授权服务器要 RFC 8707 时,给 MCP 设 oauth_resource
只对 streamable HTTP 生效。会在 mcp login 的授权 URL 上附加 resource。stdio 写了没用。和 mcp_oauth_callback_url 不是同一件事。
有的 IdP 登录 MCP 时要求授权请求带 resource。在 HTTP 服务器上写:
[mcp_servers.docs]
url = "https://mcp.example.com/mcp"
oauth_resource = "https://docs.example.com/"
codex mcp add 也可以带一次:
codex mcp add docs --url https://mcp.example.com/mcp --oauth-resource https://docs.example.com/
codex mcp login docs
这只影响 OAuth 授权 URL 上的 RFC 8707 参数,不改回调监听口,也不改 mcp_oauth_callback_url。官方校验只接受 streamable HTTP;stdio 表里抄这个键不会往授权请求里塞 resource。
scopes 仍是另一份列表,不是 oauth_resource。加载顺序是 --scopes、config、广告的 scopes_supported。改 oauth_resource 或 scopes 之后都要重新 codex mcp login。