> ## Documentation Index
> Fetch the complete documentation index at: https://mcp.developerdoc.cn/llms.txt
> Use this file to discover all available pages before exploring further.

# 授权扩展

> Model Context Protocol 的补充授权机制

[ext-auth 仓库](https://github.com/modelcontextprotocol/ext-auth) 包含官方 MCP 扩展，用于在核心 MCP 规范之外增加授权能力。这些扩展解决了一些真实场景：在这些场景中，标准 OAuth 2.0 authorization code 流程并不合适。

<Card title="modelcontextprotocol/ext-auth" icon="github" href="https://github.com/modelcontextprotocol/ext-auth">
  MCP 授权扩展的源码、规范和参考实现。
</Card>

## 为什么需要授权扩展？

核心 MCP 规范包含一个基于 OAuth 2.0 的健壮[授权框架](/specification/latest/basic/authorization)。该框架很好地处理了常见场景：用户通过交互方式授权 MCP 客户端代表自己访问服务器。

但并非每个 MCP 部署都适合这种模式：

* **机器到机器集成**没有人在环。后台服务、CI 流水线和自动化工作流需要在没有交互式用户同意流程的情况下完成认证。
* **企业环境**通常有集中式身份提供商（IdPs），用于跨所有应用执行策略。要求员工单独授权每个 MCP 服务器会造成摩擦，也会绕过现有安全控制。

ext-auth 扩展用于弥补这些空白。

## 可用扩展

<CardGroup cols={2}>
  <Card title="OAuth Client Credentials" icon="robot" href="/extensions/auth/oauth-client-credentials">
    使用 OAuth 2.0 client credentials 流程进行机器到机器认证。不需要用户交互。
  </Card>

  <Card title="Enterprise-Managed Authorization" icon="building" href="/extensions/auth/enterprise-managed-authorization">
    通过企业身份提供商实现集中访问控制。员工通过组织的 IdP 访问 MCP 服务器。
  </Card>
</CardGroup>

## 选择合适的扩展

| 场景                  | 推荐扩展                                                                                  |
| ------------------- | ------------------------------------------------------------------------------------- |
| 后台服务或守护进程访问 MCP 服务器 | [OAuth Client Credentials](/extensions/auth/oauth-client-credentials)                 |
| CI/CD 流水线调用 MCP 工具  | [OAuth Client Credentials](/extensions/auth/oauth-client-credentials)                 |
| 服务器到服务器 API 集成      | [OAuth Client Credentials](/extensions/auth/oauth-client-credentials)                 |
| 企业员工在工作中访问 MCP 服务器  | [Enterprise-Managed Authorization](/extensions/auth/enterprise-managed-authorization) |
| 组织范围 MCP 访问策略执行     | [Enterprise-Managed Authorization](/extensions/auth/enterprise-managed-authorization) |
| 标准交互式用户授权           | 核心 MCP 规范（不需要扩展）                                                                      |

## 客户端支持

授权扩展支持情况因客户端而异。完整说明见[客户端矩阵](/extensions/client-matrix)。这两个扩展都需要 MCP 客户端显式支持，默认永远不会启用。

## 规范

这两个扩展都在 [ext-auth 仓库](https://github.com/modelcontextprotocol/ext-auth/tree/main/specification/draft) 中定义。它们使用标准 MCP [扩展协商](/extensions/overview#negotiation)机制：客户端和服务器会在初始化期间，在各自能力的 `extensions` 字段中声明支持。
