Статичні API ключі агента (desktop)
Формат ключа
Authorization у кожному запиті на /v1/mcp/memory, включно з handshake-методами (initialize, tools/list).
Генерація ключа
- Відкрийте Setup у застосунку PAM
- Оберіть Desktop app or script
- Підключіть джерела пам’яті та дочекайтесь readiness
- Натисніть Generate key і одразу скопіюйте повний секрет
Один активний ключ на акаунт
На акаунт може бути лише один активний ключ. Під час ротації:- Видається новий
pam_mkey_<key> - Попередній ключ негайно відкликається
- Потрібно оновити конфігурацію MCP-клієнта
Ротація або відкликання
І дії в dashboard, і REST endpoints потребують PAM access JWT, а не
pam_mkey.
Браузерний OAuth (Claude web і ChatGPT)
Браузерні конектори не використовуютьpam_mkey. Вони автентифікуються OAuth access token після підтвердження memory:read на екрані згоди PAM. Access token короткоживучий (близько 1 години); сумісні клієнти автоматично оновлюють його через rotating refresh token (близько 30 днів) з grant_type=refresh_token на POST /v1/oauth/token.
- Додайте MCP server URL у налаштуваннях браузерного LLM-конектора (скопіюйте з Setup)
- Пройдіть OAuth-вхід (PAM відкриється в браузері, якщо потрібно)
- Натисніть Allow на екрані згоди — наприклад, «chatgpt.com зможе читати вашу PAM memory»
- Вас перенаправить назад у браузерний LLM
GET /.well-known/oauth-protected-resourceGET /.well-known/oauth-authorization-serverPOST /v1/oauth/register(DCR)
Статус MCP verified
Підключення позначається як MCP verified лише після першого успішного викликуretrieve_memory (isError: false).
Заблоковані виклики — quota exceeded, entitlement required, invalid arguments, memory not ready — не підтверджують підключення.
Практики безпеки
- Зберігайте
pam_mkeyу змінних середовища або secret manager - Оновлюйте ключі, коли співробітник залишає команду або ключ міг бути поширений
- OAuth-токени непрозорі, обмежені scope
memory:read, з одноразовою ротацією refresh token (повторне використання відкликає все підключення) - Відкликайте браузерне підключення в Access → Connected apps
- Cancel на екрані згоди PAM повертає на сайт запитувача без доступу
Секрет статичного ключа показується один раз під час видачі або ротації. Браузерним конекторам не потрібен попередньо виданий OAuth client ID.