Salta ai contenuti

Ambiti

Quando aggiungi Engram come connettore MCP, il client riceve un token di accesso OAuth. Il token porta con sé un ambito (scope) che determina cosa può fare il client sul tuo archivio.

Oggi l’endpoint MCP di Engram prevede un unico ambito monolitico: mcp.

Un token con l’ambito mcp concede al client l’intera superficie di strumenti MCP sul tuo archivio: leggere note, cercare in modo semantico, scrivere note, modificare cartelle, allegare file. La concessione equivale a “le stesse cose che puoi fare tu come utente connesso”, limitata dal tuo account e non suddivisa in permessi distinti.

Suddividere mcp in ambiti per singola azione (notes:read, notes:search, notes:write, notes:delete, folders:write, metadata:read) è nella roadmap. Quando sarà disponibile, il flusso del connettore ti permetterà di concedere i permessi minimi di cui un agente ha bisogno (“leggere e cercare ma mai scrivere”) invece della concessione tutto o niente di oggi.

Se i permessi granulari ti interessano già adesso, la soluzione alternativa è non collegare agenti di cui non ti fidi per scrivere nel tuo archivio. Al momento non esiste alcun modo, all’interno del protocollo, per restringere la concessione una volta emessa.

Il tuo account Engram → API Keys elenca ogni client OAuth e ogni chiave API attivi. Revocare da lì invalida il token lato server; il client perde l’accesso immediatamente.

L’endpoint pubblica gli ambiti supportati tramite /.well-known/oauth-authorization-server. Chi sviluppa SDK dovrebbe leggere quei metadati invece di scrivere a mano le stringhe degli ambiti, perché la suddivisione granulare comparirà prima lì.