Authentifizierung
Wie Everyn MCP über WorkOS Connect eine Person, einen Client und eine Organisation bindet.
Der öffentliche Produktions-MCP-Endpoint ist live unter https://mcp.everyn.ai/mcp. Konfiguriere einen Host mit dieser Streamable-HTTP-URL und schließe WorkOS-OAuth ab.
Everyn MCP authentifiziert über WorkOS AuthKit Standalone Connect. Everyn bleibt der Resource Server: Es validiert das Token, schneidet Scopes mit der aktuellen Mitgliedschaft und autorisiert jeden Tool-Aufruf gegen die gewählte Organisation.
Bindung
Ein Grant bindet:
- eine Person
- einen Client
- genau eine explizit gewählte Everyn-Organisation
Es gibt keinen First-Membership-Fallback. Aufrufer können über Tool-Input keine andere Person und keine andere Organisation wählen. Kein MCP-Tool akzeptiert organization_id, organizationId oder org_id.
Entfernen der Mitgliedschaft oder Verringern der Rolle entzieht die Berechtigung umgehend. Tokens für das Dashboard, einen anderen Everyn-Dienst oder eine andere Organisation werden abgelehnt.
Scopes, die Hosts anfordern dürfen
WorkOS kann auf CIMD oder Dynamic Client Registration keine eigenen Everyn-Scope-Strings bewerben. Hosts, die sich so registrieren, dürfen nur anfordern:
| Scope | Wann anfordern |
|---|---|
openid | Erforderliches OIDC. |
profile | Grundlegende Profil-Claims. |
email | E-Mail-Claim. |
offline_access | Dauerhaftes Reconnect, wenn der Host Refresh unterstützt. |
Füge keine eigenen Everyn-Scope-Strings wie everyn.inspect, everyn.create_edit oder everyn.run zur CIMD- oder DCR-Registrierung hinzu. Diese Strings sind auf CIMD/DCR keine lebenden scopes_supported-Werte.
Was Nutzerinnen und Nutzer bei Consent sehen
Consent gruppiert Berechtigungen für Menschen als:
- Inspect Everyn
- Create and edit
- Run work
Gruppierung erweitert den zugrunde liegenden Grant niemals. Menschliche Billing-Mutation, Zahlung, API-Key-Administration und Organisationsadministration bleiben von MCP aus unerreichbar.
Beim Verbinden wählt die Person eine aktuelle Mitgliedschaft. Wenn der falsche Workspace gebunden ist, trenne im Host und verbinde erneut, dann wähle die richtige Organisation.
Paid Admission
start_run nutzt Everyns gemeinsame Billing-Kontrollen. MCP implementiert kein Checkout, kein Funding-Top-up, keinen Planwechsel und keine Zahlungmutation.
Wenn Admission abgelehnt wird, berichte den stabilen Fehler und schicke die Person zu Usage and Billing unter https://app.everyn.ai/settings. Ein pausierter Run nach Wallet-Erschöpfung mitten im Run bewahrt abgeschlossene Arbeit; resume ihn, sobald Usage and Billing ausgebbaren Wert zeigt.
Reconnect und Widerruf
Prüfe, reconnecte und widerrufe über die MCP-Settings. Reconnect ist der normale Host-Autorisierungsfluss plus diese Settings-Kontrolle. Exakter Widerruf kann fail-closed enden; die Settings lassen die Verbindung dann unverändert, statt so zu tun, als sei der Host-Grant beendet.
Ist der falsche Workspace gebunden, trenne im Host und verbinde erneut, dann wähle beim Consent die richtige Organisation. Everyn schneidet jeden Aufruf mit der lebenden Mitgliedschaft, deshalb beendet das Entfernen einer Person aus der Organisation die MCP-Berechtigung für diesen Workspace.
Füge Access Tokens, Refresh Tokens oder Signed Transfer Descriptors nicht in Chat, Tickets oder Logs ein.