Autorizar y revocar
La pantalla de autorización, lo que dice antes de que des acceso, la lista de conexiones activas y cómo se le corta el acceso a un cliente.
Conectar un agente es un acto explícito, hecho en el navegador, por ti. El cliente pide; tú autorizas o rechazas. No hay claves que copiar ni secretos que guardar — y por eso la decisión es una sola y ocurre en una pantalla.
Cómo se autoriza
- Configura tu cliente de IA con la Dirección del MCP que copiaste en la página anterior.
- Manda al cliente conectarse. Él abre el navegador en la plataforma.
- Si no tienes sesión iniciada, entra primero — la autorización continúa justo después, en el mismo sitio donde iba.
- Aparece la pantalla Autorización de acceso.

La pantalla dice tres cosas, por este orden, y cada una existe por un motivo.
Quién pide
El título trae el nombre que el cliente registró — «Agente de IA pide acceso a tu cuenta Keplin» — y, debajo, el aviso: «Es una aplicación externa. Autoriza solo si fuiste tú quien inició esta conexión.»
Atención
El nombre lo escribe el propio cliente. Un nombre bonito no prueba nada. La pregunta que hacerse es siempre la misma: ¿fui yo quien inició esta conexión, ahora? Si esta pantalla aparece sin que hayas hecho nada, pulsa Rechazar.
Quién autoriza
El panel Cuenta que autoriza muestra el nombre, el correo y el perfil de la sesión en la que estás — Administrador o Programador.

Está ahí porque autorizar con la sesión equivocada es el engaño clásico: alguien que entró con la cuenta de administrador para una tarea, se olvidó, y le da a un agente acceso a la plataforma entera en vez de a una app. Lee esta caja antes de pulsar el botón.
Qué da el acceso
La sección Lo que esta aplicación pasa a poder hacer explica el alcance: «Gestionar las apps a las que tu cuenta tiene acceso, con los mismos permisos que tienes en el navegador.» — y, justo debajo, la lista de las apps por nombre.

Tres casos posibles:
| Qué aparece | Qué significa |
|---|---|
| La lista de las apps, una a una | El acceso es exactamente a esas. |
| «Todas las apps de la plataforma (eres administrador)» | El acceso es a todo, incluido lo que se cree en el futuro. |
| «Ninguna app — tu cuenta aún no tiene apps asignadas» | El agente se conecta y no ve nada. Falta asignar apps a tu cuenta. |
- Haz clic en Autorizar para dar acceso, o Rechazar para no darlo. Ambos devuelven el control al cliente; solo uno de ellos le da la llave.
Cuando la pantalla rechaza antes de preguntar
Dos situaciones en las que la plataforma ni llega a mostrar la petición:
| Título | Qué pasa |
|---|---|
| «Petición de autorización inválida» + «La aplicación que hizo esta petición no está registrada en esta plataforma.» | El cliente no se registró antes de pedir. Vuelve a configurarlo e inténtalo de nuevo. |
| «Petición de autorización inválida» + «La dirección de retorno no corresponde a lo que la aplicación registró. Por seguridad, la petición para aquí.» | La dirección de retorno no coincide con lo que el cliente registró. |
La segunda es la más importante: la plataforma nunca redirige una petición a una dirección que no haya sido registrada. Es lo que impide que una petición falsificada entregue el acceso a otra persona.
Ver las conexiones activas
Abre Conexiones MCP en la barra lateral. El panel Conexiones activas — «Revocar corta la renovación del acceso; un acceso ya emitido expira como máximo una hora después.» — lista lo que autorizaste.
| Columna | Qué muestra |
|---|---|
| Aplicación | El nombre que el cliente registró. |
| Autorizada en | Cuándo diste el acceso. |
| Último uso | La última vez que el cliente usó la conexión, o Nunca. |
Mientras no autorices nada, el panel dice «Sin conexiones» y explica: «Aún no autorizaste a ninguna aplicación a usar tu cuenta. Las autorizaciones aparecen aquí en cuanto las concedas.»

Consejo
La columna Último uso es tu inventario. Una conexión que no se usa desde hace meses es una puerta abierta sin nadie al otro lado — revócala. Volver a autorizar es un clic.
Revocar una conexión
- En Conexiones MCP, en la fila del cliente, haz clic en Revocar.
- Confirma en «¿Revocar el acceso de Agente de IA?» — «La aplicación deja de poder renovar el acceso. Para volver a entrar tendrá que pedir autorización otra vez.»
- La confirmación dice «Acceso de Agente de IA revocado.» y la fila sale de la lista.
Lo que ocurre a continuación, con precisión:
| Inmediato | El cliente deja de poder renovar el acceso. |
| Hasta una hora después | Un acceso ya emitido sigue funcionando hasta expirar — como máximo una hora. |
| Para volver | El cliente tiene que pedir autorización otra vez, y tú tienes que darla otra vez en esta pantalla. |
Atención
Revocar no deshace lo que el agente ya hizo. Sus cambios están en las apps, en el historial y en la auditoría, como los de cualquier otra persona. Si algo salió mal, el camino es el historial de la app — Revertir este cambio o Restablecer la app a este estado.
Cortar todo de una vez
Revocar es por cliente y por cuenta. Cuando lo que se quiere es cortar el acceso de una persona — porque salió del equipo, o porque su cuenta fue comprometida — el sitio correcto es otro: Usuarios → su ficha → Acceso → desactivar Cuenta activa.
Eso corta la plataforma, las apps y todas sus conexiones MCP de una vez, sin depender de que alguien se acuerde de revocarlas una a una.
¿Por qué no veo…?
- …la conexión que acabo de autorizar? Actualiza la página. La lista se lee al cargar.
- …las conexiones de un colega? No existen para ti. La página es de tu cuenta; nadie ve las autorizaciones de nadie más.
- …el botón Revocar? Solo aparece en las filas de la lista. Sin conexiones, no hay nada que revocar.
- …la pantalla de autorización? El cliente puede no haber abierto el navegador. Muchos muestran la dirección para pegarla a mano — pégala y la autorización se abre.