не хватает:
- отдельный usage/last-used update flow, когда ключи реально начнут использоваться в runtime;
- если захотим richer UX, можно добавить server-side pagination и фильтрацию по статусу.
Отдельный конфликт:
@@ -213,7 +212,8 @@ UI-файлы:
- страница уже сажается на текущий backend без новых ручек;
- live `list/create/revoke/delete` можно считать закрытым;
- следующий реальный шаг здесь только в polishing вокруг usage и audit trail.
- `last_used_at` теперь обновляется через успешную machine-auth аутентификацию в `mcp-server`;
- следующий реальный шаг здесь только в polishing вокруг audit trail и richer filtering.
### 4.5. Logs
+13
View File
@@ -93,6 +93,19 @@
- конкретный curated toolset;
- набор usage и log labels.
## 7.1. MCP authentication
`mcp-server` использует workspace-scoped `platform API keys` как machine credentials.
Контракт:
- клиент передает `Authorization: Bearer crk_...`;
- ключ должен принадлежать workspace из path;
- `read` разрешает `initialize`, `notifications/initialized`, `ping`, `tools/list`;
- `write` разрешает `tools/call`;
- `deploy` сейчас включает те же MCP права, что и `write`, и зарезервирован для deploy-scoped automation;
- успешная аутентификация обновляет `platform_api_keys.last_used_at`.
## 8. MCP lifecycle
Поддерживаемые JSON-RPC методы: