Skip to main content

MCP

O OutDo publica um servidor MCP (Model Context Protocol) com transporte Streamable HTTP, um endpoint por ambiente:

https://ai.out-do.app/mcp
https://ai.dev.out-do.app/mcp

A lista de ferramentas, com os argumentos de cada uma, é gerada do código e vive em Ferramentas MCP.

As quatro ferramentas de automações (list_workflows_v2, get_workflow_v2, validate_workflow_v2, create_workflow_v2) têm contexto próprio em Automações (WorkflowV2), incluindo os dois passos que só existem na API REST.

Autenticar

Há duas formas de credencial, e a superfície de ferramentas não é a mesma nas duas: o tools/list da ligação é que manda, e a página Ferramentas MCP diz, por ferramenta, quais a alcançam.

Chave de API, sozinha

É a forma que interessa a um agente externo: a mesma chave outdo_sk_ da API REST, no Authorization, sem mais nada.

Authorization: Bearer outdo_sk_...

A sessão de chave tem as ferramentas de leitura, as escritas de linhas (create_rows, update_row, delete_row) e as dezoito de estrutura: apply_template, create_column, create_feature, create_module, create_rail, create_view, create_workflow_v2, get_template, get_template_job, get_workflow_v2, list_modules, list_rails, list_templates, list_views, list_workflows_v2, suggest_template_mappings, update_view e validate_workflow_v2. Não tem generate_report: essa registra consumo por utilizador (uma chave não é uma pessoa) e chama rotas de configuração de IA que uma chave pode não alcançar.

A chave não é resolvida no servidor MCP: segue para o outdo_api_data, que é o único sítio a resolver identidade e scopes. Quem governa o que a sessão pode fazer são os scopes da chave (read, write, structure), exatamente como na API REST, e uma escrita de estrutura sem o scope structure é recusada lá.

Chave de serviço mais JWT de utilizador

É a forma com a identidade de um utilizador concreto: a chave de serviço é um segredo do lado do servidor e o JWT diz por quem a ligação trabalha.

Authorization: Bearer <JWT de utilizador do Supabase>
X-OutDo-Service-Key: <chave de serviço>

A sessão de utilizador tem as ferramentas de leitura e o generate_report. As escritas de linhas só aparecem se o deploy tiver MCP_ALLOW_WRITES ligado, e as ferramentas de estrutura nunca aparecem: um JWT não traz scopes com que as limitar, pelo que a estrutura constrói-se com uma chave de API (aqui ou pela API REST). Todos os acessos ficam limitados às RLS do utilizador.

O que um agente deve ler primeiro

  1. Como ler a referência: envelopes, formas das referências e a gramática dos símbolos.
  2. /llms.txt: índice de tudo, com URLs absolutos.
  3. A ferramenta get_definitions, que devolve as mesmas declarações que geram estas páginas, em JSON.