> ## Documentation Index
> Fetch the complete documentation index at: https://mcp.developerdoc.cn/llms.txt
> Use this file to discover all available pages before exploring further.

# 发布到官方 MCP 注册表时如何认证

<Note>
  MCP 注册表目前处于预览阶段。正式可用前可能发生破坏性变更或数据重置。如果遇到问题，请在 [GitHub](https://github.com/modelcontextprotocol/registry/issues) 上反馈。
</Note>

发布到官方 MCP 注册表前必须先完成认证。MCP 注册表支持多种认证方式。你选择的认证方式会决定服务器名称所属的命名空间。

如果选择基于 GitHub 的认证，`server.json` 中的服务器名称**必须**采用 `io.github.username/*`（或 `io.github.orgname/*`）形式。例如 `io.github.alice/weather-server`。

如果选择基于域名的认证，`server.json` 中的服务器名称**必须**采用 `com.example.*/*` 形式，其中 `com.example` 是域名的反向 DNS 形式。例如 `io.modelcontextprotocol/everything`。

| 认证方式      | 名称格式                                            | 示例名称                                 |
| --------- | ----------------------------------------------- | ------------------------------------ |
| 基于 GitHub | `io.github.username/*` or `io.github.orgname/*` | `io.github.alice/weather-server`     |
| 基于域名      | `com.example.*/*`                               | `io.modelcontextprotocol/everything` |

## GitHub 认证

GitHub 认证使用由 `mcp-publisher` CLI 工具发起的 OAuth 流程。

要执行 GitHub 认证，请进入服务器项目目录并运行：

```bash theme={null}
mcp-publisher login github
```

你应该会看到类似输出：

```text Output theme={null}
Logging in with github...

To authenticate, please:
1. Go to: https://github.com/login/device
2. Enter code: ABCD-1234
3. Authorize this application
Waiting for authorization...
```

访问该链接，按提示操作，并输入终端中打印的授权码（例如上方输出中的 `ABCD-1234`）。完成后回到终端，你应该会看到类似输出：

```text Output theme={null}
Successfully authenticated!
✓ Successfully logged in
```

## DNS 认证

DNS 认证是一种基于域名的认证方式，依赖 DNS TXT 记录。

要使用 `mcp-publisher` CLI 工具执行 DNS 认证，请在服务器项目目录中运行以下命令，基于公私钥对生成 TXT 记录：

<CodeGroup>
  ```bash Ed25519 theme={null}
  MY_DOMAIN="example.com"

  # 使用 Ed25519 生成公私钥对
  openssl genpkey -algorithm Ed25519 -out key.pem

  # 生成 TXT 记录
  PUBLIC_KEY="$(openssl pkey -in key.pem -pubout -outform DER | tail -c 32 | base64)"
  echo "${MY_DOMAIN}. IN TXT \"v=MCPv1; k=ed25519; p=${PUBLIC_KEY}\""
  ```

  ```bash ECDSA P-384 theme={null}
  MY_DOMAIN="example.com"

  # 使用 ECDSA P-384 生成公私钥对
  openssl genpkey -algorithm EC -pkeyopt ec_paramgen_curve:secp384r1 -out key.pem

  # 生成 TXT 记录
  PUBLIC_KEY="$(openssl ec -in key.pem -text -noout -conv_form compressed | grep -A4 "pub:" | tail -n +2 | tr -d ' :\n' | xxd -r -p | base64)"
  echo "${MY_DOMAIN}. IN TXT \"v=MCPv1; k=ecdsap384; p=${PUBLIC_KEY}\""
  ```

  ```bash Google KMS theme={null}
  MY_DOMAIN="example.com"
  MY_PROJECT="myproject"
  MY_KEYRING="mykeyring"
  MY_KEY_NAME="mykey"

  # 使用 gcloud CLI 登录 (https://cloud.google.com/sdk/docs/install)
  gcloud auth login

  # 设置默认项目
  gcloud config set project "${MY_PROJECT}"

  # 在项目中创建 keyring
  gcloud kms keyrings create "${MY_KEYRING}" --location global

  # 创建 Ed25519 签名密钥
  gcloud kms keys create "${MY_KEY_NAME}" --default-algorithm=ec-sign-ed25519 --purpose=asymmetric-signing --keyring="${MY_KEYRING}" --location=global

  # 启用 Application Default Credentials (ADC)，以便 publisher 工具签名
  gcloud auth application-default login

  # 尝试登录以显示公钥
  mcp-publisher login dns google-kms --domain="${MY_DOMAIN}" --resource="projects/${MY_PROJECT}/locations/global/keyRings/${MY_KEYRING}/cryptoKeys/${MY_KEY_NAME}/cryptoKeyVersions/1"

  # 复制 "Expected proof record":
  # ${MY_DOMAIN}. IN TXT "v=MCPv1; k=ed25519; p=${PUBLIC_KEY}"
  ```

  ```bash Azure Key Vault theme={null}
  MY_DOMAIN="example.com"
  MY_SUBSCRIPTION="subscription name or ID"
  MY_RESOURCE_GROUP="MyResourceGroup"
  MY_KEY_VAULT="MyKeyVault"
  MY_KEY_NAME="MyKey"

  # 使用 Azure CLI 登录 (https://learn.microsoft.com/en-us/cli/azure/install-azure-cli)
  az login

  # 设置默认订阅
  az account set --subscription "${MY_SUBSCRIPTION}"

  # 创建资源组
  az group create --location westus --resource-group "${MY_RESOURCE_GROUP}"

  # 创建 key vault
  az keyvault create --name "${MY_KEY_VAULT}" --location westus --resource-group "${MY_RESOURCE_GROUP}"

  # 创建 ECDSA P-384 签名密钥
  az keyvault key create --name "${MY_KEY_NAME}" --vault-name "${MY_KEY_VAULT}" --curve P-384

  # 尝试登录以显示公钥
  mcp-publisher login dns azure-key-vault --domain="${MY_DOMAIN}" --vault "${MY_KEY_VAULT}" --key "${MY_KEY_NAME}"

  # 复制 "Expected proof record":
  # ${MY_DOMAIN}. IN TXT "v=MCPv1; k=ecdsap384; p=${PUBLIC_KEY}"
  ```
</CodeGroup>

然后使用 DNS 提供商的控制台添加 TXT 记录。TXT 记录传播可能需要几分钟。记录传播完成后，使用 `mcp-publisher login` 命令登录：

<CodeGroup>
  ```bash Ed25519 theme={null}
  MY_DOMAIN="example.com"

  PRIVATE_KEY="$(openssl pkey -in key.pem -noout -text | grep -A3 "priv:" | tail -n +2 | tr -d ' :\n')"
  mcp-publisher login dns --domain "${MY_DOMAIN}" --private-key "${PRIVATE_KEY}"
  ```

  ```bash ECDSA P-384 theme={null}
  MY_DOMAIN="example.com"

  PRIVATE_KEY="$(openssl ec -in key.pem -noout -text | grep -A4 "priv:" | tail -n +2 | tr -d ' :\n')"
  mcp-publisher login dns --domain "${MY_DOMAIN}" --private-key "${PRIVATE_KEY}"
  ```

  ```bash Google KMS theme={null}
  MY_DOMAIN="example.com"
  MY_PROJECT="myproject"
  MY_KEYRING="mykeyring"
  MY_KEY_NAME="mykey"

  mcp-publisher login dns google-kms --domain="${MY_DOMAIN}" --resource="projects/${MY_PROJECT}/locations/global/keyRings/${MY_KEYRING}/cryptoKeys/${MY_KEY_NAME}/cryptoKeyVersions/1"
  ```

  ```bash Azure Key Vault theme={null}
  MY_DOMAIN="example.com"
  MY_KEY_VAULT="MyKeyVault"
  MY_KEY_NAME="MyKey"

  mcp-publisher login dns azure-key-vault --domain="${MY_DOMAIN}" --vault "${MY_KEY_VAULT}" --key "${MY_KEY_NAME}"
  ```
</CodeGroup>

## HTTP 认证

HTTP 认证是一种基于域名的认证方式，依赖托管在你域名上的 `/.well-known/mcp-registry-auth` 文件。例如 `https://example.com/.well-known/mcp-registry-auth`。

要使用 `mcp-publisher` CLI 工具执行 HTTP 认证，请在服务器项目目录中运行以下命令，基于公私钥对生成 `mcp-registry-auth` 文件：

