Mandaí DocsAbrir console
Ferramentas · AutorizaçãoAbrir para IA

OAuth 2.0 com PKCE, recursos e DPoP

Clientes de IA recebem somente os scopes concedidos para um recurso explícito; tokens copiados isoladamente não bastam para chamar a API.

Discovery

  • Authorization code exige PKCE S256.
  • Access tokens interativos são vinculados a DPoP e ao resource solicitado.
  • Refresh tokens rotacionam a cada uso; reutilização revoga a família.
  • Clientes públicos usam redirects HTTPS exatos, sem wildcard ou fragmento.
  • Registro dinâmico só está disponível quando registration_endpoint aparece no discovery; não presuma cadastro automático de qualquer cliente.
Metadados públicos
GET https://auth.mandaionline.com/.well-known/oauth-authorization-server

Recursos protegidos

API de Produção, Sandbox, MCP e A2A publicam metadata própria. Solicite somente scopes anunciados pelo recurso e preserve tenant e ambiente do consentimento.

Para send_sms via OAuth, solicite resource=https://mcp.mandaionline.com e messages:create. Cada POST /mcp exige prova DPoP nova com htu, htm e ath, usando a chave vinculada ao token. Consulte /mcp.md para o contrato de transporte.

O registro service_auth descrito em /auth.md aceita resource, environment e scope explícitos. Para operar as ações do console, escolha o recurso A2A e aprove as permissões desejadas. O padrão sem esses campos continua sendo leitura no Sandbox. O agente respeita o papel atual do usuário, o plano e as regras da conta.

Primeiros passosWebhooksOpenAPITermos de usoPrivacidadeUso aceitável