- Generate an overview of a user’s access across resources and groups
- Add or remove users from resources and groups
- Update user access levels and durations
- Manage group memberships
Installation
OAuth is the recommended way to connect. The OAuth commands below sign you in to Opal in your browser — no stored secret. Find your Client ID under User → Settings → OAuth Grants (
app.opal.dev/user/settings/oauth-grants); if your client asks for a resource or audience value, read it from this server’s protected-resource metadata at https://app.opal.dev/.well-known/oauth-protected-resource/mcp/admin-user-provisioning. See Authentication for details. To use an API token instead, create one first.Self-hosted Opal deployments can host MCP servers as of version v1.1135.0. If
you run self-hosted, remember to replace https://app.opal.dev with your own
domain.
- Claude Code
- Cursor
- Gemini CLI
- Other
OAuth (recommended): add the server with no Claude Code also prompts you to sign in the first time it calls a tool from this server. Check server status any time with To learn more, see Claude Code documentation.
Authorization header, then sign in.claude /mcp.API token: pass the token as a header when you add the server.Available Tools
Tool Parameters
opal_user
opal_user
opal_get_users
opal_get_users
opal_update_resource_user
opal_update_resource_user
opal_delete_resource_user
opal_delete_resource_user
opal_set_owner_users
opal_set_owner_users
opal_get_owner_users
opal_get_owner_users
opal_add_group_user
opal_add_group_user
opal_update_group_user
opal_update_group_user
opal_delete_group_user
opal_delete_group_user
opal_get_group_users
opal_get_group_users
approve_request
approve_request
deny_request
deny_request