# Workspace a oprávnění

> Jak se připojení MCP dostanou k workspace, argument workspace pro jednotlivá volání, role a nástroje jen pro roli Admin, oprávnění sending a full, tokeny a odvolání přístupu.

AI asistent připojený k Emailitu nikdy nemůže udělat víc než vy. Co může dělat, závisí na třech věcech: které workspace jste povolili, jakou máte v každém z nich roli a jaké oprávnění jste schválili.

## Přístup k workspace

Při připojení se vás stránka se souhlasem zeptá, které workspace může aplikace používat:

| Volba | K čemu se aplikace dostane |
| --- | --- |
| **All my workspaces** | Ke všem workspace, do kterých patříte, včetně těch, které vytvoříte nebo ke kterým se připojíte později |
| **Only these workspaces** | K workspace, které zaškrtnete |

Pokud jich povolíte víc, vyberete také, kde aplikace **začne**: její výchozí workspace pro požadavky, které žádný workspace neuvádějí.

Obojí můžete později změnit v **Account → Connected apps** přes **Edit access**. Změny platí od dalšího požadavku aplikace, bez nového připojení. Pokud workspace opustíte nebo vás z něj někdo odebere, ztratí k němu přístup i aplikace.

## Volba workspace pro požadavek

| Nástroj | Co dělá |
| --- | --- |
| `get-current-workspace` | Vrací výchozí workspace, vaši roli v něm a udělené oprávnění |
| `list-workspaces` | Vypisuje workspace, které toto připojení smí používat, s vaší rolí v každém z nich |
| `switch-workspace` | Mění výchozí workspace pro další volání v tomto připojení |
| `create-workspace` | Vytvoří workspace, přidá ho k připojení a přepne na něj (potřebuje `full`) |

S OAuth přijímá každý nástroj mimo sadu Workspace také volitelný argument `workspace`: ID workspace nebo jeho přesný název. Dané volání se provede v tomto workspace bez změny výchozího, takže si dva chaty pracující v různých workspace nepřekážejí. Asistenti argument předávají, když workspace uvedete („V Acme Client vypiš domény“).

Výchozí workspace zůstává zachovaný i při obnově tokenů, takže dlouhá relace pokračuje tam, kde jste skončili.

## Role

Nástroje běží s vaší rolí v cílovém workspace, přesně jako webové rozhraní. Vlastníci a administrátoři mohou dělat vše, co oprávnění dovoluje. Členové s rolí Member nemohou:

- vytvářet, přejmenovávat, mazat ani znovu generovat API klíče (`create-api-key`, `update-api-key`, `delete-api-key`, `regenerate-api-key`),
- mazat odesílací domény (`delete-domain`).

Když o něco z toho požádá člen s rolí Member, nástroj vrátí chybu `admin_role_required`, která uvádí workspace a vaši roli, a nic se nezmění. Požádejte administrátora workspace, aby akci provedl, nebo aby vám [změnil roli](/cs/docs/workspaces/members-and-roles/). Stejné kontroly rolí platí i pro volání REST API přes OAuth.

## Rozsahy oprávnění

| Oprávnění | Nástroje |
| --- | --- |
| `sending` | `send-email`, `update-email`, `cancel-email`, `retry-email`, `forward-email`, `get-current-workspace`, `list-workspaces`, `switch-workspace` |
| `full` | Všechny nástroje včetně všech výše uvedených |

Většina AI nástrojů žádá o obě oprávnění. Když připojení bez `full` zavolá nástroj, který ho potřebuje, nástroj vrátí chybu chybějícího oprávnění. Klienti, kteří podporují dodatečnou autorizaci, jako je ChatGPT, znovu zobrazí schvalovací obrazovku Emailitu, abyste mohli udělit `full`; u ostatních klientů připojení zrušte a připojte se znovu s plným přístupem.

Připojení přes API klíč fungují jinak: server skryje nástroje, které klíč nemůže volat, takže klíč jen pro odesílání vidí vždy jen nástroje pro odesílání.

## Tokeny a relace

| | Platnost |
| --- | --- |
| Přístupový token | 15 minut |
| Obnovovací token | Až 60 dní nečinnosti, při každém použití se vymění |

Opakované použití starého obnovovacího tokenu odvolá celé připojení, což vás chrání, pokud token unikne. Samotný MCP server je bezstavový, takže žádná relace nevyprší; klienti obnovují tokeny na pozadí.

## Připojení přes API klíč

API klíč pracuje ve workspace, ve kterém byl vytvořen. Nemá argument `workspace`, nemá přístup k nástrojům pro workspace, které potřebují OAuth (`list-workspaces`, `switch-workspace`, `create-workspace`), a nevztahují se na něj omezení rolí, protože oprávnění nese samotný klíč. Pro agenty, kteří jen odesílají, vytvořte [klíč jen pro odesílání](/cs/docs/developers/api-keys/).

## Zkontrolujte a odvolejte přístup

**Account → Connected apps** uvádí všechny aplikace, které jste schválili, workspace, které mohou používat, jejich úroveň přístupu a čas připojení. **Revoke access** okamžitě zneplatní jejich tokeny; aplikace musí pro nové připojení znovu požádat o povolení. Viz [Připojené aplikace](/cs/docs/account/connected-apps/), nebo spravujte udělené přístupy z kódu přes [API udělených přístupů](/cs/docs/developers/oauth-apps/#manage-grants).

---
Zdroj: https://emailit.com/cs/docs/mcp/workspaces-and-permissions/
