Dokki Docs logo

工作区MCP连接器

工作区连接器是由管理员管理的MCP凭据,锁定到一个Dokki工作区。当机器、自动化工具、CI作业、共享代理或外部客户端需要在一个工作区内工作,而不继承用户个人或组织上下文中其他部分的访问权限时,请使用它们。

何时使用工作区连接器

当以下所有条件都满足时,选择使用工作区连接器:

  • 调用者应仅限于一个命名的工作区。

  • 浏览器OAuth不可用、不受欢迎或与错误的人力生命周期绑定。

  • 多个用户不得共享同一个人的dk_ API密钥。

  • 你需要一个可以撤销且不会中断其他无关客户端的凭据。

对于应遵循用户选择的个人、组织或多工作区访问的交互式客户端,请改用OAuth。当受信任的非交互式客户端需要一个完整的个人或组织租户时,使用API密钥。

谁可以管理连接器

只有工作区管理员才能创建、列出或撤销连接器。

打开工作区 → 扩展 → 连接器。在创建任何内容之前检查工作区名称;连接器创建后无法移动到其他工作区。

选择连接器类型

文档

端点:https://dokki.one/mcp/v2,包含生成的工作区、连接器和令牌查询参数。

文档连接器提供以下功能:

  • find — 浏览此工作区、搜索、grep、相关知识和Artifact模板。

  • read — 文档、表格、Artifact和文件。

  • create — 在此工作区内创建文件夹、文档、表格、Artifact和文件。

  • edit — 资源组织以及文档、表格和Artifact的更新。

  • share — 连接器的代理工作区身份允许的共享操作。

  • message — 工作区频道协调。

  • preview_resource — 支持资源的渲染预览。

它有意不暴露publish外观或代理用户的个人connect集成。全局操作(如列出所有工作区或创建另一个工作区)将被拒绝。

发布

端点:生成连接器URL中的/api/publish-mcp

发布连接器仅限于属于此工作区的公共站点。它可以获取、创建或更新站点;发布或取消发布资源;列出已发布的资源;并在代理工作区权限允许时管理自定义域名状态。

发布连接器不提供常规文档编辑、其他工作区的站点、个人外部应用或Memory功能。

内存

端点:生成连接器URL中的/api/mem-mcp

内存连接器可以在此工作区的长期内存中添加、搜索、列出和删除持久化事实。它不提供文档、发布、个人外部应用或其他工作区的内存功能。

创建连接器

  1. 打开工作区 → 扩展 → 连接器

  2. 选择新建连接器

  3. 输入一个标识客户端和用途的名称,例如“Patsnap检索测试”或“文档发布自动化”。

  4. 选择文档发布内存

  5. 创建连接器。

  6. 在关闭对话框之前,复制生成的令牌、完整URL以及所需的客户端配置。

  7. 将结果存储在客户端的安全凭据存储库或秘密管理器中。

  8. 仅将其添加到目标客户端。

  9. 运行下面的验证流程。

原始令牌仅在创建时显示。Dokki保存一个哈希值和可见前缀以便后续识别;无法再次显示原始令牌。

理解生成的URL

完整的连接器URL包含:

  • 所选类型的端点路径。

  • workspace_id — 允许的一个工作区。

  • connector_id — 连接器记录。

  • api_key — 一次性连接器令牌。

将完整URL视为秘密。不要删除或更改其查询参数。Dokki会检查令牌类型、存储的工作区、URL工作区ID和URL连接器ID是否一致。调用者无法通过替换URL或工具参数中的工作区ID来扩大范围。

将连接器添加到客户端

创建对话框为支持的客户端提供可直接粘贴的配置。

Claude Desktop或基于JSON的MCP客户端

复制生成的JSON片段。它会添加一个命名服务器,其url为完整的连接器URL。

Codex CLI

将生成的TOML片段复制到~/.codex/config.toml中。其形式为:

[mcp_servers.dokki]
url = "COMPLETE_GENERATED_CONNECTOR_URL"

