MemberPress AI Foundation admite conexiones de clientes de IA a través de tres métodos de autenticación. OAuth 2.1 con PKCE se utiliza para clientes interactivos, como Claude Desktop. Los tokens «bearer» se utilizan para clientes de línea de comandos y sin interfaz gráfica. Las contraseñas de aplicación de WordPress ofrecen una alternativa de solo lectura.
Esta guía explica cada método, los puntos finales en los que se basa y la configuración que requiere cada cliente compatible. El asistente de configuración de MCP gestiona la mayoría de las conexiones; este documento describe el funcionamiento del asistente y las opciones manuales alternativas.
Los usuarios finales que se conecten a Claude Desktop deben seguir las Configuración de Claude Desktop con MemberPress sigue las instrucciones paso a paso.
Resumen de los métodos de conexión
| Método | Ideal para | Comportamiento del ámbito | Ruta de instalación |
|---|---|---|---|
| OAuth 2.1 (PKCE) | Claude Desktop, Cursor, clientes interactivos | Ámbitos de aplicación concedidos en el momento de la aprobación, limitados por el límite máximo de acceso | Asistente → Interfaz de usuario de conectores de cliente → Autorización del navegador |
| Token al portador | Claude Code (CLI), scripts, Postman | Los ámbitos de aplicación concedidos en el momento de la generación, limitados por el techo de acceso | Mago → Panel «Ficha de portador» |
| Contraseña de la aplicación | Solución alternativa de solo lectura, herramientas REST heredadas | Codificado de forma fija y de solo lectura | Perfil de usuario de WordPress |
Los tres métodos generan un registro de token que el servidor MCP valida en cada solicitud. El servidor comprueba los ámbitos y las capacidades de WordPress antes de enviar cualquier llamada a la herramienta. Consulta el Referencia sobre medidas de seguridad para agentes para el modelo de aplicación.
Requisitos previos
- MemberPress AI Foundation instalado y activo;
- Una cuenta de WordPress con un rol que permita conectarse. El rol de administrador siempre tiene permiso; el Roles de acceso a MCP La configuración de la pestaña «Configuración de MCP» determina qué otros roles pueden conectar clientes de IA, y las excepciones por usuario se pueden gestionar con el complemento «Miembros»;
- HTTPS en los sitios de producción. OAuth 2.1 requiere HTTPS;
- El punto final del servidor MCP:
https://yourdomain.com/wp-json/mp-mcp/v1/mcp.
OAuth 2.1 con PKCE
OAuth 2.1 con PKCE (S256) es el método de conexión principal. El asistente de configuración y la interfaz de conexión del cliente se encargan de todo el proceso. No se requiere ningún secreto de cliente.
El flujo
- El administrador copia la URL del servidor MCP en el paso «Conectar» del asistente;
- El cliente registra el servidor (por ejemplo, el de Claude Desktop) Añadir un conector personalizado (cuadro de diálogo). Los campos «ID de cliente OAuth» y «Secreto de cliente» deben dejarse en blanco, ya que el servidor admite el registro dinámico de clientes (RFC 7591);
- El cliente inicia la conexión. Se abre una ventana del navegador en la que aparece el Autorizar la solicitud pantalla del sitio de WordPress;
- En la pantalla se muestran el nombre de la aplicación, el nivel de acceso y el destino de la redirección. El administrador hace clic en Aprobar;
- El navegador muestra un Conectado confirmación. El cliente recibe su token y carga la lista de herramientas.
La pantalla de aprobación muestra el acceso como una etiqueta simple, no como cadenas técnicas de ámbito: “Acceso de solo lectura” para una autorización de solo lectura, “Acceso completo (lectura y escritura)” cuando la conexión realiza operaciones de escritura, los distintos ámbitos de escritura se agrupan en una única etiqueta de acceso completo. A Negar El botón cancela el proceso.
