展开知识库目录

MCP 出现 401 或 403,怎样区分登录、Token、scope 和资源权限

401 通常表示当前请求未成功认证,403 通常表示身份已被识别但不允许该动作或资源;具体实现可能隐藏细节,仍要结合 Server 文档和日志。

先把问题看准

401 和 403 分别问身份与授权

401 通常表示当前请求未成功认证,403 通常表示身份已被识别但不允许该动作或资源;具体实现可能隐藏细节,仍要结合 Server 文档和日志。

故障分支 1

持续 401

常见原因:凭证缺失、过期、类型错误、受众或签名不匹配。

处理方法:检查客户端实际发送的认证方式、令牌来源与过期,不打印完整值;重新授权而非随机换 Key。

记录 Client、Server、配置位置、传输方式、认证范围、工具列表和一次真实调用结果。

只有实际现象和证据与这一分支吻合时才执行处理;不吻合就继续检查下一层。

故障分支 2

登录后 403

常见原因:用户、组织、scope、资源 ACL、网络或策略不允许。

处理方法:记录身份、目标资源和动作,对照最小所需 scope 与资源权限,使用服务端审计日志。

确认“登录后 403”已经有可回查结果,再进入“同一 Token 部分资源成功”;依据仍然来自猜测时,把缺口单列并停在当前步骤。

只有实际现象和证据与这一分支吻合时才执行处理;不吻合就继续检查下一层。

故障分支 3

同一 Token 部分资源成功

常见原因:认证有效,但资源级权限或租户范围不同。

处理方法:比较成功与失败资源的所有者、组织、角色和路径,避免扩大成全局权限。

确认“同一 Token 部分资源成功”已经有可回查结果,再进入“浏览器授权成功但客户端仍失败”;依据仍然来自猜测时,把缺口单列并停在当前步骤。

只有实际现象和证据与这一分支吻合时才执行处理;不吻合就继续检查下一层。

故障分支 4

浏览器授权成功但客户端仍失败

常见原因:回调、状态、缓存、配置作用域或旧令牌未更新。

处理方法:确认当前客户端读取的新授权,清理安全缓存并重新加载,保存时间线。

先用只读、小范围请求验证连接;涉及写入、删除、付款或外发时必须重新确认对象与权限。 完成后把证据归入“认证授权诊断记录”。

只有实际现象和证据与这一分支吻合时才执行处理;不吻合就继续检查下一层。

做到这里就可以停

诊断记录不保存凭证值

只记录类型、来源、过期、scope、身份和资源。修复后用原失败请求复测,并检查权限没有超出任务需要。

进一步核对

参考资料与核对入口