Menú adicional

¡Consiga MemberPress hoy mismo! ¡Empieza a cobrar por los contenidos que creas! Obtenga MemberPress ahora
  1. Inicio
  2. Base de conocimientos
  3. Documentación para desarrolladores
  4. MCP
  5. Conexión de clientes de IA a MemberPress – Referencia para desarrolladores

Conexión de clientes de IA a MemberPress – Referencia para desarrolladores

MemberPress AI Foundation admite conexiones de clientes de IA a través de tres métodos de autenticación. OAuth 2.1 con PKCE se utiliza para clientes interactivos, como Claude Desktop. Los tokens «bearer» se utilizan para clientes de línea de comandos y sin interfaz gráfica. Las contraseñas de aplicación de WordPress ofrecen una alternativa de solo lectura.

Esta guía explica cada método, los puntos finales en los que se basa y la configuración que requiere cada cliente compatible. El asistente de configuración de MCP gestiona la mayoría de las conexiones; este documento describe el funcionamiento del asistente y las opciones manuales alternativas.

Los usuarios finales que se conecten a Claude Desktop deben seguir las Configuración de Claude Desktop con MemberPress sigue las instrucciones paso a paso.

Resumen de los métodos de conexión

MétodoIdeal paraComportamiento del ámbitoRuta de instalación
OAuth 2.1 (PKCE)Claude Desktop, Cursor, clientes interactivosÁmbitos de aplicación concedidos en el momento de la aprobación, limitados por el límite máximo de accesoAsistente → Interfaz de usuario de conectores de cliente → Autorización del navegador
Token al portadorClaude Code (CLI), scripts, PostmanLos ámbitos de aplicación concedidos en el momento de la generación, limitados por el techo de accesoMago → Panel «Ficha de portador»
Contraseña de la aplicaciónSolución alternativa de solo lectura, herramientas REST heredadasCodificado de forma fija y de solo lecturaPerfil de usuario de WordPress

Los tres métodos generan un registro de token que el servidor MCP valida en cada solicitud. El servidor comprueba los ámbitos y las capacidades de WordPress antes de enviar cualquier llamada a la herramienta. Consulta el Referencia sobre medidas de seguridad para agentes para el modelo de aplicación.

Requisitos previos

  • MemberPress AI Foundation instalado y activo;
  • Una cuenta de WordPress con un rol que permita conectarse. El rol de administrador siempre tiene permiso; el Roles de acceso a MCP La configuración de la pestaña «Configuración de MCP» determina qué otros roles pueden conectar clientes de IA, y las excepciones por usuario se pueden gestionar con el complemento «Miembros»;
  • HTTPS en los sitios de producción. OAuth 2.1 requiere HTTPS;
  • El punto final del servidor MCP: https://yourdomain.com/wp-json/mp-mcp/v1/mcp.

Importante: En Caducidad del token La configuración de la pestaña «Configuración de MCP» determina el tiempo que los tokens permanecen válidos antes de que sea necesario volver a autenticarse. Se trata de un menú desplegable con cuatro opciones: Nunca (por defecto), 30 días, 90 díasy 1 año. Los sitios web con políticas de seguridad estrictas deberían establecer un plazo de caducidad.

OAuth 2.1 con PKCE

OAuth 2.1 con PKCE (S256) es el método de conexión principal. El asistente de configuración y la interfaz de conexión del cliente se encargan de todo el proceso. No se requiere ningún secreto de cliente.

El flujo

  1. El administrador copia la URL del servidor MCP en el paso «Conectar» del asistente;
  2. El cliente registra el servidor (por ejemplo, el de Claude Desktop) Añadir un conector personalizado (cuadro de diálogo). Los campos «ID de cliente OAuth» y «Secreto de cliente» deben dejarse en blanco, ya que el servidor admite el registro dinámico de clientes (RFC 7591);
  3. El cliente inicia la conexión. Se abre una ventana del navegador en la que aparece el Autorizar la solicitud pantalla del sitio de WordPress;
  4. En la pantalla se muestran el nombre de la aplicación, el nivel de acceso y el destino de la redirección. El administrador hace clic en Aprobar;
  5. El navegador muestra un Conectado confirmación. El cliente recibe su token y carga la lista de herramientas.

La pantalla de aprobación muestra el acceso como una etiqueta simple, no como cadenas técnicas de ámbito: “Acceso de solo lectura” para una autorización de solo lectura, “Acceso completo (lectura y escritura)” cuando la conexión realiza operaciones de escritura, los distintos ámbitos de escritura se agrupan en una única etiqueta de acceso completo. A Negar El botón cancela el proceso.

Puntos finales de OAuth

El servidor registra estos puntos finales de OAuth en mp-mcp/v1:

Punto finalObjetivo
/autorizarSolicitud de código de autorización (del lado del navegador)
/tokenCanjea el código de autorización y el verificador PKCE por un token «Bearer»
/revocarRevocación de tokens
Detección de OAuthIndica los métodos admitidos; code_challenge_methods_supported: ["S256"]
Registro dinámico de clientesRegistro según el RFC 7591 para clientes sin credenciales compartidas previamente

La aplicación de las normas PKCE es estricta. El servidor comprueba code_challenge_method === "S256" y rechaza cualquier otro valor. El intercambio de tokens valida el verificador_de_código frente al desafío almacenado.

Nota: El servidor compara el ámbito del código de autorización con el límite de acceso en el momento de la emisión del token. Al reducir el límite entre /autorizar y /token restringe el token emitido.

Límite de inscripciones

En /registrarse El punto final admite 60 registros por hora por dirección IP. Los clientes de IA suelen registrar un nuevo cliente OAuth en cada intento de conexión, y las direcciones IP de origen compartidas pueden realizar registros con frecuencia. A 429 La respuesta conlleva un Retry-After: 3600 encabezado.

Lista de URI de redireccionamiento permitidos

El registro dinámico de clientes aplica una lista de URI de redireccionamiento permitidos, seleccionada específicamente para clientes de IA conocidos (por ejemplo, Claude.ai y Claude Desktop). Una solicitud de registro que incluya un URI de redireccionamiento que no figure en la lista de URI permitidos se rechaza con uri_de_redirección_no_válida (“No se han proporcionado URI de redirección válidas”). Por lo tanto, una herramienta de terceros que no pueda presentar una llamada de retorno incluida en la lista de permitidos —como Postman, por ejemplo— no podrá completar el flujo de OAuth y deberá utilizar, en su lugar, un token «Bearer».

Tokens al portador

Los tokens de portador son adecuados para aquellos clientes que no pueden completar un proceso de autorización a través del navegador: herramientas de línea de comandos, entornos de integración continua (CI) y herramientas de pruebas de API, como Postman.

Generación de un token

  1. Abrir MemberPress > Ajustes de IA > Asistente de configuración de MCP;
  2. Dirígete a la Conectar paso;
  3. Ampliar ¿Necesitas un token de portador? (Configuración manual) (se muestra con la nota “Si OAuth no funciona con tu cliente…”);
  4. Introduce el nombre de un cliente (el valor predeterminado del campo es “Asistente de IA”). El nombre identifica la conexión en la pestaña «Clientes conectados» del MCP;
  5. Haga clic en Generar un token «Bearer» y copia el token.

La pantalla del dispositivo muestra una vez. El panel advierte de que el token no volverá a mostrarse: el servidor solo almacena un hash y el texto sin cifrar se muestra exactamente una vez. Cópialo antes de salir del panel.

El panel también genera un bloque de configuración ya preparado para mcp-remoteClientes basados en:

{
  "mcpServers": {
    "memberpress": {
 "command": "npx",
      "args": ["-y", "mcp-remote", "", "--header", "Authorization: Bearer "]
    }
  }
}

En un sitio web alojado en http://, el panel inserta --allow-http en el args matriz. El asistente... Claude Code (CLI) Las instrucciones de configuración incluyen el comando de registro, que se reproduce a continuación.

Cómo utilizar el token

Envía el token en el Autorización encabezado en cada solicitud:

# Realizar una llamada al servidor MCP con un token Bearer
curl -X POST https://yourdomain.com/wp-json/mp-mcp/v1/mcp \
  -H "Content-Type: application/json" \
  -H "Authorization: Bearer TU_TOKEN" \
  -d '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'

Sustituir TU_TOKEN con el token generado y tudominio.com con el dominio del sitio web.

Claude Code registra el servidor con un token Bearer en un solo comando:

# Registrar MemberPress en Claude Code (CLI)
claude mcp add --transport http --scope user \
  --header="Authorization: Bearer TU_TOKEN" \
  memberpress "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"

Advertencia: Un token al portador otorga todos sus derechos a cualquiera que lo posea. Guarda los tokens de forma segura y revoca cualquier token que se haya filtrado desde la pestaña «Clientes conectados a MCP».

Contraseñas de aplicaciones

Las contraseñas de aplicación de WordPress proporcionan una alternativa de solo lectura cuando OAuth no está disponible. AI Foundation limita todas las conexiones mediante contraseñas de aplicación al ámbito de lectura, independientemente de los permisos del usuario. Las contraseñas de aplicación de WordPress no incluyen un vocabulario de ámbitos específico por contraseña, por lo que esta limitación evita que una contraseña caducada, creada para otra integración, tenga acceso de escritura en MCP.

Conectando

  1. Abrir Usuarios > Perfil en el panel de administración de WordPress;
  2. Desplácese hasta Contraseñas de aplicaciones y crear una contraseña con el nombre del cliente;
  3. Copia la contraseña generada. WordPress la muestra una sola vez;
  4. Configura el cliente con la autenticación HTTP básica: el nombre de usuario de WordPress y la contraseña de la aplicación.

El servidor espera una autenticación HTTP básica estándar: un Autorización: Básica encodificación del encabezado con el nombre de usuario de WordPress y la contraseña de la aplicación, según la convención de WordPress.

La conexión aparece en la pestaña «Clientes conectados» de MCP como Contraseña de la aplicación: [nombre de usuario] después del primera solicitud autenticada — La mera creación de la contraseña de la aplicación no genera ninguna fila. A continuación, la fila... Último uso Las actualizaciones de la marca de tiempo se realizan, como máximo, cada hora.

Advertencia: Al revocar una conexión con contraseña de aplicación desde la pestaña «Clientes conectados» de MCP, se eliminan cada La contraseña de aplicación de WordPress que posee el usuario no solo afecta a la conexión MCP. Otras integraciones REST que utilicen las contraseñas de aplicación de ese usuario dejarán de funcionar. El cuadro de diálogo de revocación lo indica antes de continuar. Para eliminar una sola contraseña de aplicación, utiliza Usuarios > Perfil > Contraseñas de aplicaciones en su lugar.

Configuración por cliente

El paso «Conectar» del asistente ofrece instrucciones predefinidas para cinco clientes, además de la opción alternativa del token «Bearer». Los bloques que aparecen a continuación reproducen la configuración canónica de cada uno de ellos, utilizando un dominio de ejemplo en lugar de la URL del sitio web real.

Claude Desktop

Claude Desktop se conecta a través de su interfaz «Connectors». No es necesario editar ningún archivo de configuración:

  1. Abre Claude Desktop y ve a Personalizar > Conectores;
  2. Haga clic en el botón + y selecciona Añadir un conector personalizado;
  3. Introduce un nombre (por ejemplo, “MemberPress”) y pega la URL del servidor MCP;
  4. Deja en blanco los campos opcionales «ID de cliente OAuth» y «Secreto de cliente» (aparecen ocultos bajo Configuración avanzada);
  5. Haga clic en Añadirentonces Conectar, y dar el visto bueno en el navegador.

La guía completa para el usuario final, con capturas de pantalla, se encuentra en Configuración de Claude Desktop con MemberPress.

Cursor

  1. Abrir Configuración del cursor > MCP;
  2. Haga clic en Añadir un nuevo servidor MCP;
  3. Establece el tipo en URL y pega la URL del servidor MCP;
  4. Completa el proceso de autorización de OAuth en la ventana del navegador que se abra.

VS Code (GitHub Copilot)

Añade el servidor a .vscode/mcp.json:

{
  "servidores": {
    "memberpress": {
 "tipo": "http",
 "url": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
    }
  }
}

Windsurf

Añade el servidor a ~/.codeium/windsurf/mcp_config.json:

{
  "mcpServers": {
    "memberpress": {
 "serverUrl": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
    }
  }
}

Claude Code (CLI)

Claude Code requiere un token «Bearer». Genera uno desde el panel «Bearer Token» del asistente y, a continuación, ejecuta el comando de registro que se muestra en la sección «Bearer Tokens» anterior.

Gestión de conexiones

En Clientes conectados a MCP En esta pestaña se muestran todas las conexiones, incluidas las revocadas (el campo «Estado» muestra Activo o Revocado). Sus columnas son Nombre del cliente, Propietario, Nivel de acceso, Conectado, Último uso, Estadoy Acciones. Un chip de autenticación registra cómo se estableció cada conexión — OAUTH para los flujos de los conectores, WIZARD para los tokens «Bearer» generados por el asistente, CONTRASEÑA DE LA APLICACIÓN para sesiones con contraseña de aplicación. Las filas de OAuth se denominan según su identificador de cliente generado (mcp_…); las filas «Bearer» del asistente contienen el nombre del cliente introducido durante la generación, así que asigna al token un nombre que te resulte reconocible.

En Nivel de acceso La columna muestra una ficha por cada ámbito de acceso concedido, según la terminología del asistente (Lectura, Edición de contenido, Gestión de miembros, Facturación, Importaciones, Webhooks, Cursos). Una conexión con acceso completo muestra dos fichas — Leer y Acceso completo — ya que el token almacena el ámbito de lectura junto con el meta-ámbito completo. El Revocar Esta acción afecta directamente al modelo: para modificar los ámbitos de una conexión, hay que revocarla y volver a emitirla.

La revocación de una conexión surte efecto en el siguiente solicitud: el servidor valida el token una vez por solicitud, por lo que una llamada que ya haya superado esa comprobación se ejecuta hasta el final, y la revocación se aplica a la siguiente solicitud. Las revocaciones de OAuth y Bearer solo afectan al token seleccionado. Las revocaciones de contraseñas de aplicación conllevan el comportamiento de eliminación más amplio descrito anteriormente.

Desconectarse desde un cliente no cierra la conexión aquí. La fila permanece Activo hasta que se revoque en esta pestaña; por ejemplo, la función «Desconectar» local de Claude Desktop no envía ninguna notificación al sitio. Un punto final de revocación estándar (/wp-json/mp-mcp/v1/revoke, RFC 7009, anunciado en los metadatos de descubrimiento de OAuth), pero solo se activa cuando un cliente lo invoca de forma proactiva.

El límite de acceso (“Nivel máximo de acceso para nuevas conexiones”, en la pestaña «Configuración» del MCP) restringe los ámbitos de acceso que recibe cualquier nueva conexión. Este límite solo se aplica en el momento de la creación; las conexiones existentes conservan los ámbitos de acceso que ya se les han concedido. Consulte el Referencia sobre medidas de seguridad para agentes para las vías de refuerzo del techo.

Solución de problemas de conexión

  • La ventana de autorización del navegador nunca se abre: Comprueba que se pueda acceder públicamente al sitio web y que utilice HTTPS. En el paso «Conectar» del asistente aparece un aviso sobre la accesibilidad;
  • 401 Acceso no autorizado en cada llamada: el token falta, tiene un formato incorrecto, ha caducado o ha sido revocado. Un token caducado devuelve el valor distinto token_caducado código; en caso de otros errores, se devuelve auth_required. La ruta del MCP 401 las respuestas conllevan un WWW-Authenticate encabezado (Portador realm="mcp" además de un metadatos_del_recurso URL). Genera un nuevo token o vuelve a conectarte;
  • paso=error_inicial En el flujo de conectores de Claude Desktop: El registro de OAuth tiene un límite de 60 intentos por hora por dirección IP. Una ráfaga de intentos de reconexión (o varios clientes detrás de una misma dirección IP) puede alcanzar el límite. Espera a que se reinicie el contador; la respuesta incluye Retry-After: 3600 — y vuelve a intentarlo;
  • Herramientas de escritura rechazadas en una conexión activa: El ámbito de la conexión o la capacidad de WordPress del propietario del token no permite el uso de la herramienta. Véase Errores del MCP y resolución de problemas.
¿Le ha resultado útil este artículo?

Artículos relacionados

chica del ordenador

¡Consiga MemberPress hoy mismo!

Empieza a cobrar por los contenidos que creas.