Puntos finales de OAuth
El servidor registra estos puntos finales de OAuth en mp-mcp/v1:
| Punto final | Objetivo |
|---|---|
/autorizar | Solicitud de código de autorización (del lado del navegador) |
/token | Canjea el código de autorización y el verificador PKCE por un token «Bearer» |
/revocar | Revocación de tokens |
| Detección de OAuth | Indica los métodos admitidos; code_challenge_methods_supported: ["S256"] |
| Registro dinámico de clientes | Registro según el RFC 7591 para clientes sin credenciales compartidas previamente |
La aplicación de las normas PKCE es estricta. El servidor comprueba code_challenge_method === "S256" y rechaza cualquier otro valor. El intercambio de tokens valida el verificador_de_código frente al desafío almacenado.
Límite de inscripciones
En /registrarse El punto final admite 60 registros por hora por dirección IP. Los clientes de IA suelen registrar un nuevo cliente OAuth en cada intento de conexión, y las direcciones IP de origen compartidas pueden realizar registros con frecuencia. A 429 La respuesta conlleva un Retry-After: 3600 encabezado.
Lista de URI de redireccionamiento permitidos
El registro dinámico de clientes aplica una lista de URI de redireccionamiento permitidos, seleccionada específicamente para clientes de IA conocidos (por ejemplo, Claude.ai y Claude Desktop). Una solicitud de registro que incluya un URI de redireccionamiento que no figure en la lista de URI permitidos se rechaza con uri_de_redirección_no_válida (“No se han proporcionado URI de redirección válidas”). Por lo tanto, una herramienta de terceros que no pueda presentar una llamada de retorno incluida en la lista de permitidos —como Postman, por ejemplo— no podrá completar el flujo de OAuth y deberá utilizar, en su lugar, un token «Bearer».
Tokens al portador
Los tokens de portador son adecuados para aquellos clientes que no pueden completar un proceso de autorización a través del navegador: herramientas de línea de comandos, entornos de integración continua (CI) y herramientas de pruebas de API, como Postman.
Generación de un token
- Abrir MemberPress > Ajustes de IA > Asistente de configuración de MCP;
- Dirígete a la Conectar paso;
- Ampliar ¿Necesitas un token de portador? (Configuración manual) (se muestra con la nota “Si OAuth no funciona con tu cliente…”);
- Introduce el nombre de un cliente (el valor predeterminado del campo es “Asistente de IA”). El nombre identifica la conexión en la pestaña «Clientes conectados» del MCP;
- Haga clic en Generar un token «Bearer» y copia el token.
La pantalla del dispositivo muestra una vez. El panel advierte de que el token no volverá a mostrarse: el servidor solo almacena un hash y el texto sin cifrar se muestra exactamente una vez. Cópialo antes de salir del panel.
El panel también genera un bloque de configuración ya preparado para mcp-remoteClientes basados en:
{
"mcpServers": {
"memberpress": {
"command": "npx",
"args": ["-y", "mcp-remote", "", "--header", "Authorization: Bearer "]
}
}
}
En un sitio web alojado en http://, el panel inserta --allow-http en el args matriz. El asistente... Claude Code (CLI) Las instrucciones de configuración incluyen el comando de registro, que se reproduce a continuación.
Cómo utilizar el token
Envía el token en el Autorización encabezado en cada solicitud:
# Realizar una llamada al servidor MCP con un token Bearer
curl -X POST https://yourdomain.com/wp-json/mp-mcp/v1/mcp \
-H "Content-Type: application/json" \
-H "Authorization: Bearer TU_TOKEN" \
-d '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'
Sustituir TU_TOKEN con el token generado y tudominio.com con el dominio del sitio web.
