Vault とクレデンシャルの共通構造。
Vault オブジェクト
create、get、list、archive エンドポイントで返却されます。
| フィールド | 型 | 説明 |
|---|---|---|
id | string | vault_ プレフィックス付きの Vault ID |
type | string | 固定値 "vault" |
display_name | string | Vault の表示名、最大 255 文字 |
metadata | object | メタデータオブジェクト |
credentials | Vault クレデンシャルの配列 | Vault 作成のレスポンスでのみ返却され、常に空配列。認証情報は独立した credential エンドポイントで管理します |
archived_at | string | null | アーカイブ時刻。アクティブな場合は null |
created_at | string | 作成時刻 |
updated_at | string | 最終更新時刻 |
Vault クレデンシャル
create credential、list credentials、archive credential の各エンドポイントで返却されます。
| フィールド | 型 | 説明 |
|---|---|---|
id | string | vcred_ プレフィックス付きのクレデンシャル ID |
type | string | 固定値 "vault_credential" |
vault_id | string | 所有する Vault の ID |
auth | Credential auth オブジェクト | サニタイズされた認証詳細。シークレットは決して返されない |
display_name | null | 現在は常に null |
metadata | object | 認証情報に保存されるカスタムメタデータオブジェクト。デフォルトは {} |
archived_at | string | null | アーカイブ時刻。アクティブな場合は null |
created_at | string | 作成時刻 |
updated_at | string | 最終更新時刻 |
token、access_token、refresh_token、client_secret を含むクレデンシャルのシークレットは、作成リクエストで受け付けられますが、レスポンスには決して含まれません。
クレデンシャル作成リクエスト
| フィールド | 型 | 必須 | 説明 |
|---|---|---|---|
auth | object | はい | クレデンシャルの認証詳細 |
display_name | string | いいえ | 互換性のために受け付けられる。現在は null として返され、保持されない |
metadata | object | いいえ | 認証情報に保存されるカスタムメタデータ。デフォルトは {} |
Credential auth オブジェクト
static_bearer
| フィールド | 型 | 必須 | 説明 |
|---|---|---|---|
type | string | はい | static_bearer |
mcp_server_url | string | はい | MCP サーバー URL、最大 2048 文字 |
token | string | はい | Vault に安全に保存される Bearer トークン。決して返されない |
token は省略されます。
mcp_oauth
OAuth トークンをすでに保持している場合は、認証情報の作成でこのオブジェクトを使用します。ブラウザ認可フローでトークンを取得する場合は、MCP OAuth の開始を使用してください。callback が成功すると、CAS がこの Credential を作成します。
| フィールド | 型 | 必須 | 説明 |
|---|---|---|---|
type | string | はい | mcp_oauth |
mcp_server_url | string | はい | MCP サーバー URL、最大 2048 文字 |
access_token | string | はい | OAuth アクセストークン。決して返されない |
expires_at | string | いいえ | RFC 3339 形式のアクセストークン有効期限 |
refresh | MCP OAuth refresh オブジェクト | いいえ | Refresh 設定。refresh_token および client_secret を含まずに返される |
access_token が省略されます。refresh が存在する場合は、refresh_token と token_endpoint_auth.client_secret も省略されます。
environment_variable
| フィールド | 型 | 必須 | 説明 |
|---|---|---|---|
type | string | はい | environment_variable |
secret_name | string | はい | 環境変数名。[A-Za-z_][A-Za-z0-9_]* に一致する必要がある |
secret_value | string | はい | シークレットの値。決して返されない |
MCP OAuth refresh オブジェクト
| フィールド | 型 | 必須 | 説明 |
|---|---|---|---|
client_id | string | はい | OAuth client ID |
refresh_token | string | はい | OAuth refresh token。決して返されない |
token_endpoint | string | はい | OAuth token endpoint URL |
token_endpoint_auth | object | はい | Token endpoint で使用する認証情報。下表を参照 |
resource | string | いいえ | Refresh 時に送信する OAuth protected-resource identifier |
scope | string | いいえ | Refresh 時に送信するスペース区切りの OAuth scopes |
Token endpoint auth オブジェクト
| フィールド | 型 | 必須 | 説明 |
|---|---|---|---|
type | string | はい | none、client_secret_basic、または client_secret_post |
client_secret | string | client_secret_basic または client_secret_post の場合は必須 | OAuth client secret。決して返されない |
mcp_oauth Credential を更新します。プロバイダーが refresh token をローテーションした場合、CAS は置き換え後の token をアトミックに保存します。
Start OAuth リクエスト
POST /api/v1/cloud/oauth/start で使用します。フロー全体については MCP OAuth の開始を参照してください。
| フィールド | 型 | 必須 | 説明 |
|---|---|---|---|
vault_id | string | はい | 生成される Credential を所有する Vault |
mcp_server_url | string | はい | discovery と Credential の照合に使用する MCP URL |
client_id | string | いいえ | 事前登録済みの OAuth client ID |
client_secret | string | いいえ | 指定した client ID の secret |
Start OAuth レスポンス
| フィールド | 型 | 説明 |
|---|---|---|
authorization_url | string | ブラウザで開くプロバイダー認可 URL |
state | string | 不透明で短期間有効な OAuth state |
callback_origin | string | ブラウザ callback message の送信元として想定される origin |

