OAuth 2.0 com PKCE, recursos e DPoP
Clientes de IA recebem somente os scopes concedidos para um recurso explícito; tokens copiados isoladamente não bastam para chamar a API.
Discovery
- Authorization code exige PKCE S256.
- Access tokens interativos são vinculados a DPoP e ao resource solicitado.
- Refresh tokens rotacionam a cada uso; reutilização revoga a família.
- Clientes públicos usam redirects HTTPS exatos, sem wildcard ou fragmento.
- Registro dinâmico só está disponível quando registration_endpoint aparece no discovery; não presuma cadastro automático de qualquer cliente.
GET https://auth.mandaionline.com/.well-known/oauth-authorization-serverRecursos protegidos
API de Produção, Sandbox, MCP e A2A publicam metadata própria. Solicite somente scopes anunciados pelo recurso e preserve tenant e ambiente do consentimento.
Para send_sms via OAuth, solicite resource=https://mcp.mandaionline.com e messages:create. Cada POST /mcp exige prova DPoP nova com htu, htm e ath, usando a chave vinculada ao token. Consulte /mcp.md para o contrato de transporte.
O registro service_auth descrito em /auth.md aceita resource, environment e scope explícitos. Para operar as ações do console, escolha o recurso A2A e aprove as permissões desejadas. O padrão sem esses campos continua sendo leitura no Sandbox. O agente respeita o papel atual do usuário, o plano e as regras da conta.