Claude Code registra el servidor con un token Bearer en un solo comando:
# Registrar MemberPress en Claude Code (CLI)
claude mcp add --transport http --scope user \
--header="Authorization: Bearer TU_TOKEN" \
memberpress "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
Contraseñas de aplicaciones
Las contraseñas de aplicación de WordPress proporcionan una alternativa de solo lectura cuando OAuth no está disponible. AI Foundation limita todas las conexiones mediante contraseñas de aplicación al ámbito de lectura, independientemente de los permisos del usuario. Las contraseñas de aplicación de WordPress no incluyen un vocabulario de ámbitos específico por contraseña, por lo que esta limitación evita que una contraseña caducada, creada para otra integración, tenga acceso de escritura en MCP.
Conectando
- Abrir Usuarios > Perfil en el panel de administración de WordPress;
- Desplácese hasta Contraseñas de aplicaciones y crear una contraseña con el nombre del cliente;
- Copia la contraseña generada. WordPress la muestra una sola vez;
- Configura el cliente con la autenticación HTTP básica: el nombre de usuario de WordPress y la contraseña de la aplicación.
El servidor espera una autenticación HTTP básica estándar: un Autorización: Básica encodificación del encabezado con el nombre de usuario de WordPress y la contraseña de la aplicación, según la convención de WordPress.
La conexión aparece en la pestaña «Clientes conectados» de MCP como Contraseña de la aplicación: [nombre de usuario] después del primera solicitud autenticada — La mera creación de la contraseña de la aplicación no genera ninguna fila. A continuación, la fila... Último uso Las actualizaciones de la marca de tiempo se realizan, como máximo, cada hora.
Configuración por cliente
El paso «Conectar» del asistente ofrece instrucciones predefinidas para cinco clientes, además de la opción alternativa del token «Bearer». Los bloques que aparecen a continuación reproducen la configuración canónica de cada uno de ellos, utilizando un dominio de ejemplo en lugar de la URL del sitio web real.
Claude Desktop
Claude Desktop se conecta a través de su interfaz «Connectors». No es necesario editar ningún archivo de configuración:
- Abre Claude Desktop y ve a Personalizar > Conectores;
- Haga clic en el botón + y selecciona Añadir un conector personalizado;
- Introduce un nombre (por ejemplo, “MemberPress”) y pega la URL del servidor MCP;
- Deja en blanco los campos opcionales «ID de cliente OAuth» y «Secreto de cliente» (aparecen ocultos bajo Configuración avanzada);
- Haga clic en Añadirentonces Conectar, y dar el visto bueno en el navegador.
La guía completa para el usuario final, con capturas de pantalla, se encuentra en Configuración de Claude Desktop con MemberPress.
Cursor
- Abrir Configuración del cursor > MCP;
- Haga clic en Añadir un nuevo servidor MCP;
- Establece el tipo en URL y pega la URL del servidor MCP;
- Completa el proceso de autorización de OAuth en la ventana del navegador que se abra.
VS Code (GitHub Copilot)
Añade el servidor a .vscode/mcp.json:
{
"servidores": {
"memberpress": {
"tipo": "http",
"url": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
}
}
}
Windsurf
Añade el servidor a ~/.codeium/windsurf/mcp_config.json:
{
"mcpServers": {
"memberpress": {
"serverUrl": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
}
}
}
Claude Code (CLI)
Claude Code requiere un token «Bearer». Genera uno desde el panel «Bearer Token» del asistente y, a continuación, ejecuta el comando de registro que se muestra en la sección «Bearer Tokens» anterior.
Gestión de conexiones
En Clientes conectados a MCP En esta pestaña se muestran todas las conexiones, incluidas las revocadas (el campo «Estado» muestra Activo o Revocado). Sus columnas son Nombre del cliente, Propietario, Nivel de acceso, Conectado, Último uso, Estadoy Acciones. Un chip de autenticación registra cómo se estableció cada conexión — OAUTH para los flujos de los conectores, WIZARD para los tokens «Bearer» generados por el asistente, CONTRASEÑA DE LA APLICACIÓN para sesiones con contraseña de aplicación. Las filas de OAuth se denominan según su identificador de cliente generado (mcp_…); las filas «Bearer» del asistente contienen el nombre del cliente introducido durante la generación, así que asigna al token un nombre que te resulte reconocible.
En Nivel de acceso La columna muestra una ficha por cada ámbito de acceso concedido, según la terminología del asistente (Lectura, Edición de contenido, Gestión de miembros, Facturación, Importaciones, Webhooks, Cursos). Una conexión con acceso completo muestra dos fichas — Leer y Acceso completo — ya que el token almacena el ámbito de lectura junto con el meta-ámbito completo. El Revocar Esta acción afecta directamente al modelo: para modificar los ámbitos de una conexión, hay que revocarla y volver a emitirla.
La revocación de una conexión surte efecto en el siguiente solicitud: el servidor valida el token una vez por solicitud, por lo que una llamada que ya haya superado esa comprobación se ejecuta hasta el final, y la revocación se aplica a la siguiente solicitud. Las revocaciones de OAuth y Bearer solo afectan al token seleccionado. Las revocaciones de contraseñas de aplicación conllevan el comportamiento de eliminación más amplio descrito anteriormente.
Desconectarse desde un cliente no cierra la conexión aquí. La fila permanece Activo hasta que se revoque en esta pestaña; por ejemplo, la función «Desconectar» local de Claude Desktop no envía ninguna notificación al sitio. Un punto final de revocación estándar (/wp-json/mp-mcp/v1/revoke, RFC 7009, anunciado en los metadatos de descubrimiento de OAuth), pero solo se activa cuando un cliente lo invoca de forma proactiva.
El límite de acceso (“Nivel máximo de acceso para nuevas conexiones”, en la pestaña «Configuración» del MCP) restringe los ámbitos de acceso que recibe cualquier nueva conexión. Este límite solo se aplica en el momento de la creación; las conexiones existentes conservan los ámbitos de acceso que ya se les han concedido. Consulte el Referencia sobre medidas de seguridad para agentes para las vías de refuerzo del techo.
Solución de problemas de conexión
- La ventana de autorización del navegador nunca se abre: Comprueba que se pueda acceder públicamente al sitio web y que utilice HTTPS. En el paso «Conectar» del asistente aparece un aviso sobre la accesibilidad;
401 Acceso no autorizadoen cada llamada: el token falta, tiene un formato incorrecto, ha caducado o ha sido revocado. Un token caducado devuelve el valor distintotoken_caducadocódigo; en caso de otros errores, se devuelveauth_required. La ruta del MCP401las respuestas conllevan unWWW-Authenticateencabezado (Portador realm="mcp"además de unmetadatos_del_recursoURL). Genera un nuevo token o vuelve a conectarte;paso=error_inicialEn el flujo de conectores de Claude Desktop: El registro de OAuth tiene un límite de 60 intentos por hora por dirección IP. Una ráfaga de intentos de reconexión (o varios clientes detrás de una misma dirección IP) puede alcanzar el límite. Espera a que se reinicie el contador; la respuesta incluyeRetry-After: 3600— y vuelve a intentarlo;- Herramientas de escritura rechazadas en una conexión activa: El ámbito de la conexión o la capacidad de WordPress del propietario del token no permite el uso de la herramienta. Véase Errores del MCP y resolución de problemas.
Documentación relacionada
- Guía general y de configuración de MemberPress AI Foundation — Descripción general de las funciones que ofrece AI Foundation, la instalación y el asistente;
- Referencia de herramientas MCP de MemberPress AI Foundation — el catálogo completo de herramientas, con el alcance y las prestaciones de cada una de ellas;
- Medidas de seguridad para los agentes de MemberPress AI Foundation — los ámbitos de aplicación, el límite de acceso, los tokens de confirmación y el «kill switch»;
- Errores y resolución de problemas de la certificación MCP de MemberPress AI Foundation — el catálogo completo de errores;
- Configuración de Claude Desktop con MemberPress — Guía paso a paso para el usuario final de Claude Desktop.