跳到主要内容

添加自定义远程连接器

使用 MCP 远程连接器将 Perplexity 连接到外部数据源和工具

作者: Emilio Morales

自定义远程连接器可让你通过将 Perplexity 连接到内置(第一方)连接器之外的其他数据源和工具来扩展其功能。借助 Model Context Protocol(MCP),你几乎可以将 Perplexity 与任何兼容服务集成,无论该服务是在你的本地设备上运行,还是运行在远程服务器上。

 

添加自定义远程连接器

如果管理员为该组织启用了自定义远程连接器,组织成员即可添加它们。

 

添加远程连接器的方式取决于它是由管理员为整个组织添加,还是由用户(包括管理员)为其自己的账户添加。

 

在这两种情况下,步骤基本相同。主要区别在于,只有管理员才能将连接器共享给整个组织。

 

如何添加远程连接器

  1. 前往正确的设置页面:

    • 关于你的账户: 账户设置 → Connectors

    • 对于组织(仅限管理员): Enterprise 设置 → Permissions连接器权限

  2. 点击右上角的 + 自定义连接器

  3. 在弹窗中,选择 Remote.

     

  4. 请填写必填字段:

    • Name — 连接器的显示名称(例如,“Acme CRM”)。

    • MCP 服务器 URL — 远程 MCP 服务器的 URL(例如, https://myapp.com/sse)。必须使用 HTTPS。

  5. 可选地,填写这些附加字段:

    • Description — 关于该连接器作用的简短说明。

    • Authentication — 在 OAuthAPI KeyNone 之间选择(请参见下方的身份验证部分)。

    • Transport — 在……之间选择 Streamable HTTP or SSE.

    • Icon — 为连接器选择一个图标。 Note: 最大图片大小为 128 KB。

  6. 勾选确认框,以确认您了解自定义连接器的风险。

  7. 点击 添加。该连接器将显示在 账户设置 中的 连接器 屏幕上。

  8. 点击连接器卡片开始身份验证流程并启用它。若要稍后修改或移除该连接器,请点击省略号(⋮)并选择相应选项。

管理员添加的组织范围连接器可能不会立即对其他组织成员显示。

 

连接器创建者必须将该连接器与组织共享,来自 Permissions 屏幕内 Enterprise 设置 在其他人可以访问之前。

 

认证选项

远程自定义连接器支持三种身份验证方式:

  • None — 无需身份验证。MCP 服务器无需凭据即可访问。

  • API Key — 使用设置期间提供的静态 API 密钥进行身份验证。

  • OAuth 2.0 — 使用 OAuth 2.0 协议进行身份验证。如果 MCP 服务器不支持动态客户端注册,您可能需要提供一个 客户端 ID客户端密钥。如果服务器支持 OAuth 发现(通过 /.well-known/oauth-authorization-server),终点和范围可以自动检测。

对于使用 OAuth 的组织级连接器,管理员可以代表整个组织进行一次身份验证,或者要求每位成员分别进行身份验证。

 

自定义连接器 OAuth 重定向 URL

当您为自定义连接器在外部系统中创建 OAuth 应用时,回调/重定向路径始终为 /rest/connections/oauth_callback.

注册网址重定向 URL 为: https://www.perplexity.ai/rest/connections/oauth_callback

对于位于 Enterprise 子域的组织,请使用: https://enterprise.perplexity.ai/rest/connections/oauth_callback

 

Cloudflare Access(网络访问)

如果您的远程 MCP 服务器位于 Cloudflare Access您可以在任何应用层身份验证运行之前,将 Perplexity 认证到您的零信任边缘。这通过新的 网络访问 下拉菜单中的 + 自定义连接器 form.

添加自定义连接器弹窗,网络访问设置为 Cloudflare Access,并显示 CF-Access-Client-Id 和 CF-Access-Client-Secret 字段

 

管理员可以做什么

  • 通过选择以下选项,添加位于 Cloudflare Access 后面的远程 MCP server Cloudflare Access 在新版中 网络访问 下拉菜单中的 + 自定义连接器 form.

