工作區連接器是管理員管理的 MCP 憑證,鎖定於單一 Dokki 工作區。當機器、自動化、CI 工作、共用代理程式或外部用戶端必須在單一工作區內運作,而無需繼承使用者個人或組織環境中其餘部分的存取權限時,請使用它們。
何時使用工作區連接器
當下列所有條件成立時,請選擇工作區連接器:
呼叫者應停留在指定的單一工作區內。
瀏覽器 OAuth 不可用、不理想,或與錯誤的人類生命週期綁定。
多個使用者不應共用某個人的
dk_API 金鑰。您需要一個可撤銷且不影響無關用戶端的憑證。
對於應遵循使用者所選的個人、組織或多工作區存取權限的互動式用戶端,請改用 OAuth。當受信任的非互動式用戶端需要完整的個人或組織租戶時,請使用 API 金鑰。
誰可以管理連接器
只有工作區管理員才能建立、列出或撤銷連接器。
開啟 工作區 → 擴充功能 → 連接器。在建立任何內容前,請先檢查工作區名稱;連接器建立後無法移至其他工作區。
選擇連接器類型
文件
端點:https://dokki.one/mcp/v2,並包含產生的工作區、連接器和權杖查詢參數。
文件連接器提供以下功能:
find— 瀏覽此工作區、搜尋、grep、相關知識和 Artifact 範本。read— 文件、表格、Artifact 和檔案。create— 在此工作區內建立資料夾、文件、表格、Artifact 和檔案。edit— 資源組織以及文件、表格和 Artifact 的更新。share— 連接器所代表的工作區身分允許的分享動作。message— 工作區頻道協調。preview_resource— 支援資源的渲染預覽。
它刻意不公開 publish 外觀或操作使用者的個人 connect 整合。會拒絕列出所有工作區或建立其他工作區等全域動作。
發佈
端點:產生的連接器 URL 中的 /api/publish-mcp。
發佈連接器僅限於此工作區所屬的公開網站。當操作工作區的權限允許時,它可以取得、建立或更新網站;發佈或取消發佈資源;列出已發佈的資源;以及管理自訂網域狀態。
發佈連接器不提供一般文件編輯、其他工作區的網站、個人外部應用程式或記憶體功能。
記憶體
端點:產生的連接器 URL 中的 /api/mem-mcp。
記憶體連接器可以在此工作區的長期記憶體中新增、搜尋、列出和刪除持久事實。它不提供文件、發佈、個人外部應用程式或其他工作區的記憶體功能。
建立連接器
開啟 工作區 → 擴充功能 → 連接器。
選取 新增連接器。
輸入能識別用戶端和用途的名稱,例如「Patsnap 檢索測試」或「文件發佈自動化」.
選擇 文件、發佈 或 記憶體。
建立連接器。
在關閉對話方塊前,複製產生的權杖、完整 URL 和您需要的用戶端設定。
將結果儲存在用戶端的安全憑證存放區或祕密管理器中。
僅將其新增至預期的用戶端。
執行下列驗證流程。
原始權杖僅在建立時顯示。Dokki 會保留雜湊和可見的前置詞以供日後識別;無法再次顯示原始權杖。
了解產生的 URL
完整的連接器 URL 包含:
所選類型的端點路徑。
workspace_id— 唯一允許的工作區。connector_id— 連接器記錄。api_key— 一次性連接器權杖。
將完整 URL 視為機密。請勿移除或變更其查詢參數。Dokki 會檢查權杖類型、儲存的工作區、URL 工作區 ID 和 URL 連接器 ID 是否全部一致。呼叫者無法透過取代 URL 或工具引數中的工作區 ID 來擴大範圍。
將連接器新增至用戶端
建立對話方塊為支援的用戶端提供可直接貼上的設定。
Claude Desktop 或基於 JSON 的 MCP 用戶端
複製產生的 JSON 片段。它會新增一個具名伺服器,其 url 為完整的連接器 URL。
Codex CLI
將產生的 TOML 片段複製到 ~/.codex/config.toml。其格式如下:
[mcp_servers.dokki]url = "COMPLETE_GENERATED_CONNECTOR_URL"
