# OAuth 2.1 + MCP Authorization

> 当前 MCP 规范（版本 2026-07-28）将 MCP Server 视为 OAuth 2.1 资源服务器，强制使用 PKCE(S256) 与 RFC 8707 resource 参数，2026 版新增 RFC 9207 issuer 校验并转向 Client ID Metadata Documents；需注意 OAuth 2.1 目前仍是 IETF Internet-Draft，而 RFC 9728（OAuth 2.0 Protected Resource Metadata，路径 /.well-known/oauth-protected-resource）已是正式 Standards Track RFC。

MCP Server 被要求实现的开放授权技术栈。

- **分类:** 身份与权限管理
- **许可证:** Open standard (IETF / MCP specification)
- **语言:** N/A (specification)
- **可自托管:** 否
- **核验日期:** 2026-10-04

> 注意: OAuth 2.1 尚未成为 RFC，目前仍是被 MCP 规范引用的 Internet-Draft。

来源: https://agent.c8.fit/zh/tools/oauth21-mcp-authorization/
