# Autenticación y permisos

> OAuth 2.1 con PKCE, permisos (scopes) por grupo de acciones y revocación de acceso del servidor MCP de Sidemex.

El servidor MCP de Sidemex es un *resource server* OAuth. El inicio de sesión lo maneja el mismo sistema de cuentas del panel de sidemex.net.

## Flujo

1. El cliente MCP descubre la configuración en `https://mcp.sidemex.net/.well-known/oauth-protected-resource/mcp`.
2. Abre el inicio de sesión de Sidemex con **PKCE (S256)**.
3. Eliges los permisos.
4. El cliente recibe un token de acceso de corta duración, válido solo para el servidor MCP de Sidemex.

## Permisos

| Scope | Permite |
|---|---|
| `domains:read` | Ver tus dominios, cotizar, crear links de pago, consultar órdenes |
| `dns:write` | Crear, modificar y eliminar registros DNS de tus dominios |
| `email:write` | Ver, crear y eliminar buzones; generar links para cambiar contraseña |
| `balance:read` | Consultar saldo e historial |

Un asistente solo puede hacer lo que los permisos aprobados permiten, y solo sobre dominios de tu cuenta.

## Revocar acceso

Desde tu panel en sidemex.net puedes ver qué aplicaciones tienen acceso y revocarlo en cualquier momento. Cada acción que un asistente ejecuta queda en tu historial de actividad.

---
https://docs.sidemex.app/conceptos/autenticacion/
