Einführung / Konfiguration des FirstSpirit-Servers / Konfigurationsdateien (FirstSpirit-Server) / Konfiguration der OAuth-2.0-Resource-Metadaten (oauth-protected-resource.json)
Konfiguration der OAuth-2.0 Resource-Metadata (oauth-protected-resource.json)
Der FirstSpirit-Server kann Metadaten gemäß dem Standard OAuth 2.0 Protected Resource Metadata (RFC 9728) bereitstellen. Über diese Metadaten können OAuth-Clients FirstSpirit als Resource-Server ansprechen und die zuständigen Authorization-Server ermitteln.
Speicherort und Auslieferung
Die Datei wird im Konfigurationsverzeichnis conf des FirstSpirit-Servers erwartet:
<FSROOT>/conf/oauth-protected-resource.json
Ist die Datei vorhanden, wird sie ohne Authentifizierung unter der folgenden URL ausgeliefert:
<FSURL>/.well-known/oauth-protected-resource
Der FirstSpirit-Server liefert den Inhalt der Datei unverändert aus. Es findet keine Verarbeitung, Ergänzung oder Validierung des Inhalts statt; Aufbau und Gültigkeit der Metadaten liegen in der Verantwortung des Administrators (Vorgaben siehe RFC 9728).
Das Anlegen, Ändern und Löschen der Datei ist sofort wirksam – ein Neustart des FirstSpirit-Servers ist nicht erforderlich. Der Server prüft bei jedem Aufruf den Änderungszeitpunkt der Datei. Ist die Datei nicht vorhanden, wird unter der genannten URL kein Inhalt ausgeliefert.
Aufbau der Datei
Die Datei enthält ein JSON-Objekt mit den in RFC 9728 definierten Feldern.
Beispiel:
{
"resource": "https://mcp.example.com",
"authorization_servers": [
"https://auth.example.com"
],
"scopes_supported": [
"mcp:read",
"mcp:write"
],
"bearer_methods_supported": [
"header"
],
"resource_name": "FirstSpirit REST MCP Server",
"resource_documentation": "https://docs.example.com/mcp",
"jwks_uri": "https://mcp.example.com/.well-known/jwks.json"
}Die einzelnen Felder werden ausschließlich über diese Datei konfiguriert. Eine vollständige Beschreibung der zulässigen Felder und ihrer Bedeutung findet sich in RFC 9728.

