Dokki Docs logo

工作區 MCP 連接器

工作區連接器是管理員管理的 MCP 憑證,鎖定於單一 Dokki 工作區。當機器、自動化、CI 工作、共用代理程式或外部用戶端必須在單一工作區內運作,而無需繼承使用者個人或組織環境中其餘部分的存取權限時,請使用它們。

何時使用工作區連接器

當下列所有條件成立時,請選擇工作區連接器:

  • 呼叫者應停留在指定的單一工作區內。

  • 瀏覽器 OAuth 不可用、不理想,或與錯誤的人類生命週期綁定。

  • 多個使用者不應共用某個人的 dk_ API 金鑰。

  • 您需要一個可撤銷且不影響無關用戶端的憑證。

對於應遵循使用者所選的個人、組織或多工作區存取權限的互動式用戶端,請改用 OAuth。當受信任的非互動式用戶端需要完整的個人或組織租戶時,請使用 API 金鑰。

誰可以管理連接器

只有工作區管理員才能建立、列出或撤銷連接器。

開啟 工作區 → 擴充功能 → 連接器。在建立任何內容前,請先檢查工作區名稱;連接器建立後無法移至其他工作區。

選擇連接器類型

文件

端點:https://dokki.one/mcp/v2,並包含產生的工作區、連接器和權杖查詢參數。

文件連接器提供以下功能:

  • find — 瀏覽此工作區、搜尋、grep、相關知識和 Artifact 範本。

  • read — 文件、表格、Artifact 和檔案。

  • create — 在此工作區內建立資料夾、文件、表格、Artifact 和檔案。

  • edit — 資源組織以及文件、表格和 Artifact 的更新。

  • share — 連接器所代表的工作區身分允許的分享動作。

  • message — 工作區頻道協調。

  • preview_resource — 支援資源的渲染預覽。

它刻意不公開 publish 外觀或操作使用者的個人 connect 整合。會拒絕列出所有工作區或建立其他工作區等全域動作。

發佈

端點:產生的連接器 URL 中的 /api/publish-mcp

發佈連接器僅限於此工作區所屬的公開網站。當操作工作區的權限允許時,它可以取得、建立或更新網站;發佈或取消發佈資源;列出已發佈的資源;以及管理自訂網域狀態。

發佈連接器不提供一般文件編輯、其他工作區的網站、個人外部應用程式或記憶體功能。

記憶體

端點:產生的連接器 URL 中的 /api/mem-mcp

記憶體連接器可以在此工作區的長期記憶體中新增、搜尋、列出和刪除持久事實。它不提供文件、發佈、個人外部應用程式或其他工作區的記憶體功能。

建立連接器

  1. 開啟 工作區 → 擴充功能 → 連接器

  2. 選取 新增連接器

  3. 輸入能識別用戶端和用途的名稱,例如「Patsnap 檢索測試」或「文件發佈自動化」.

  4. 選擇 文件發佈記憶體

  5. 建立連接器。

  6. 在關閉對話方塊前,複製產生的權杖、完整 URL 和您需要的用戶端設定。

  7. 將結果儲存在用戶端的安全憑證存放區或祕密管理器中。

  8. 僅將其新增至預期的用戶端。

  9. 執行下列驗證流程。

原始權杖僅在建立時顯示。Dokki 會保留雜湊和可見的前置詞以供日後識別;無法再次顯示原始權杖。

了解產生的 URL

完整的連接器 URL 包含:

  • 所選類型的端點路徑。

  • workspace_id — 唯一允許的工作區。

  • connector_id — 連接器記錄。

  • api_key — 一次性連接器權杖。

將完整 URL 視為機密。請勿移除或變更其查詢參數。Dokki 會檢查權杖類型、儲存的工作區、URL 工作區 ID 和 URL 連接器 ID 是否全部一致。呼叫者無法透過取代 URL 或工具引數中的工作區 ID 來擴大範圍。

將連接器新增至用戶端

建立對話方塊為支援的用戶端提供可直接貼上的設定。

Claude Desktop 或基於 JSON 的 MCP 用戶端

複製產生的 JSON 片段。它會新增一個具名伺服器,其 url 為完整的連接器 URL。

Codex CLI

將產生的 TOML 片段複製到 ~/.codex/config.toml。其格式如下:

[mcp_servers.dokki]
url = "COMPLETE_GENERATED_CONNECTOR_URL"

