连接OpenFGA和Auth0 FGA到AI代理通过模型上下文协议。
无需服务器即可设计模型并生成代码:
{
"mcpServers": {
"OpenFGA": {
"command": "docker",
"args": [
"run",
"--rm",
"-i",
"--pull=always",
"evansims/openfga-mcp:latest"
]
}
}
}
连接到OpenFGA以实现完整的管理功能:
{
"mcpServers": {
"OpenFGA": {
"command": "docker",
"args": [
"run",
"--rm",
"-i",
"--pull=always",
"-e",
"OPENFGA_MCP_API_URL=http://host.docker.internal:8080",
"evansims/openfga-mcp:latest"
]
}
}
}
安全提示: 写操作默认禁用。设置
OPENFGA_MCP_API_WRITEABLE=true启用。Docker网络: 当在本地机器上运行OpenFGA时,使用
host.docker.internal作为OPENFGA_MCP_API_URL;对于Docker网络使用容器名称,或对于远程实例使用完整URL。
支持Claude Desktop,Claude Code,Cursor,Windsurf,Zed和其他MCP客户端。
| 变量 | 默认值 | 描述 |
|---|---|---|
OPENFGA_MCP_TRANSPORT | stdio | 支持stdio或http(可流式HTTP) |
OPENFGA_MCP_TRANSPORT_HOST | 127.0.0.1 | 监听连接的IP地址。仅在使用http传输时适用。 |
OPENFGA_MCP_TRANSPORT_PORT | 9090 | 监听连接的端口。仅在使用http传输时适用。 |
OPENFGA_MCP_TRANSPORT_SSE | true | 启用响应的Server-Sent Events(SSE)流。 |
OPENFGA_MCP_TRANSPORT_STATELESS | false | 启用无状态模式,适用于无会话的客户端。 |
| 变量 | 默认值 | 描述 |
|---|---|---|
OPENFGA_MCP_API_URL | OpenFGA服务器URL | |
OPENFGA_MCP_API_WRITEABLE | false | 启用写操作 |
OPENFGA_MCP_API_STORE | 默认请求特定存储ID | |
OPENFGA_MCP_API_MODEL | 默认请求特定模型ID | |
OPENFGA_MCP_API_RESTRICT | false | 限制请求至配置的默认存储/模型 |
| 认证方式 | 变量 | 默认值 | 描述 |
|---|---|---|---|
| 预共享密钥 | OPENFGA_MCP_API_TOKEN | API令牌 | |
| 客户端凭证 | OPENFGA_MCP_API_CLIENT_ID | 客户端ID | |
OPENFGA_MCP_API_CLIENT_SECRET | 客户端密钥 | ||
OPENFGA_MCP_API_ISSUER | 令牌发行人 | ||
OPENFGA_MCP_API_AUDIENCE | API受众 |
参见docker-compose.example.yml获取完整示例。
全面的文档以生成准确的代码:
设计与规划
实施
故障排除
openfga://stores - 列出存储openfga://store/{id}/model/{modelId} - 模型详情openfga://docs/{sdk}/class/{className} - SDK文档openfga://docs/search/{query} - 搜索文档当连接时,自动补全存储ID、模型ID、关系、用户和对象。