关于 OpenFGA MCP Server
OpenFGA MCP Server 是一个基于 OpenFGA 的 Model Context Protocol(MCP)服务,让你直接用自然语言管理和查询授权关系。它把底层的关系型权限模型(authorization model)和关系元组(relationship tuples)包装成模型可调用的工具,从而让大模型能够理解、修改和解释你的权限系统。
它能做什么
- 读取授权模型(DSL):查看权限模型定义,解释 type、relations、conditions 的含义。
- 读写关系元组:用自然语言表达"给 user:alice 加一条 editor 关系到 document:1"等操作。
- 权限检查(Check):回答"alice 能不能编辑 document:1"这类问题,返回 allow/deny 及推理路径。
- 展开与列举(Expand / ListObjects / ListUsers):解释"谁有权限"或"用户能访问哪些资源"。
- 决策解释:基于一致性 tuple、上下文 condition 与图遍历,给出人类可读的判定说明。
典型使用场景
- 权限策略调整:通过对话修改授权模型或补全元组。
- 权限审计:批量复核实际权限与策略是否一致。
- 故障排查:当某个用户被错误拒绝时,让模型沿着图反向推导出原因。
连接所需信息
连接服务时通常需要以下参数(由你的部署环境提供,不应在文档中写入明文):
- API URL:OpenFGA 服务地址,例如
http://localhost:8080。 - Store ID:目标授权存储的标识。
- 认证凭据:根据部署方式提供,例如 API Token、OIDC 客户端凭证或 mTLS 证书。
建议将上述信息配置在 MCP 客户端的环境变量或密钥管理服务中,而非硬编码在脚本里。