展开知识库目录
MCP 出现 401 或 403,怎样区分登录、Token、scope 和资源权限
401 通常表示当前请求未成功认证,403 通常表示身份已被识别但不允许该动作或资源;具体实现可能隐藏细节,仍要结合 Server 文档和日志。
401 和 403 分别问身份与授权
401 通常表示当前请求未成功认证,403 通常表示身份已被识别但不允许该动作或资源;具体实现可能隐藏细节,仍要结合 Server 文档和日志。
持续 401
常见原因:凭证缺失、过期、类型错误、受众或签名不匹配。
处理方法:检查客户端实际发送的认证方式、令牌来源与过期,不打印完整值;重新授权而非随机换 Key。
记录 Client、Server、配置位置、传输方式、认证范围、工具列表和一次真实调用结果。
只有实际现象和证据与这一分支吻合时才执行处理;不吻合就继续检查下一层。
登录后 403
常见原因:用户、组织、scope、资源 ACL、网络或策略不允许。
处理方法:记录身份、目标资源和动作,对照最小所需 scope 与资源权限,使用服务端审计日志。
确认“登录后 403”已经有可回查结果,再进入“同一 Token 部分资源成功”;依据仍然来自猜测时,把缺口单列并停在当前步骤。
只有实际现象和证据与这一分支吻合时才执行处理;不吻合就继续检查下一层。
同一 Token 部分资源成功
常见原因:认证有效,但资源级权限或租户范围不同。
处理方法:比较成功与失败资源的所有者、组织、角色和路径,避免扩大成全局权限。
确认“同一 Token 部分资源成功”已经有可回查结果,再进入“浏览器授权成功但客户端仍失败”;依据仍然来自猜测时,把缺口单列并停在当前步骤。
只有实际现象和证据与这一分支吻合时才执行处理;不吻合就继续检查下一层。
浏览器授权成功但客户端仍失败
常见原因:回调、状态、缓存、配置作用域或旧令牌未更新。
处理方法:确认当前客户端读取的新授权,清理安全缓存并重新加载,保存时间线。
先用只读、小范围请求验证连接;涉及写入、删除、付款或外发时必须重新确认对象与权限。 完成后把证据归入“认证授权诊断记录”。
只有实际现象和证据与这一分支吻合时才执行处理;不吻合就继续检查下一层。
诊断记录不保存凭证值
只记录类型、来源、过期、scope、身份和资源。修复后用原失败请求复测,并检查权限没有超出任务需要。
