返回 2026-07-22
🛠 工具 / 开源

[赞助] WorkOS MCP:从任意 AI 代理管理你的认证平台[Sponsor] WorkOS MCP: Manage Your Auth Platform From Any AI Agent

daringfireball.net·2026-07-20

WorkOS 推出了 MCP 服务器,让 AI 代理获得与仪表盘登录相同的访问权限,涵盖数百种操作。调试 SSO、管理用户、调整认证策略、配置品牌等配置任务此前只能通过人工驱动的 UI 完成。该服务器通过 OAuth 一条命令连接,使用 scoped token 而非 master API key,还支持传入营销网站截图让代理匹配登录页面风格。

WorkOS

WorkOS 中的大多数配置任务一直都需要访问控制台。设置域名、调整身份验证策略、管理用户和角色、为客户调试登录问题:所有这些操作都隐藏在只有人类才能操作的 UI 背后。

控制台是为坐在屏幕前的人类构建的。他们有鼠标、浏览器标签页,以及点击嵌套菜单的耐心。这种假设很长一段时间内都是合理的。但现在,越来越多的设置工作、集成连接、服务配置和问题调试是由智能体完成的,这种假设就不太合理了。智能体可以以思维的速度编写代码,但当它遇到控制台时,就会停下来。

今天,这一切发生了改变。WorkOS MCP 服务器将您 WorkOS 账户的完整管理界面作为智能体可用的工具公开,并且它可以在任何能运行智能体的地方工作。

什么是 WorkOS 管理 MCP 服务器

WorkOS MCP 服务器是一个远程托管服务器,您的智能体通过 OAuth 连接到它。连接后,它会以您的身份进行身份验证,并完全继承您控制台登录所具有的角色和权限。如果您的账户在生产环境中是只读的,智能体也是如此。如果您拥有完全的管理员访问权限,智能体也一样。无需额外配置,也无需维护单独的权限模型。

这并不是 API 的一个狭窄切片。该服务器在整个 WorkOS 产品面上公开了数百项操作:组织、SSO 连接、Directory Sync、AuthKit 用户和会话、角色和权限、审计日志、webhooks、API 密钥、功能开关、环境、品牌设置等。

服务器不公开的内容同样是经过深思熟虑的。凭据生成操作、用户模拟、计费流程和账户级管理被完全排除在外。像 API 密钥、客户端密钥和 webhook 签名密钥等机密字段在到达智能体上下文之前会从响应中剥离。九项不可逆的删除操作在执行前需要两次调用确认。智能体可以做您在控制台中进行的所有日常管理工作,而不会做您不会做的事情。

智能体如何与其交互

服务器并没有为每个端点公开一个工具,而是采用了“先发现后执行”的设计,包含四个工具:whoami、list_operations、query 和 mutate。这很重要,因为每个工具都会被加载到 LLM 的上下文窗口中,因此将数百项操作作为单独的工具公开会在智能体开始工作之前就耗尽上下文预算。相反,智能体使用 list_operations 查找所需内容,然后通过操作名称和相关变量调用 query 或 mutate。

以下是实际操作中的情况。一位支持工程师收到报告称客户无法登录:


You: A user at Acme Corp is reporting they cannot sign in. Can you check if their SSO connection is set up correctly and whether they have an active session?
Agent: I found Acme Corp in your Production environment. They have one active SAML connection. The certificate is valid and not expiring soon, but the connection is pointed at a metadata URL that returned a 404 the last time it was fetched. That is most likely what is breaking sign-in.
You: Can you pull their recent SSO sessions to see when the issue started?
Agent: Their last successful sign-in was three days ago. Sessions since then show a consistent failure at the IdP redirect step, which lines up with the metadata URL issue.
You: Generate a setup link so their IT admin can reconfigure it.
Agent: Done. Here is an Admin Portal setup link for Acme Corp valid for 7 days: [link]. You can send this directly to their IT admin to complete the SAML reconfiguration.
  

开始连接

设置只需一条命令。例如,对于 Claude Code,运行以下命令,然后在浏览器中完成 OAuth 授权以完成连接:


claude mcp add --transport http workos https://mcp.workos.com/mcp
  

有关如何连接其他客户端的详细信息,请查阅文档。

接下来,Claude Code 将引导您使用现有的控制台登录完成 OAuth 流程。无需创建新凭据,也无需进行任何配置。相同的流程适用于 Cursor、Codex、ChatGPT 以及任何其他支持远程 MCP 服务器的智能体。

连接后,您可以要求您的智能体列出您的组织、设置 SSO 连接、更新身份验证策略设置、提取特定用户的审计日志事件或配置品牌设置,所有这些都不必离开您的智能体对话。

管理对 MCP 服务器的团队访问权限

团队管理员可以在 WorkOS 仪表板的团队身份验证设置页面控制 MCP 访问权限。有三个设置可以独立切换,且默认全部启用:

  • “启用”用于为整个团队开启或关闭 MCP 访问权限。禁用此项也会同时禁用以下两项设置。
  • “允许生产环境访问”在关闭时,会将智能体限制在沙盒环境中。这绝不会提升任何人的权限:智能体仍然只能访问在仪表板中已拥有生产环境访问权限的成员的生产环境。
  • “允许写入访问”在关闭时,会将 MCP 限制为只读操作,因此智能体可以查询数据,但无法修改任何内容。
  • 这些控制措施允许您逐步采用 MCP,并在更广泛地开放之前,设置符合您团队风险承受能力的防护机制。

    它与 WorkOS CLI 的契合之处

    CLI 和 MCP 服务器涵盖了许多相同的功能,这是有意为之。CLI 在终端中与您的代码库一起运行,适合已将其作为本地设置一部分的开发者。MCP 服务器是远程的且无需安装,这意味着它可以在任何设备上通过任何智能体运行,而无需本地开发环境。诊断客户登录问题的 Slack 机器人、您不在座位时在 Claude Desktop 中运行的智能体、响应支持工单的工作流:这些正是 MCP 服务器所适用的场景。

    首先尝试什么

    连接一个智能体,并用自然语言描述您的需求。智能体会发现正确的操作并为您执行。以下是一些值得尝试的操作:

  • 通过截图定制您的登录页面:分享您营销网站的截图,并要求智能体让您的 AuthKit 登录页面与其美学风格保持一致。
  • 调试登录问题:要求智能体调查为什么特定组织在使用 SSO 登录时遇到问题。
  • 引导新客户:在一次对话中设置一个新组织并邀请一批用户。
  • 审计您的配置:列出每个具有 SSO 连接草稿的组织,或标记最近未同步的目录。
  • 管理用户:无需打开仪表板即可重置密码、撤销会话或发送新的 magic link。
  • 流式传输审计日志:为生产环境配置 Datadog 或 Splunk 审计日志流。
  • 现已可用

    WorkOS MCP 现已上线。将其连接到您选择的智能体,并让我们知道您构建了什么。查看文档以获取更多信息。

    需要完整排版与评论请前往来源站点阅读。