2026.08.21 FRI23:08 JSTCloudflare
Cloudflare OAuthにoptional scopes
- Cloudflare OAuthがoptional scopesに対応
- MCPサーバー向けにユーザーがスコープを選択可能に
- エージェント認可を必要最小限に絞れる
目線
MCPエージェント構築時に権限を細かく制御でき、過剰付与を避けやすい。
対象
MCPサーバー開発者・AIエージェント実装者
使える場面
- OAuth client設定でoptional_scopesを指定する
- ユーザー同意画面で不要スコープを外させる
- Workers上のMCPでtask-basedな認可を実装する
試すなら
公式ブログの設定例を確認し自環境で試す
確認点
OAuth client作成時にoptional_scopesを明示指定する必要あり
背景
従来のall-or-nothing同意から、タスクに応じた狭い権限付与へ移行する更新。
何が変わったか
- OAuth clientでscopesに加えoptional_scopesを指定可能
- 認可時にユーザーがoptionalなスコープをdeselectedできる
- required/optionalをリクエストされたスコープ集合に対して評価
- MCPサーバーの認可フローで活用しやすい
使える場面・影響
エージェントが必要最小限の権限だけ持つ設計が容易になり、安全性判断の前提が改善する。
試す前に確認
- APIでoauth_clients作成時にoptional_scopes配列を渡す
- 既存のrequiredスコープとの組み合わせを確認
一次ソース
- Cloudflare Blog: task-based OAuth consentblog.cloudflare.com