Permissões e Limites
Esta página aborda como o controle de acesso, limitação de taxa e tratamento de erros funcionam para a integração Zenovay MCP.
Escopos OAuth
Quando você autoriza um cliente MCP, você escolhe níveis de permissão para cada categoria de ferramenta. Eles são representados como escopos OAuth no formato {categoria}:{nível}.
Níveis de Permissão
| Nível | Descrição |
|---|---|
| Nenhum | Sem acesso — as ferramentas nesta categoria ficam ocultas e bloqueadas |
| Leitura | Consultar dados, visualizar análises, exportar relatórios |
| Escrita | Acesso de leitura mais criação, atualização e exclusão de recursos |
Escopos Disponíveis
| Escopo | Descrição |
|---|---|
analytics:read | Consultar visitantes, páginas, tráfego, geolocalização, tecnologia, dados em tempo real |
advanced:read | Consultar funis, sessões, mapas de calor, erros, receita, tempo de atividade |
advanced:write | Criar/deletar verificações de tempo de atividade |
ai_insights:read | Consultar insights de IA, anomalias, resumos, recomendações |
management:read | Listar sites, objetivos, funis, configurações, relatórios |
management:write | Criar/atualizar/deletar objetivos, funis, sites, chaves de API |
settings:read | Visualizar exclusões, notificações, membros da equipe, domínios |
settings:write | Gerenciar exclusões, notificações, membros da equipe, domínios |
webhooks:read | Listar webhooks, entregas, regras de automação |
webhooks:write | Criar/deletar/testar webhooks |
Escopos abreviados:
read— Todas as categorias em nível de leiturawrite— Todas as categorias em nível de escrita (inclui leitura)
Analytics e AI Insights são categorias somente de leitura — elas não possuem ferramentas de escrita. O botão Escrita fica desativado para estas durante a autorização.
Ferramentas Protegidas por Escrita
As seguintes ferramentas exigem permissão de Escrita para sua categoria. Se você autorizou com acesso somente leitura, essas ferramentas retornam o código de erro -32007:
Gerenciamento (Escrita)
create_goal, update_goal, delete_goal, toggle_goal, manage_funnel, delete_funnel, update_website_settings, toggle_public_dashboard, toggle_cookieless_tracking, regenerate_tracking_code, update_website_name, update_website_timezone, update_website_domain, pause_tracking, resume_tracking, schedule_report, cancel_report, create_api_key, delete_api_key, update_api_key_settings
Configurações (Escrita)
add_ip_exclusion, remove_ip_exclusion, add_path_exclusion, remove_path_exclusion, update_notification_settings, invite_team_member, remove_team_member, set_revenue_currency, add_allowed_domain, remove_allowed_domain, request_data_deletion
Avançado (Escrita)
create_uptime_check, delete_uptime_check
Webhooks (Escrita)
create_webhook, delete_webhook, test_webhook
Todas as outras ferramentas funcionam com acesso de leitura.
Alterando Permissões
Para alterar as permissões concedidas a um cliente MCP:
- Revogar o token existente — Vá para Settings → Security → MCP, encontre o aplicativo conectado e revogue-o
- Re-autorizar — Seu cliente MCP solicitará autorização novamente
- Selecionar novas permissões — Escolha diferentes níveis de Leitura/Escrita na página de consentimento
Você não pode modificar permissões para um token OAuth existente. Você deve revogar e re-autorizar.
Recursos com Limite de Plano
Certas ferramentas estão vinculadas a recursos que exigem planos de assinatura específicos:
| Ferramenta | Plano Necessário | Recurso |
|---|---|---|
get_session_replays | Pro+ | Reprodução de Sessão |
get_heatmap_data | Pro+ | Mapas de Calor |
get_revenue | Pro+ | Atribuição de Receita |
get_retention_data | Pro+ | Análise de Retenção |
export_data | Scale+ | Exportação de Dados |
Chamar uma ferramenta com limite de plano em um plano não suportado retorna o código de erro -32002.
