Supabase lleva el control de acceso del MCP a Okta: lo que cambia para equipos que usan Claude
Supabase anunció el 24 de agosto de 2026 que enterprise-managed auth para el servidor MCP de Supabase ya está disponible de forma general en los planes Team y Enterprise, construida junto con Anthropic y Okta. La novedad mueve el control de acceso de Supabase dentro de Claude al proveedor de identidad corporativo, de modo que el área de TI puede conceder, restringir y revocar ese acceso para toda la organización desde un único lugar.
Antes, cada persona que conectaba Claude con Supabase aprobaba su propio consentimiento OAuth, y solo los dueños de la organización podían autorizar la conexión. Ahora un administrador autoriza el conector de Supabase una sola vez, y cada empleado que inicia sesión en Claude encuentra Supabase listo para usar, con el alcance de los proyectos y permisos que ya tiene asignados.
¿Qué cambia en la práctica para un equipo técnico?
El cambio más concreto es que el acceso deja de vivir en el navegador de cada empleado para vivir en el IdP de la empresa. Para un founder o CTO que hoy pierde horas apagando fuegos de credenciales, esto se traduce en tres mejoras inmediatas:
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad- Onboarding y offboarding centralizados. Cuando alguien sale de la empresa en Okta, su acceso a Supabase dentro de Claude se va con él. No hay tokens olvidados dando vueltas.
- Acceso atado al rol, no a la persona. Un desarrollador full-stack y un miembro con rol de solo lectura obtienen exactamente lo que ya tenían en Supabase, ni más ni menos. Las queries y acciones de gestión se ejecutan con los permisos existentes de cada empleado.
- Una sola política de seguridad auditable. Los equipos de seguridad pueden restringir el acceso al MCP de Supabase a un grupo de Okta en lugar de aprobar conexiones caso por caso.
El lanzamiento es parte de una tendencia mayor: enterprise-managed auth se suma al SSO, a los roles con alcance de proyecto y al cumplimiento SOC 2 y HIPAA como parte del paquete corporativo de Supabase. La compañía ya adelantó que SCIM para aprovisionamiento de la plataforma está en el roadmap.
El contexto: por qué este anuncio importa más de lo que parece
Lo que Supabase habilitó con Okta no es una integración aislada. Es la primera implementación concreta a gran escala de una extensión que el equipo del Model Context Protocol (MCP) promovió a estable en julio de 2026: Enterprise-Managed Authorisation (EMA), según reportó InfoQ. La extensión reemplaza los consentimientos OAuth individuales por un flujo "zero-touch" en el que el usuario inicia sesión una vez y accede a los servidores aprobados sin pasos adicionales.
La arquitectura usa un Identity Assertion JWT Authorisation Grant (ID-JAG) que se intercambia por un token de acceso en el servidor de autorización del MCP. Anthropic, Microsoft y Okta están entre los primeros en adoptar la extensión, y en el lado de los servidores figuran Asana, Atlassian, Canva, Figma, Granola, Linear y el propio Supabase, con Slack y otros en progreso. Visual Studio Code también integró soporte en su IDE.
El movimiento responde a una fricción que muchas empresas ya estaban sintiendo: según un relevamiento citado por InfoQ, el modelo anterior basado en consentimiento por usuario generaba trabajo manual de onboarding, complicaba la aplicación de políticas de seguridad y difuminaba la línea entre cuentas personales y laborales. EMA busca exactamente revertir eso.
La advertencia que los CTO no deberían ignorar
La propia documentación del MCP, recogida por InfoQ, es clara: EMA no es autorización en tiempo de ejecución para acciones individuales. Es decir, la capa empresarial decide quién puede conectar un cliente a un servidor y con qué alcance, pero no inspecciona el tráfico del MCP una vez emitido el token. Las organizaciones siguen necesitando sus propios controles sobre lo que hace un agente dentro del sistema una vez que entra.
Es una distinción que un founder con un equipo pequeño debería tener en el radar antes de celebrar la integración: tener Okta como puerta de entrada no exime de auditar qué hace Claude con esos permisos sobre la base de datos de producción.
Por qué Okta está en el centro de esta conversación
La elección de Okta no es casual. La compañía viene reforzando su apuesta por la identidad de agentes de IA. Según reportó TechCrunch el 30 de julio de 2026, Okta acordó adquirir la startup de seguridad de IA Permiso Security por cerca de USD 200 millones en un acuerdo casi todo en efectivo, con cierre previsto para el tercer trimestre de su año fiscal 2027. Permiso, que surgió del stealth en 2022 y había levantado unos USD 29 millones, se especializa en detectar actividad sospechosa en entornos cloud una vez que usuarios, aplicaciones o agentes de IA obtienen acceso.
Esa adquisición, sumada al comunicado de prensa donde Okta se presenta como "featured identity provider powering secure AI agent connections for Claude enterprise", muestra que la empresa está construyendo una pila completa que va desde el login hasta la monitorización de identidades no humanas. Para startups que venden a enterprise, esto redefine qué significa "compatible con Okta" en 2026: ya no alcanza con SAML.
¿Qué significa esto para tu startup?
- Si tu producto usa Supabase y lo vendes a clientes enterprise, evalúa cuánto tiempo te ahorrará esta integración en llamadas de seguridad. Tener un camino documentado para que tu cliente conecte Claude a tu backend sin tocar OAuth puede ser la diferencia entre un ciclo de venta de tres meses y uno de tres semanas.
- Si tu cliente ya está estandarizado en Okta, podés posicionarte como "se conecta al IdP que ya tenés", un argumento que en 2026 pesa más que cualquier benchmark técnico.
- Diseñá tu MCP server pensando en EMA desde el día uno. La extensión es estable y Anthropic, Microsoft y los principales IdP ya están del lado del servidor. Esperar a que tu cliente enterprise te lo pida es perder la venta.
- No confundas identidad gestionada con autorización de acciones. Aunque uses Okta o cualquier IdP, seguís necesitando logs, rate limits y políticas de qué puede hacer el agente dentro de tu sistema una vez autenticado.
Cómo empezar
Enterprise-managed auth está disponible hoy para organizaciones en plan Team o Enterprise de Supabase con SSO de Okta habilitado y plan Team o Enterprise de Claude. La documentación oficial está en supabase.com/docs/guides/platform/sso/enterprise-mcp-authentication.
Fuentes
- Supabase Blog – Enterprise-managed auth for the Supabase MCP server
- InfoQ – AI Model Context Protocol Adds Centralised Auth for Enterprise
- Forkast – The Model Context Protocol Reaches a Security Inflection Point
- TechCrunch – Okta buys AI security startup Permiso
- Anthropic – Enterprise-managed auth for Claude
- Okta Press Release – Featured identity provider for Claude enterprise
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad














