Menu adicional

Obtenha o MemberPress hoje mesmo! Comece a ser pago pelo conteúdo que você cria! Obtenha o MemberPress agora
  1. Início
  2. Base de conhecimento
  3. Documentação para desenvolvedores
  4. MCP
  5. Conectando clientes de IA ao MemberPress – Referência para desenvolvedores

Conectando clientes de IA ao MemberPress – Referência para desenvolvedores

O MemberPress AI Foundation aceita conexões de clientes de IA por meio de três métodos de autenticação. O OAuth 2.1 com PKCE atende a clientes interativos, como o Claude Desktop. Os tokens “bearer” atendem a clientes de linha de comando e sem interface gráfica. As senhas de aplicativo do WordPress oferecem uma opção alternativa somente para leitura.

Esta referência explica cada método, os pontos de extremidade associados a ele e a configuração necessária para cada cliente compatível. O Assistente de Configuração do MCP orienta a maioria das conexões; este documento aborda o que o assistente faz e as alternativas manuais disponíveis.

Os usuários finais que se conectarem ao Claude Desktop devem seguir as Configurando o Claude Desktop com o MemberPress em vez disso, um passo a passo.

Visão geral dos métodos de conexão

MétodoIdeal paraComportamento do escopoCaminho de instalação
OAuth 2.1 (PKCE)Área de trabalho do Claude, cursor, clientes interativosEscopos concedidos no momento da aprovação, limitados pelo teto de acessoAssistente → Interface do usuário dos conectores do cliente → aprovação no navegador
Token ao portadorClaude Code (CLI), scripts, PostmanEscopos concedidos na geração, limitados pelo teto de acessoAssistente → Painel “Token de Portador”
Senha do aplicativoSolução alternativa somente para leitura, ferramentas REST legadasCodificado de forma rígida como somente leituraPerfil de usuário do WordPress

Todos os três métodos geram um registro de token que o servidor MCP valida a cada solicitação. O servidor verifica os escopos e as capacidades do WordPress antes de despachar qualquer chamada de ferramenta. Consulte o Referência sobre medidas de segurança para agentes para o modelo de fiscalização.

Pré-requisitos

  • MemberPress AI Foundation instalado e ativo;
  • Uma conta do WordPress com uma função autorizada a se conectar. O administrador sempre tem permissão; o Funções de acesso do MCP A configuração na guia “Configurações do MCP” determina quais outras funções podem conectar clientes de IA, e as substituições específicas por usuário podem ser gerenciadas com o plug-in “Members”;
  • HTTPS em sites de produção. O OAuth 2.1 exige o uso de HTTPS;
  • O endpoint do servidor MCP: https://yourdomain.com/wp-json/mp-mcp/v1/mcp.

Importante: O Vencimento do token A configuração na guia “Configurações do MCP” controla por quanto tempo os tokens permanecem válidos antes de ser necessária uma nova autenticação. Trata-se de um menu suspenso com quatro opções: Nunca (padrão), 30 dias, 90 diase 1 ano. Sites com políticas de segurança rigorosas devem definir um prazo de validade.

OAuth 2.1 com PKCE

O OAuth 2.1 com PKCE (S256) é o principal método de conexão. O assistente de configuração e a interface de conexão do cliente gerenciam todo o fluxo. Não é necessário nenhum segredo do cliente.

O Fluxo

  1. O administrador copia a URL do servidor MCP na etapa “Conectar” do assistente;
  2. O cliente registra o servidor (por exemplo, o Claude Desktop’s Adicionar conector personalizado (caixa de diálogo). Os campos “ID do cliente OAuth” e “Segredo do cliente” permanecem em branco — o servidor suporta o registro dinâmico de clientes (RFC 7591);
  3. O cliente inicia a conexão. Uma janela do navegador abre o Autorizar o aplicativo tela no site do WordPress;
  4. A tela exibe o nome do aplicativo, o nível de acesso e o destino do redirecionamento. O administrador clica em Aprovar;
  5. O navegador exibe um Conectado confirmação. O cliente recebe seu token e carrega a lista de ferramentas.

A tela de aprovação exibe o acesso como um rótulo simples, e não como strings de escopo técnico: “Acesso somente para leitura” para uma concessão de acesso somente leitura, “Acesso total (leitura e gravação)” quando a conexão transmite operações de gravação — vários escopos de gravação são agregados em um único rótulo de acesso total. A Negar O botão cancela o fluxo.

Pontos de conexão do OAuth

O servidor registra esses pontos de extremidade do OAuth em mp-mcp/v1:

Ponto finalObjetivo
/autorizarSolicitação de código de autorização (no navegador)
/tokenTroca o código de autorização e o verificador PKCE por um token Bearer
/revogarRevogação de token
Descoberta do OAuthDivulga os métodos suportados; code_challenge_methods_supported: ["S256"]
Registro dinâmico de clientesRegistro RFC 7591 para clientes sem credenciais pré-compartilhadas

A aplicação das regras do PKCE é rigorosa. O servidor valida code_challenge_method === "S256" e rejeita qualquer outro valor. A troca de tokens valida o verificador_de_código em relação ao desafio armazenado.

Observação: O servidor verifica novamente se o escopo do código de autorização está dentro do limite máximo de acesso no momento da emissão do token. Restringir o limite máximo entre /autorizar e /token restringe o token emitido.

Limite de cadastro

O /registrar O endpoint aceita 60 registros por hora por endereço IP. Os clientes de IA costumam registrar um novo cliente OAuth a cada tentativa de conexão, e endereços IP de origem compartilhados podem realizar registros com frequência. A 429 a resposta traz um Retry-After: 3600 cabeçalho.

Lista de endereços permitidos para redirecionamento

O registro dinâmico de clientes aplica uma lista de permissões de URIs de redirecionamento selecionada especificamente para clientes de IA conhecidos (por exemplo, Claude.ai e Claude Desktop). Uma solicitação de registro que apresente uma URI de redirecionamento que não conste na lista de permissões é rejeitada com uri_de_redirecionamento_inválido (“Não foram fornecidos URIs de redirecionamento válidos.”). Uma ferramenta de terceiros que não possa apresentar um callback incluído na lista de permissões — como o Postman, por exemplo — não pode, portanto, concluir o fluxo OAuth e deve usar um token Bearer em seu lugar.

Tokens ao portador

Os tokens de portador são adequados para clientes que não conseguem concluir um fluxo de aprovação no navegador: ferramentas de linha de comando, ambientes de integração contínua (CI) e ferramentas de teste de API, como o Postman.

Geração de um token

  1. Aberto MemberPress > Configurações de IA > Assistente de configuração do MCP;
  2. Passe para o Conectar passo;
  3. Expandir Precisa de um token de portador? (Configuração manual) (exibido com a observação “Se o OAuth não estiver funcionando com seu cliente…”);
  4. Digite o nome de um cliente (o campo é preenchido automaticamente com “Assistente de IA”). O nome identifica a conexão na guia “Clientes conectados” do MCP;
  5. Clique em Gerar token Bearer e copie o token.

O token exibe uma vez. O painel avisa que o token não será exibido novamente — o servidor armazena apenas um hash, e o texto em claro é retornado exatamente uma vez. Copie-o antes de sair do painel.

O painel também oferece um bloco de configuração pronto para uso para mcp-remoteClientes que utilizam:

{
  "mcpServers": {
    "memberpress": {
 "command": "npx",
      "args": ["-y", "mcp-remote", "", "--header", "Authorization: Bearer "]
    }
  }
}

Em um site hospedado em http://, o painel insere --allow-http no args matriz. O assistente do Claude Code (CLI) As instruções de configuração mostram o comando de registro, reproduzido a seguir.

Como usar o token

Envie o token no Autorização cabeçalho em cada solicitação:

# Chamar o servidor MCP com um token Bearer
curl -X POST https://yourdomain.com/wp-json/mp-mcp/v1/mcp \
  -H "Content-Type: application/json" \
  -H "Authorization: Bearer SEU_TOKEN" \
  -d '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'

Substituir SEU_TOKEN com o token gerado e yourdomain.com com o domínio do site.

O Claude Code registra o servidor com um token Bearer em um único comando:

# Registrar MemberPress no Claude Code (CLI)
claude mcp add --transport http --scope user \
  --header="Authorization: Bearer SEU_TOKEN" \
  memberpress "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"

Aviso: Um token ao portador concede todos os seus direitos a qualquer pessoa que o possua. Armazene os tokens com segurança e revogue qualquer token que possa ter vazado na guia “Clientes conectados” do MCP.

Senhas de aplicativos

As senhas de aplicativo do WordPress oferecem uma alternativa somente para leitura quando o OAuth não está disponível. O AI Foundation limita todas as conexões por senha de aplicativo ao escopo de leitura, independentemente das permissões do usuário. As senhas de aplicativo do WordPress não possuem vocabulário de escopo específico por senha; portanto, essa limitação impede que uma senha desatualizada, criada para outra integração, conceda acesso de gravação ao MCP.

Conectando

  1. Aberto Usuários > Perfil no painel de administração do WordPress;
  2. Role para Senhas de aplicativos e criar uma senha com o nome do cliente;
  3. Copie a senha gerada. O WordPress a exibe uma única vez;
  4. Configure o cliente com autenticação HTTP básica: o nome de usuário do WordPress e a senha do aplicativo.

O servidor espera uma autenticação HTTP Basic padrão: um Autorização: Básica cabeçalho que codifica o nome de usuário do WordPress e a senha de aplicativo, conforme a convenção do WordPress.

A conexão aparece na guia “Clientes conectados” do MCP como Senha do aplicativo: [nome de usuário] depois do primeira solicitação autenticada — a simples criação da senha do aplicativo não gera nenhuma linha. Depois disso, a linha Última utilização As atualizações do carimbo de data e hora ocorrem, no máximo, a cada hora.

Aviso: A revogação de uma conexão com senha de aplicativo na guia “Clientes conectados” do MCP exclui todos A senha de aplicativo do WordPress pertence ao usuário, e não apenas à conexão MCP. Outras integrações REST que utilizam as senhas de aplicativo desse usuário deixam de funcionar. A caixa de diálogo de revogação informa isso antes de prosseguir. Para remover uma única senha de aplicativo, use Usuários > Perfil > Senhas de aplicativos Em vez disso.

Configuração por cliente

A etapa “Conectar” do assistente fornece instruções prontas para cinco clientes, além da opção alternativa do token Bearer. Os blocos abaixo reproduzem a configuração canônica para cada um deles, utilizando um domínio provisório no lugar da URL do site ativo.

Área de Trabalho do Claude

O Claude Desktop se conecta por meio da interface Connectors. Não é necessário editar nenhum arquivo de configuração:

  1. Abra o Claude Desktop e acesse Personalizar > Conectores;
  2. Clique no botão + botão e selecione Adicionar conector personalizado;
  3. Digite um nome (por exemplo, “MemberPress”) e cole a URL do servidor MCP;
  4. Deixe os campos opcionais “ID do cliente OAuth” e “Segredo do cliente” em branco (eles ficam ocultos sob Configurações avançadas);
  5. Clique em Adicionar, então Conectar, e confirme no navegador.

O guia completo para o usuário final, com capturas de tela, está disponível em Configurando o Claude Desktop com o MemberPress.

Cursor

  1. Aberto Configurações do cursor > MCP;
  2. Clique em Adicionar novo servidor MCP;
  3. Defina o tipo como URL e cole a URL do servidor MCP;
  4. Conclua a aprovação do OAuth na janela do navegador que se abrir.

VS Code (GitHub Copilot)

Adicione o servidor a .vscode/mcp.json:

{
  "servidores": {
    "memberpress": {
 "tipo": "http",
 "url": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
    }
  }
}

Windsurf

Adicione o servidor a ~/.codeium/windsurf/mcp_config.json:

{
  "mcpServers": {
    "memberpress": {
 "serverUrl": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
    }
  }
}

Claude Code (CLI)

O Claude Code requer um token Bearer. Gere um no painel “Bearer Token” do assistente e, em seguida, execute o comando de registro mostrado na seção “Bearer Tokens” acima.

Gerenciamento de conexões

O Clientes conectados ao MCP A guia lista todas as conexões, incluindo as revogadas (o campo “Status” mostra Ativo ou Revogado). Suas colunas são Nome do cliente, Proprietário, Nível de acesso, Conectado, Última utilização, Statuse Ações. Um chip de autenticação registra como cada conexão foi estabelecida — OAUTH para fluxos de conectores, WIZARD para tokens Bearer gerados pelo assistente, SENHA DO APLICATIVO para sessões com senha de aplicativo. As linhas do OAuth são identificadas pelo identificador de cliente gerado (mcp_…); as linhas do tipo “Bearer” do Wizard contêm o nome do cliente inserido no momento da geração; portanto, dê ao token um nome que seja fácil de reconhecer.

O Nível de acesso A coluna exibe um ícone por escopo concedido, na terminologia do assistente (Leitura, Edição de Conteúdo, Gerenciamento de Membros, Faturamento, Importações, Webhooks, Cursos). Uma conexão com acesso total exibe dois ícones — Ler e Acesso total — porque o token armazena o escopo de leitura juntamente com o metaescopo completo. O Revogar A ação acessa diretamente o modelo: para alterar os escopos de uma conexão, revogue-a e emita-a novamente.

A revogação de uma conexão entra em vigor no próxima solicitação: o servidor valida o token uma vez por solicitação; portanto, uma chamada que já tenha passado por essa verificação é executada até o fim, e a revogação passa a ser aplicada na solicitação seguinte. As revogações do OAuth e do Bearer afetam apenas o token selecionado. As revogações da senha do aplicativo acarretam o comportamento de exclusão mais abrangente descrito acima.

A desconexão dentro de um cliente não encerra a conexão aqui. A linha permanece Ativo até que seja revogado nesta guia — a opção “Desconectar” local do Claude Desktop, por exemplo, não notifica o site. Um ponto de extremidade de revogação padrão (/wp-json/mp-mcp/v1/revoke, RFC 7009, anunciado nos metadados de descoberta do OAuth) existe, mas só é acionado quando um cliente o chama de forma proativa.

O limite de acesso (“Nível máximo de acesso para novas conexões” na guia Configurações do MCP) restringe os escopos concedidos a qualquer nova conexão. Esse limite se aplica apenas no momento da emissão — as conexões existentes mantêm os escopos que lhes foram concedidos. Consulte o Referência sobre medidas de segurança para agentes para as vias de reforço do teto.

Solução de problemas de conexão

  • A janela de aprovação do navegador nunca abre: confirme se o site está acessível ao público e utiliza HTTPS. A etapa “Conectar” do assistente exibe um banner de acessibilidade;
  • 401 Acesso não autorizado em todas as chamadas: o token está faltando, está inválido, expirou ou foi revogado. Um token expirado retorna o valor distinto token_expired código; outras falhas retornam auth_required. A rota do MCP 401 as respostas contêm um WWW-Authenticate cabeçalho (Portador realm="mcp" além de um metadados_do_recurso URL). Gere um novo token ou reconecte-se;
  • etapa=erro_inicial no fluxo de conectores do Claude Desktop: O registro via OAuth está limitado a 60 tentativas por hora por endereço IP. Uma sequência de tentativas de reconexão (ou vários clientes conectados a um mesmo endereço IP) pode atingir esse limite. Aguarde até que o intervalo seja reiniciado — a resposta contém Retry-After: 3600 — e tente novamente;
  • Ferramentas de gravação rejeitadas em uma conexão ativa: O escopo da conexão ou a permissão do WordPress do proprietário do token não permite o uso da ferramenta. Consulte Erros do MCP e resolução de problemas.
Este artigo foi útil?

Artigos relacionados

garota do computador

Obtenha o MemberPress hoje mesmo!

Comece a ser pago pelo conteúdo que você cria.