Pregunta
¿Cómo se autentica el endpoint MCP del workspace (/api/mcp)? ¿Dónde se valida el MCP_TOKEN / Bearer y cómo se rota? ¿Qué relación tiene con CF Access?
Respuesta
El endpoint /api/mcp requiere dos capas de autenticación para funcionar:
-
Service Token de Cloudflare Access: Valida la petición la request en el edge de Cloudflare (antes de que llegue al Worker). Sin este, la petición muere con un 403.
-
Token Bearer personal: Se valida en la capa de aplicación del Worker (middleware con
MCP_TOKENS). Sin este, la petición muere con un 401.
Los tokens se rotan manualmente. El MCP_TOKENS se gestiona en Cloudflare Pages bajo la variable de entorno MCP_TOKENS en Settings → Environment variables, y los cambios solo se aplican tras un nuevo deploy.
Notas del archivador
Esta página fue archivada automáticamente por el Bibliotecario tras una consulta bib_ask. Estado draft hasta revisión humana. El Curator diario la revisará; usa /wiki-promote para pasarla a active o /wiki-delete para descartarla.
Véase también
- [[feature—mcp—maintenance-agent-token]]
- [[feature—ci—cf-access-headers-workflow-scripts]]
- [[crearack-tech—guides—secret-rotation-playbook]]