Limites de Retenção de Dados
As consultas de análise são automaticamente limitadas à janela de retenção de dados do seu plano:
| Plano | Histórico Máximo |
|---|---|
| Free | 1 ano (365 dias) |
| Pro | 2 anos (730 dias) |
| Scale | 4 anos (1.460 dias) |
| Enterprise | Personalizado |
Limites de Taxa
Limite de Consultas Diárias
Cada equipe tem um orçamento diário de consultas MCP. Todos os aplicativos conectados compartilham a mesma cota.
| Plano | Consultas / Dia | Limite por Minuto |
|---|---|---|
| Free | 25 | 10 req/min |
| Pro | 100 | 30 req/min |
| Scale | 500 | 60 req/min |
| Enterprise | 10.000 | 120 req/min |
O uso é redefinido às 00:00 UTC todos os dias.
Custo de Consulta
| Ferramenta | Custo | Motivo |
|---|---|---|
query_analytics | 3 | Processamento de IA em linguagem natural |
get_session_replays | 2 | Recuperação pesada de dados |
get_heatmap_data | 2 | Recuperação pesada de dados |
| Todas as outras ferramentas | 1 | Consultas padrão |
Verificando o Uso
Use a ferramenta get_api_usage ou verifique Settings → Security → MCP no painel:
{
"jsonrpc": "2.0",
"id": 1,
"method": "tools/call",
"params": {
"name": "get_api_usage",
"arguments": {}
}
}Códigos de Erro
Erros Padrão JSON-RPC
| Código | Nome | Descrição |
|---|---|---|
-32700 | Parse Error | JSON inválido no corpo da requisição |
-32601 | Method Not Found | Método desconhecido ou nome de ferramenta não encontrado |
-32602 | Invalid Params | Parâmetros de ferramenta ausentes ou inválidos |
-32603 | Internal Error | Erro no lado do servidor |
Erros do Zenovay MCP
| Código | Nome | Descrição | Resolução |
|---|---|---|---|
-32001 | Auth Failed | Token OAuth inválido ou expirado | Re-autorize seu cliente MCP |
-32002 | Tier Required | Recurso requer um plano superior | Atualize em Settings → Workspace → Billing & invoices |
-32003 | Rate Limited | Limite de consultas diárias excedido | Aguarde até 00:00 UTC ou atualize |
-32004 | Not Found | Recurso não encontrado | Verifique o parâmetro ID |
-32005 | Feature Unavailable | Recurso não disponível em seu plano | Atualize seu plano |
-32006 | MCP Not Enabled | Erro legado (chaves de API não são mais aceitas) | Use OAuth 2.1 para conectar |
-32007 | Write Required | Ferramenta requer permissão de escrita | Re-autorize com acesso de escrita |
-32008 | Category Disabled | Categoria de ferramenta não ativada | Re-autorize e ative a categoria |
Formato de Resposta de Erro
{
"jsonrpc": "2.0",
"id": 1,
"error": {
"code": -32007,
"message": "Tool 'create_goal' requires write permission for the 'management' category. Re-authorize with management:write scope."
}
}Segurança
OAuth 2.1 oferece várias vantagens de segurança sobre chaves de API:
- Sem segredos para gerenciar — Os tokens são emitidos automaticamente, sem necessidade de copiar/colar chave
- Escopos granulares — Conceda apenas as permissões que cada cliente precisa
- Expiração de token — Os tokens de acesso expiram após 1 hora e são atualizados automaticamente
- Revogação instantânea — Revogue o acesso de um cliente imediatamente do painel
- Proteção PKCE — Os códigos de autorização não podem ser interceptados
- Trilha de auditoria — Veja quais clientes estão conectados e quando fizeram a última solicitação
As chaves de API (zv_*) não são mais aceitas para conexões MCP. Todos os clientes MCP devem usar OAuth 2.1. As chaves de API continuam funcionando para a REST API.