在配置单独的文档、发布和内存连接器时,使用Dokki显示的特定类型的服务器名称。

Codex App环境配置

将生成的DOKKI_MCP_URL=...值复制到目标Codex任务使用的环境变量或秘密设置中。不要将其放入存储库文件中。

Agent MCP配置

仅在代理应使用此工作区范围的服务时,打开已安装代理的 MCP 选项卡并添加生成的连接器 URL。代理自身的工作区访问和执行权限仍然适用;添加连接器不会授予无关的工作区访问权限。

其他客户端

完全按照生成的完整 URL 使用。如果客户端将 URL 和凭据分开,请优先使用 Dokki 显示的即用配置,而不是手动提取令牌。

验证文档连接器

  1. 刷新工具发现。

  2. 确认 findreadcreateeditsharemessagepreview_resource 可见。

  3. 确认 publishconnect 不存在。

  4. 浏览资源时无需提供其他工作区 ID。

  5. 读取已知的非敏感资源。

  6. 如果需要写入操作,创建一个一次性文档,读取它,然后删除。

  7. 尝试访问另一个工作区必须失败或返回无资源。

  8. 回读清理并确认一次性资源不存在。

验证发布连接器

  1. 确认仅显示发布和域工具。

  2. 读取此工作区的当前站点。

  3. 列出其已发布的资源。

  4. 除非有意且授权公开,否则不要发布测试资源。

  5. 确认无法访问另一个工作区的站点。

验证内存连接器

  1. 确认仅显示内存工具。

  2. 搜索已知的非敏感事实。

  3. 如果授权进行写入测试,添加一个运行拥有的事实,读取它,删除它,并验证不存在。

  4. 确认无法访问另一个工作区的内存。

权限边界

工作区连接器固定了工作区边界,但并不会使每个操作都无条件成功。

  • 连接器与创建它的管理员关联。

  • 资源、共享、频道、发布和其他操作检查仍然适用。

  • 私有、归档、删除或其他不可用的资源仍然不可用。

  • 危险或外部可见的操作可能需要确认。

  • 文档、发布和内存类型不能互换。

  • 已撤销的连接器停止授权新请求。

使用独立的连接器

为以下内容创建独立的连接器:

  • 不同的客户端或机器。

  • 生产环境和测试环境。

  • 面向读取的检索和可能修改内容的工作流。

  • 文档、发布和内存。

  • 不同的供应商或外部团队。

  • 具有不同所有者或退役日期的自动化。

分离限制了一次暴露的影响,并允许您撤销单个集成而不中断其他集成。

状态和审计

连接器列表区分活动、过期和已撤销的凭据,并在可用时显示创建和最后使用日期。已撤销的连接器作为轻量级审计记录保留,而不是消失。

使用清晰的名称,以便活动可以归因于正确的客户端。最近的使用是有用的证据,但当前连接器状态仍然是授权的真实来源。

轮换或撤销

Dokki 不会显示现有的原始令牌。要轮换:

  1. 创建具有相同类型和新名称的替换连接器。

  2. 使用新生成的 URL 更新目标客户端。

  3. 运行只读验证。

  4. 撤销旧连接器。

  5. 确认旧客户端无法再调用 Dokki。

如果连接器 URL 出现在文档、提示、截图、日志、源代码仓库或非预期客户端中,请立即撤销。

故障排除

  • 401 无效或过期的连接器令牌 — 使用精确的新生成的 URL 或替换已撤销的凭据。

  • 类型错误 — 文档令牌无法对发布或内存进行身份验证,反之亦然。

  • URL 工作区不匹配 — 恢复原始生成的 workspace_id;切勿手动编辑范围。

  • URL 连接器不匹配 — 使用从与令牌相同的连接器记录中复制的 URL。

  • 缺少发布或连接工具 — 对于文档工作区连接器,这是预期的。

  • 全局操作被拒绝 — 固定工作区凭据无法列出每个工作区或创建无关的工作区。

  • 资源未找到 — 确认资源属于此工作区,并且连接器的操作身份仍然可以访问。

  • 写入或共享被拒绝 — 固定工作区正确,但特定操作的权限不足。

  • 客户端仍在使用旧连接器 — 重启客户端并移除缓存的或重复的服务器条目。

撤销连接器可阻止未来的调用。它不会撤销已经完成的资源、发布、消息或内存更改。