跳到主要内容

限流与配额

当前生效的限制​

OAuth 公开端点按来源 IP 固定窗口限流(防资源耗尽与批量撞库)。下表为代码默认值,部署配置可覆盖:

端点限制超限响应
POST /oauth/register20 次 / 小时 / IPHTTP 429 + {"error":"invalid_request","error_description":"rate limit exceeded, retry later"}
POST /oauth/token60 次 / 分钟 / IP同上

同一出口 IP 下的多个客户端会共同消耗窗口额度,不能保证正常使用一定不触发限流。客户端应复用已有注册信息,避免每次请求都注册或换取令牌。 收到 429 请退避后重试,不要紧密轮询。

令牌有效期(相关约定)​

凭证有效期
授权码默认 5 分钟,可配置,一次性
访问令牌默认 7200 秒(2 小时),可配置;由兼容客户端使用刷新令牌续期
刷新令牌默认 90 天,可配置;每次成功刷新即轮换并重新起算
AppKey无固定到期时间,但受吊销、当前身份和租户状态约束

客户端需保存轮换后的新刷新令牌;续期不是服务端定时任务,也不保证一定成功。首次换 token 和每次 refresh 都核验当前身份及 MCP 权益,失去资格或权益失效后不能靠刷新继续使用。

令牌有效期与订阅有效期不是一回事:MCP 收费通过结果的缓存窗口不延长已购权益,也不为管理员降权、员工禁用或租户禁用提供宽限。具体规则见认证与授权。

业务调用额度与 MCP 订阅​

MCP 订阅准入已实现,须有主套餐明确包含的 MCP 权益或有效加购;单独加购按年购买 / 续购时长,不是购买调用次数。不能把“业务调用额度尚未启用”理解为 MCP 免费或无需订阅。

业务调用级的限流与配额(按凭证 / 按租户,接入套餐额度与计量计费)尚未启用; 上线前会在本页公布阈值、响应头余量字段与账单口径,并保留公告期。