設定個別的文件、發佈和記憶體連接器時,請使用 Dokki 顯示的特定類型伺服器名稱。
Codex App 環境設定
將產生的 DOKKI_MCP_URL=... 值複製到預期 Codex 工作所使用的環境或祕密設定中。請勿將其放入儲存庫檔案。
代理程式 MCP 設定
開啟已安裝 Agent 的 MCP 標籤,且僅在該 Agent 應使用此工作區範圍服務時,新增產生的連接器 URL。Agent 自身的工作區存取與執行權限仍持續生效;新增連接器不會授予無關的工作區存取權。
其他用戶端
請完全使用產生的 URL。若用戶端將 URL 與憑證分開,建議使用 Dokki 顯示的可直接貼上的設定,而不是手動擷取權杖。
驗證 Documents 連接器
重新整理工具探索。
確認
find、read、create、edit、share、message和preview_resource可見。確認
publish和connect不存在。瀏覽資源時,無需提供另一個工作區 ID。
讀取一個已知的非敏感資源。
若需要寫入,請建立一個一次性文件、讀回、然後移除。
嘗試存取另一個工作區必須失敗或回傳無資源。
讀回清理結果並確認一次性資源不存在。
驗證 Publish 連接器
確認僅顯示發佈和網域工具。
讀取此工作區目前的網站。
列出其已發佈的資源。
除非已意圖並授權公開暴露,否則不要發佈測試資源。
確認無法存取另一個工作區的網站。
驗證 Memory 連接器
確認僅顯示記憶體工具。
搜尋一個已知的非敏感事實。
若已授權寫入測試,請新增一個執行擁有的事實、讀回、刪除,並確認其不存在。
確認無法存取另一個工作區的記憶體。
權限邊界
工作區連接器固定了工作區邊界,但不會讓每個操作都變成無條件成功。
連接器與建立它的管理員相關聯。
資源、共用、頻道、發佈及其他操作檢查仍然適用。
私人、封存、已刪除或其他無法取得的資源仍保持無法取得。
危險或外部可見的操作可能需要確認。
Documents、Publish 和 Memory 類型不能互換。
已撤銷的連接器會停止授權新請求。
使用分開的連接器
為以下情況建立分開的連接器:
不同的用戶端或機器。
生產與測試。
以讀取為主的檢索,以及可能修改內容的工作流程。
Documents、Publish 和 Memory。
不同的廠商或外部團隊。
不同擁有者或退役日期的自動化。
分離可限制單一曝露的影響,並讓您能撤銷單一整合而不中斷其他整合。
狀態與稽核
連接器清單可區分有效、過期和已撤銷的憑證,並在可用時顯示建立和最後使用日期。已撤銷的連接器會作為輕量稽核記錄保留,而非消失。
使用清楚的名稱,以便將活動歸因於正確的用戶端。近期使用是有用的證據,但目前的連接器狀態仍是授權的真相來源。
輪替或撤銷
Dokki 不會顯示現有的原始權杖。若要輪替:
使用相同的類型和新名稱建立替代連接器。
使用新的產生的 URL 更新目標用戶端。
執行唯讀驗證。
撤銷舊連接器。
確認舊用戶端無法再呼叫 Dokki。
若連接器 URL 出現在文件、提示、螢幕截圖、記錄、原始碼儲存庫或非預期用戶端中,請立即撤銷。
疑難排解
401 無效或過期的連接器權杖 — 使用確切的新產生的 URL,或取代已撤銷的憑證。
錯誤的類型 — Documents 權杖無法向 Publish 或 Memory 驗證,反之亦然。
URL 工作區不符 — 還原原始產生的
workspace_id;切勿手動編輯範圍。URL 連接器不符 — 使用從相同連接器記錄複製的 URL 作為權杖。
缺少發佈或連線工具 — 這對 Documents 工作區連接器是預期的。
全域操作被拒絕 — 固定工作區的憑證無法列出所有工作區或建立無關的工作區。
找不到資源 — 確認資源屬於此工作區,且仍可供連接器的執行身分使用。
寫入或共用被拒絕 — 固定工作區正確,但動作特定的權限不足。
用戶端仍在使用舊的連接器 — 重新啟動用戶端,並移除快取或重複的伺服器項目。
撤銷連接器會阻止未來的呼叫。它不會復原已完成的資源、發佈、訊息或記憶體變更。