設定個別的文件、發佈和記憶體連接器時,請使用 Dokki 顯示的特定類型伺服器名稱。

Codex App 環境設定

將產生的 DOKKI_MCP_URL=... 值複製到預期 Codex 工作所使用的環境或祕密設定中。請勿將其放入儲存庫檔案。

代理程式 MCP 設定

開啟已安裝 Agent 的 MCP 標籤,且僅在該 Agent 應使用此工作區範圍服務時,新增產生的連接器 URL。Agent 自身的工作區存取與執行權限仍持續生效;新增連接器不會授予無關的工作區存取權。

其他用戶端

請完全使用產生的 URL。若用戶端將 URL 與憑證分開,建議使用 Dokki 顯示的可直接貼上的設定,而不是手動擷取權杖。

驗證 Documents 連接器

  1. 重新整理工具探索。

  2. 確認 findreadcreateeditsharemessagepreview_resource 可見。

  3. 確認 publishconnect 不存在。

  4. 瀏覽資源時,無需提供另一個工作區 ID。

  5. 讀取一個已知的非敏感資源。

  6. 若需要寫入,請建立一個一次性文件、讀回、然後移除。

  7. 嘗試存取另一個工作區必須失敗或回傳無資源。

  8. 讀回清理結果並確認一次性資源不存在。

驗證 Publish 連接器

  1. 確認僅顯示發佈和網域工具。

  2. 讀取此工作區目前的網站。

  3. 列出其已發佈的資源。

  4. 除非已意圖並授權公開暴露,否則不要發佈測試資源。

  5. 確認無法存取另一個工作區的網站。

驗證 Memory 連接器

  1. 確認僅顯示記憶體工具。

  2. 搜尋一個已知的非敏感事實。

  3. 若已授權寫入測試,請新增一個執行擁有的事實、讀回、刪除,並確認其不存在。

  4. 確認無法存取另一個工作區的記憶體。

權限邊界

工作區連接器固定了工作區邊界,但不會讓每個操作都變成無條件成功。

  • 連接器與建立它的管理員相關聯。

  • 資源、共用、頻道、發佈及其他操作檢查仍然適用。

  • 私人、封存、已刪除或其他無法取得的資源仍保持無法取得。

  • 危險或外部可見的操作可能需要確認。

  • Documents、Publish 和 Memory 類型不能互換。

  • 已撤銷的連接器會停止授權新請求。

使用分開的連接器

為以下情況建立分開的連接器:

  • 不同的用戶端或機器。

  • 生產與測試。

  • 以讀取為主的檢索,以及可能修改內容的工作流程。

  • Documents、Publish 和 Memory。

  • 不同的廠商或外部團隊。

  • 不同擁有者或退役日期的自動化。

分離可限制單一曝露的影響,並讓您能撤銷單一整合而不中斷其他整合。

狀態與稽核

連接器清單可區分有效、過期和已撤銷的憑證,並在可用時顯示建立和最後使用日期。已撤銷的連接器會作為輕量稽核記錄保留,而非消失。

使用清楚的名稱,以便將活動歸因於正確的用戶端。近期使用是有用的證據,但目前的連接器狀態仍是授權的真相來源。

輪替或撤銷

Dokki 不會顯示現有的原始權杖。若要輪替:

  1. 使用相同的類型和新名稱建立替代連接器。

  2. 使用新的產生的 URL 更新目標用戶端。

  3. 執行唯讀驗證。

  4. 撤銷舊連接器。

  5. 確認舊用戶端無法再呼叫 Dokki。

若連接器 URL 出現在文件、提示、螢幕截圖、記錄、原始碼儲存庫或非預期用戶端中,請立即撤銷。

疑難排解

  • 401 無效或過期的連接器權杖 — 使用確切的新產生的 URL,或取代已撤銷的憑證。

  • 錯誤的類型 — Documents 權杖無法向 Publish 或 Memory 驗證,反之亦然。

  • URL 工作區不符 — 還原原始產生的 workspace_id;切勿手動編輯範圍。

  • URL 連接器不符 — 使用從相同連接器記錄複製的 URL 作為權杖。

  • 缺少發佈或連線工具 — 這對 Documents 工作區連接器是預期的。

  • 全域操作被拒絕 — 固定工作區的憑證無法列出所有工作區或建立無關的工作區。

  • 找不到資源 — 確認資源屬於此工作區,且仍可供連接器的執行身分使用。

  • 寫入或共用被拒絕 — 固定工作區正確,但動作特定的權限不足。

  • 用戶端仍在使用舊的連接器 — 重新啟動用戶端,並移除快取或重複的伺服器項目。

撤銷連接器會阻止未來的呼叫。它不會復原已完成的資源、發佈、訊息或記憶體變更。