  • 粘贴到他们的 CF-Access-Client-IdCF-Access-Client-Secret(两者都必填)—— Perplexity 会在每个请求中注入这些标头,包括创建时的验证探测和每次运行时工具调用,因此,明显无效的令牌会在验证阶段就失败,而不会在之后静默失败。有关验证成功但运行时调用返回 403 的情况,请参阅下面的故障排除说明。

  • 将其与常规应用层身份验证结合使用(OAuth, API Key“,或 None)——例如,PayPal 的试点同时使用了 Cloudflare Access 标头和 OAuth。

  • 标题值会以加密形式存储,并在 UI 中被遮盖,其处理路径与其他连接器密钥相同。

  • 标题名称不区分大小写,但键必须完全一致:CF-Access-Client-IdCF-Access-Client-Secret

 

配置 Cloudflare 端

在 Perplexity 连接之前,Cloudflare Access 需要先在您的 Cloudflare Zero Trust 仪表板中完成一次性设置。

  1. 创建服务令牌。 在你的 Cloudflare Zero Trust 仪表板中,前往 访问 → 服务认证 → 服务令牌 并创建一个新的令牌。请立即复制 客户端 ID客户端密钥——密钥只会显示一次。

  2. 创建 Access 应用 用于您的 MCP 服务器主机名。使用 Self-hosted 应用类型,并将其指向 Perplexity 将调用的公共主机名。

  3. 添加一条 Action = Service Auth 的策略。 在应用程序的策略中,将 Action 设置为 Service Auth(而不是 Allow),并包含你在第 1 步创建的服务令牌。

常见配置错误: 选择 Allow 而不是 Service Auth 会使 Cloudflare 预期进行交互式浏览器登录并拒绝非浏览器请求,因此 Perplexity 的验证探测将会失败。Service Auth 是通过服务令牌进行机器对机器访问的正确操作。

 

Tip: 如果连接器成功保存,则验证探针已通过 Cloudflare Access 完成身份验证——认证路径端到端正常工作。

 

故障排查:验证或工具调用返回 403

如果连接器无法验证,或者验证成功但在运行时工具调用返回 403,请按以下顺序排查:

  • 令牌不完整或已过期。 请重新完整粘贴 客户端 ID客户端密钥——密钥字段很长,且粘贴内容只保留部分很容易漏掉。服务令牌也有有效期(默认 1 年);如果已过期,请重新签发令牌。

  • 错误的政策操作。 访问策略必须使用 Service Auth,而不是 AllowBypass。请参见上面的配置步骤。

  • 传播延迟。 新创建的 Access 应用、策略和服务令牌需要几分钟才能在 Cloudflare 的边缘网络中传播。如果在设置完成后立即验证失败,请先等待几分钟再重试,然后再判断是否存在配置错误。

  • WAF 或 Bot Management 验证挑战。 Perplexity 通过数据中心 IP 段进行连接。如果你的 Cloudflare 区域会对自动化流量进行质询,MCP 端点可能会收到机器客户端无法解决的托管质询,这会表现为 403。请为 MCP 主机名添加 WAF 跳过规则或 Bot Management 例外。这样做是安全的,因为 Cloudflare Access 仍会通过服务令牌对该端点进行访问控制。

 

如果以上都确认无误,但连接器仍然失败,那么问题很可能出在应用层(也就是 MCP 服务器本身),而不是 Cloudflare Access。

 

共享与权限

自定义连接器可以通过两种方式进行范围限定:

  • Individual — 该连接器仅对创建它的用户私有。只有该用户可以查看和使用它。

  • Organization — 该连接器与所有组织成员共享(仅限远程连接器)。只有管理员可以在组织范围内共享连接器。

管理员控制

组织管理员拥有额外的管理权限:

  • 允许成员添加自定义 connectors — 使用此开关可控制非管理员成员是否可以添加自己的远程自定义连接器。此功能默认已禁用。

  • 添加组织范围的远程连接器 — 添加与整个组织共享的远程连接器。

这些设置可从以下位置访问 Enterprise 设置 → 连接器 在……下 连接器权限 section.

 

 

安全注意事项

自定义连接器会带来额外风险,因为 Perplexity 无法验证第三方 MCP 服务器,也无法保证答案质量。请注意以下几点:

  • 仅使用您信任来源中的连接器。对于由自定义连接器引起的问题,Perplexity 不承担责任。

  • 远程 MCP 服务器 URL 必须使用 HTTPS。

  • 用户只能编辑或删除自己创建的连接器。管理员可以管理组织范围内的连接器。

  • 如果在设置过程中服务器验证失败,连接器将显示一个错误标签,并附带提示你重新配置的消息。

  • 管理员应审查成员添加的连接器,并限制或移除任何存在安全风险的连接器。