Pular para o conteúdo principal
6 min de leitura

Permissões e Limites

Esta página aborda como o controle de acesso, limitação de taxa e tratamento de erros funcionam para a integração Zenovay MCP.


Escopos OAuth

Quando você autoriza um cliente MCP, você escolhe níveis de permissão para cada categoria de ferramenta. Eles são representados como escopos OAuth no formato {categoria}:{nível}.

Níveis de Permissão

NívelDescrição
NenhumSem acesso — as ferramentas nesta categoria ficam ocultas e bloqueadas
LeituraConsultar dados, visualizar análises, exportar relatórios
EscritaAcesso de leitura mais criação, atualização e exclusão de recursos

Escopos Disponíveis

EscopoDescrição
analytics:readConsultar visitantes, páginas, tráfego, geolocalização, tecnologia, dados em tempo real
advanced:readConsultar funis, sessões, mapas de calor, erros, receita, tempo de atividade
advanced:writeCriar/deletar verificações de tempo de atividade
ai_insights:readConsultar insights de IA, anomalias, resumos, recomendações
management:readListar sites, objetivos, funis, configurações, relatórios
management:writeCriar/atualizar/deletar objetivos, funis, sites, chaves de API
settings:readVisualizar exclusões, notificações, membros da equipe, domínios
settings:writeGerenciar exclusões, notificações, membros da equipe, domínios
webhooks:readListar webhooks, entregas, regras de automação
webhooks:writeCriar/deletar/testar webhooks

Escopos abreviados:

  • read — Todas as categorias em nível de leitura
  • write — Todas as categorias em nível de escrita (inclui leitura)

Analytics e AI Insights são categorias somente de leitura — elas não possuem ferramentas de escrita. O botão Escrita fica desativado para estas durante a autorização.


Ferramentas Protegidas por Escrita

As seguintes ferramentas exigem permissão de Escrita para sua categoria. Se você autorizou com acesso somente leitura, essas ferramentas retornam o código de erro -32007:

Gerenciamento (Escrita)

create_goal, update_goal, delete_goal, toggle_goal, manage_funnel, delete_funnel, update_website_settings, toggle_public_dashboard, toggle_cookieless_tracking, regenerate_tracking_code, update_website_name, update_website_timezone, update_website_domain, pause_tracking, resume_tracking, schedule_report, cancel_report, create_api_key, delete_api_key, update_api_key_settings

Configurações (Escrita)

add_ip_exclusion, remove_ip_exclusion, add_path_exclusion, remove_path_exclusion, update_notification_settings, invite_team_member, remove_team_member, set_revenue_currency, add_allowed_domain, remove_allowed_domain, request_data_deletion

Avançado (Escrita)

create_uptime_check, delete_uptime_check

Webhooks (Escrita)

create_webhook, delete_webhook, test_webhook

Todas as outras ferramentas funcionam com acesso de leitura.


Alterando Permissões

Para alterar as permissões concedidas a um cliente MCP:

  1. Revogar o token existente — Vá para Settings → Security → MCP, encontre o aplicativo conectado e revogue-o
  2. Re-autorizar — Seu cliente MCP solicitará autorização novamente
  3. Selecionar novas permissões — Escolha diferentes níveis de Leitura/Escrita na página de consentimento

Você não pode modificar permissões para um token OAuth existente. Você deve revogar e re-autorizar.


Recursos com Limite de Plano

Certas ferramentas estão vinculadas a recursos que exigem planos de assinatura específicos:

FerramentaPlano NecessárioRecurso
get_session_replaysPro+Reprodução de Sessão
get_heatmap_dataPro+Mapas de Calor
get_revenuePro+Atribuição de Receita
get_retention_dataPro+Análise de Retenção
export_dataScale+Exportação de Dados

Chamar uma ferramenta com limite de plano em um plano não suportado retorna o código de erro -32002.

Limites de Retenção de Dados

As consultas de análise são automaticamente limitadas à janela de retenção de dados do seu plano:

PlanoHistórico Máximo
Free1 ano (365 dias)
Pro2 anos (730 dias)
Scale4 anos (1.460 dias)
EnterprisePersonalizado

Limites de Taxa

Limite de Consultas Diárias

Cada equipe tem um orçamento diário de consultas MCP. Todos os aplicativos conectados compartilham a mesma cota.

PlanoConsultas / DiaLimite por Minuto
Free2510 req/min
Pro10030 req/min
Scale50060 req/min
Enterprise10.000120 req/min

O uso é redefinido às 00:00 UTC todos os dias.

Custo de Consulta

FerramentaCustoMotivo
query_analytics3Processamento de IA em linguagem natural
get_session_replays2Recuperação pesada de dados
get_heatmap_data2Recuperação pesada de dados
Todas as outras ferramentas1Consultas padrão

Verificando o Uso

Use a ferramenta get_api_usage ou verifique Settings → Security → MCP no painel:

Verificar cota restanteJSON
{
"jsonrpc": "2.0",
"id": 1,
"method": "tools/call",
"params": {
  "name": "get_api_usage",
  "arguments": {}
}
}

Códigos de Erro

Erros Padrão JSON-RPC

CódigoNomeDescrição
-32700Parse ErrorJSON inválido no corpo da requisição
-32601Method Not FoundMétodo desconhecido ou nome de ferramenta não encontrado
-32602Invalid ParamsParâmetros de ferramenta ausentes ou inválidos
-32603Internal ErrorErro no lado do servidor

Erros do Zenovay MCP

CódigoNomeDescriçãoResolução
-32001Auth FailedToken OAuth inválido ou expiradoRe-autorize seu cliente MCP
-32002Tier RequiredRecurso requer um plano superiorAtualize em Settings → Workspace → Billing & invoices
-32003Rate LimitedLimite de consultas diárias excedidoAguarde até 00:00 UTC ou atualize
-32004Not FoundRecurso não encontradoVerifique o parâmetro ID
-32005Feature UnavailableRecurso não disponível em seu planoAtualize seu plano
-32006MCP Not EnabledErro legado (chaves de API não são mais aceitas)Use OAuth 2.1 para conectar
-32007Write RequiredFerramenta requer permissão de escritaRe-autorize com acesso de escrita
-32008Category DisabledCategoria de ferramenta não ativadaRe-autorize e ative a categoria

Formato de Resposta de Erro

Resposta de erroJSON
{
"jsonrpc": "2.0",
"id": 1,
"error": {
  "code": -32007,
  "message": "Tool 'create_goal' requires write permission for the 'management' category. Re-authorize with management:write scope."
}
}

Segurança

OAuth 2.1 oferece várias vantagens de segurança sobre chaves de API:

  1. Sem segredos para gerenciar — Os tokens são emitidos automaticamente, sem necessidade de copiar/colar chave
  2. Escopos granulares — Conceda apenas as permissões que cada cliente precisa
  3. Expiração de token — Os tokens de acesso expiram após 1 hora e são atualizados automaticamente
  4. Revogação instantânea — Revogue o acesso de um cliente imediatamente do painel
  5. Proteção PKCE — Os códigos de autorização não podem ser interceptados
  6. Trilha de auditoria — Veja quais clientes estão conectados e quando fizeram a última solicitação

As chaves de API (zv_*) não são mais aceitas para conexões MCP. Todos os clientes MCP devem usar OAuth 2.1. As chaves de API continuam funcionando para a REST API.

Esta página foi útil?