<CodeGroup>
  ```bash Ed25519 theme={null}
  # 使用 Ed25519 生成公私钥对
  openssl genpkey -algorithm Ed25519 -out key.pem

  # 生成 mcp-registry-auth 文件
  PUBLIC_KEY="$(openssl pkey -in key.pem -pubout -outform DER | tail -c 32 | base64)"
  echo "v=MCPv1; k=ed25519; p=${PUBLIC_KEY}" > mcp-registry-auth
  ```

  ```bash ECDSA P-384 theme={null}
  # 使用 ECDSA P-384 生成公私钥对
  openssl genpkey -algorithm EC -pkeyopt ec_paramgen_curve:secp384r1 -out key.pem

  # 生成 mcp-registry-auth 文件
  PUBLIC_KEY="$(openssl ec -in key.pem -text -noout -conv_form compressed | grep -A4 "pub:" | tail -n +2 | tr -d ' :\n' | xxd -r -p | base64)"
  echo "v=MCPv1; k=ecdsap384; p=${PUBLIC_KEY}" > mcp-registry-auth
  ```

  ```bash Google KMS theme={null}
  MY_DOMAIN="example.com"
  MY_PROJECT="myproject"
  MY_KEYRING="mykeyring"
  MY_KEY_NAME="mykey"

  # 使用 gcloud CLI 登录 (https://cloud.google.com/sdk/docs/install)
  gcloud auth login

  # 设置默认项目
  gcloud config set project "${MY_PROJECT}"

  # 在项目中创建 keyring
  gcloud kms keyrings create "${MY_KEYRING}" --location global

  # 创建 Ed25519 签名密钥
  gcloud kms keys create "${MY_KEY_NAME}" --default-algorithm=ec-sign-ed25519 --purpose=asymmetric-signing --keyring="${MY_KEYRING}" --location=global

  # 启用 Application Default Credentials (ADC)，以便 publisher 工具签名
  gcloud auth application-default login

  # 尝试登录以显示公钥
  mcp-publisher login http google-kms --domain="${MY_DOMAIN}" --resource="projects/${MY_PROJECT}/locations/global/keyRings/${MY_KEYRING}/cryptoKeys/${MY_KEY_NAME}/cryptoKeyVersions/1"

  # 将 "Expected proof record" 复制到 `./mcp-registry-auth`:
  # v=MCPv1; k=ed25519; p=${PUBLIC_KEY}
  ```

  ```bash Azure Key Vault theme={null}
  MY_DOMAIN="example.com"
  MY_SUBSCRIPTION="subscription name or ID"
  MY_RESOURCE_GROUP="MyResourceGroup"
  MY_KEY_VAULT="MyKeyVault"
  MY_KEY_NAME="MyKey"

  # 使用 Azure CLI 登录 (https://learn.microsoft.com/en-us/cli/azure/install-azure-cli)
  az login

  # 设置默认订阅
  az account set --subscription "${MY_SUBSCRIPTION}"

  # 创建资源组
  az group create --location westus --resource-group "${MY_RESOURCE_GROUP}"

  # 创建 key vault
  az keyvault create --name "${MY_KEY_VAULT}" --location westus --resource-group "${MY_RESOURCE_GROUP}"

  # 创建 ECDSA P-384 签名密钥
  az keyvault key create --name "${MY_KEY_NAME}" --vault-name "${MY_KEY_VAULT}" --curve P-384

  # 尝试登录以显示公钥
  mcp-publisher login http azure-key-vault --domain="${MY_DOMAIN}" --vault "${MY_KEY_VAULT}" --key "${MY_KEY_NAME}"

  # 将 "Expected proof record" 复制到 `./mcp-registry-auth`:
  # v=MCPv1; k=ecdsap384; p=${PUBLIC_KEY}
  ```
</CodeGroup>

然后将 `mcp-registry-auth` 文件托管到你域名下的 `/.well-known/mcp-registry-auth`。文件托管完成后，使用 `mcp-publisher login` 命令登录：

<CodeGroup>
  ```bash Ed25519 theme={null}
  MY_DOMAIN="example.com"
  PRIVATE_KEY="$(openssl pkey -in key.pem -noout -text | grep -A3 "priv:" | tail -n +2 | tr -d ' :\n')"
  mcp-publisher login http --domain "${MY_DOMAIN}" --private-key "${PRIVATE_KEY}"
  ```

  ```bash ECDSA P-384 theme={null}
  MY_DOMAIN="example.com"
  PRIVATE_KEY="$(openssl ec -in key.pem -noout -text | grep -A4 "priv:" | tail -n +2 | tr -d ' :\n')"
  mcp-publisher login http --domain "${MY_DOMAIN}" --private-key "${PRIVATE_KEY}"
  ```

  ```bash Google KMS theme={null}
  MY_DOMAIN="example.com"
  MY_PROJECT="myproject"
  MY_KEYRING="mykeyring"
  MY_KEY_NAME="mykey"

  mcp-publisher login http google-kms --domain="${MY_DOMAIN}" --resource="projects/${MY_PROJECT}/locations/global/keyRings/${MY_KEYRING}/cryptoKeys/${MY_KEY_NAME}/cryptoKeyVersions/1"
  ```

  ```bash Azure Key Vault theme={null}
  MY_DOMAIN="example.com"
  MY_KEY_VAULT="MyKeyVault"
  MY_KEY_NAME="MyKey"

  mcp-publisher login http azure-key-vault --domain="${MY_DOMAIN}" --vault "${MY_KEY_VAULT}" --key "${MY_KEY_NAME}"
  ```
</CodeGroup>
