Princip
Workspace a oprávnění
Jak se připojení MCP dostanou k workspace, argument workspace pro jednotlivá volání, role a nástroje jen pro roli Admin, oprávnění sending a full, tokeny a odvolání přístupu.
AI asistent připojený k Emailitu nikdy nemůže udělat víc než vy. Co může dělat, závisí na třech věcech: které workspace jste povolili, jakou máte v každém z nich roli a jaké oprávnění jste schválili.
Přístup k workspace
Při připojení se vás stránka se souhlasem zeptá, které workspace může aplikace používat:
| Volba | K čemu se aplikace dostane |
|---|---|
| All my workspaces | Ke všem workspace, do kterých patříte, včetně těch, které vytvoříte nebo ke kterým se připojíte později |
| Only these workspaces | K workspace, které zaškrtnete |
Pokud jich povolíte víc, vyberete také, kde aplikace začne: její výchozí workspace pro požadavky, které žádný workspace neuvádějí.
Obojí můžete později změnit v AccountConnected apps přes Edit access. Změny platí od dalšího požadavku aplikace, bez nového připojení. Pokud workspace opustíte nebo vás z něj někdo odebere, ztratí k němu přístup i aplikace.
Volba workspace pro požadavek
| Nástroj | Co dělá |
|---|---|
get-current-workspace |
Vrací výchozí workspace, vaši roli v něm a udělené oprávnění |
list-workspaces |
Vypisuje workspace, které toto připojení smí používat, s vaší rolí v každém z nich |
switch-workspace |
Mění výchozí workspace pro další volání v tomto připojení |
create-workspace |
Vytvoří workspace, přidá ho k připojení a přepne na něj (potřebuje full) |
S OAuth přijímá každý nástroj mimo sadu Workspace také volitelný argument workspace: ID workspace nebo jeho přesný název. Dané volání se provede v tomto workspace bez změny výchozího, takže si dva chaty pracující v různých workspace nepřekážejí. Asistenti argument předávají, když workspace uvedete („V Acme Client vypiš domény“).
Výchozí workspace zůstává zachovaný i při obnově tokenů, takže dlouhá relace pokračuje tam, kde jste skončili.
Role
Nástroje běží s vaší rolí v cílovém workspace, přesně jako webové rozhraní. Vlastníci a administrátoři mohou dělat vše, co oprávnění dovoluje. Členové s rolí Member nemohou:
- vytvářet, přejmenovávat, mazat ani znovu generovat API klíče (
create-api-key,update-api-key,delete-api-key,regenerate-api-key), - mazat odesílací domény (
delete-domain).
Když o něco z toho požádá člen s rolí Member, nástroj vrátí chybu admin_role_required, která uvádí workspace a vaši roli, a nic se nezmění. Požádejte administrátora workspace, aby akci provedl, nebo aby vám změnil roli. Stejné kontroly rolí platí i pro volání REST API přes OAuth.
Rozsahy oprávnění
| Oprávnění | Nástroje |
|---|---|
sending |
send-email, update-email, cancel-email, retry-email, forward-email, get-current-workspace, list-workspaces, switch-workspace |
full |
Všechny nástroje včetně všech výše uvedených |
Většina AI nástrojů žádá o obě oprávnění. Když připojení bez full zavolá nástroj, který ho potřebuje, nástroj vrátí chybu chybějícího oprávnění. Klienti, kteří podporují dodatečnou autorizaci, jako je ChatGPT, znovu zobrazí schvalovací obrazovku Emailitu, abyste mohli udělit full; u ostatních klientů připojení zrušte a připojte se znovu s plným přístupem.
Připojení přes API klíč fungují jinak: server skryje nástroje, které klíč nemůže volat, takže klíč jen pro odesílání vidí vždy jen nástroje pro odesílání.
Tokeny a relace
| Platnost | |
|---|---|
| Přístupový token | 15 minut |
| Obnovovací token | Až 60 dní nečinnosti, při každém použití se vymění |
Opakované použití starého obnovovacího tokenu odvolá celé připojení, což vás chrání, pokud token unikne. Samotný MCP server je bezstavový, takže žádná relace nevyprší; klienti obnovují tokeny na pozadí.
Připojení přes API klíč
API klíč pracuje ve workspace, ve kterém byl vytvořen. Nemá argument workspace, nemá přístup k nástrojům pro workspace, které potřebují OAuth (list-workspaces, switch-workspace, create-workspace), a nevztahují se na něj omezení rolí, protože oprávnění nese samotný klíč. Pro agenty, kteří jen odesílají, vytvořte klíč jen pro odesílání.
Zkontrolujte a odvolejte přístup
AccountConnected apps uvádí všechny aplikace, které jste schválili, workspace, které mohou používat, jejich úroveň přístupu a čas připojení. Revoke access okamžitě zneplatní jejich tokeny; aplikace musí pro nové připojení znovu požádat o povolení. Viz Připojené aplikace, nebo spravujte udělené přístupy z kódu přes API udělených přístupů.