Per i tecnici · Agenti e MCP
Un server MCP. Ogni assistente.
Muvia espone un server MCP remoto: Claude, ChatGPT, Microsoft Copilot e Cursor si collegano allo stesso indirizzo. L'accesso passa da OAuth 2.1 con il login di Muvia, l'assistente lavora con i permessi dell'utente e ogni chiamata resta nel registro.
- OAuth 2.1 + PKCE
- RFC 7591
- RFC 8707
- RFC 9207
Configurazione del client
{
"mcpServers": {
"muvia": {
"url": "https://api.muviabi.com/mcp/v1"
}
}
}- POST /mcp/v1 401 · resource_metadata
- POST /register · client registrato
- login Muvia + consenso · code
- POST /token · mvo_at_… (1 h)
- tools/call whoami · la tua azienda, il tuo utente
Come si collega un assistente.
Il protocollo è lo stesso per tutti i client. Cambia solo da dove parte il collegamento: l'utente non incolla mai una password nell'assistente.
01 · scoperta
L'assistente bussa
Il server risponde 401 e indica dove autenticarsi. Il client si registra da solo, con la registrazione dinamica.
02 · login
L'utente entra in Muvia
Con il login di sempre: password, codice TOTP o passkey, secondo la politica della sua azienda. Se lavora per più aziende, sceglie quale.
03 · consenso
Decide cosa concedere
La pagina mostra il nome del client, se è verificato e dove rimanda. Scrittura e SQL si possono togliere.
04 · lavoro
L'assistente usa gli strumenti
Con un token di un'ora, rinnovato a rotazione. Se un token di rinnovo viene riusato, il collegamento si revoca da solo.
- PKCE S256 obbligatorio
- Senza, la richiesta è rifiutata.
- Token opachi, salvati come hash
- In chiaro esistono solo nella risposta che li crea.
- Legati al server Muvia
- Valgono solo per questa risorsa, non altrove.
- Redirect a corrispondenza esatta
- HTTPS, loopback per i client desktop.
Tre permessi, scelti dall'utente.
Ogni strumento dichiara il permesso di Muvia che gli serve. Il permesso concesso all'assistente ne fissa solo il tetto.
| Permesso | Cosa vede l'utente nel consenso | Note |
|---|---|---|
| muvia.read | Leggere progetti, segnali, allarmi, flussi, analisi e documenti | Il valore predefinito |
| muvia.sql | Eseguire interrogazioni SQL in sola lettura sui dati dei progetti | Vale solo se il ruolo dell'utente consente di eseguire query |
| muvia.write | Lanciare flussi, creare analisi e dashboard, allegare note e documenti | Ogni scrittura chiede conferma all'utente |
Mai delegati, da nessun permesso: amministrazione dell'azienda, gestione di nodi e sorgenti, presa in carico degli allarmi, funzioni personalizzate e i poteri del superamministratore.
L'assistente non può mai più dell'utente.
Un collegamento è una delega: un utente, un'azienda, un assistente. Ciò che l'assistente può fare si ricalcola a ogni chiamata.
- Ruoli attuali dell'utenteintersecato con
- Permessi concessiintersecato con
- Moduli dell'aziendaintersecato con
- Consenso dell'amministratore
- uguale aCiò che l'assistente può fare
- L'azienda non è un argomento
- Viene dal collegamento, mai dalla richiesta. Un progetto di un'altra azienda risponde come se non esistesse.
- Se cambiano i ruoli, cambia l'assistente
- Tolto un ruolo all'utente, l'assistente lo perde alla chiamata successiva. Uscito dall'azienda, deve rifare il login.
- Niente scorciatoie per i superamministratori
- Si collega solo chi ha un ruolo nell'azienda. Una sessione di impersonificazione non può approvare un collegamento.
L'amministratore decide.
- Spento finché non lo accende
- Servono il modulo Connettori AI e l'attivazione dell'amministratore. Manca uno dei due, il server rifiuta.
- Quali assistenti sono ammessi
- Solo i client verificati, come impostazione predefinita, tutti, oppure un elenco preciso.
- Revoca immediata
- Nessuna cache: un collegamento revocato smette di funzionare alla chiamata successiva.
Tutto resta scritto.
- 08:14oauth_grant_created · Copilot
- 08:15tool_call · query_sql · Copilot
- 11:02oauth_grant_revoked · reason=admin
Client registrati, collegamenti creati, aggiornati e revocati con il motivo, e ogni chiamata a uno strumento con il client e il collegamento che l'ha fatta.
Da dove ci si collega.
Claude
Connettore remoto, con login OAuth.
ChatGPT
Connettore remoto, con login OAuth.
Microsoft Copilot
Connettore per Copilot Studio.
Cursor e client desktop
Login OAuth con rimando locale sul computer dell'utente.
Integrazioni e script
Senza un utente davanti: una chiave API
mvk_sullo stesso server, con i suoi permessi e la sua azienda. Modulo e attivazione dell'amministratore valgono anche qui.
Collega il tuo assistente.
La guida passo passo, i riferimenti del protocollo e gli esempi sono sul portale sviluppatori.