Replace Agent Access settings for the current tenant.
curl --request PUT \ --url https://auth.example.com/api/admin/settings/agent \ --header 'Authorization: Bearer <token>' \ --header 'Content-Type: application/json' \ --data '{ "enabled": true, "maxTokenTtlSeconds": 1, "elevationMode": "self_reauth", "elevationTtlSeconds": 1, "requestRateLimitPerMinute": 1, "sessionInitializationRateLimitPerMinute": 1, "maxConcurrentSessions": 1, "rateLimitPerMinute": 1, "publicClientStandardRateLimitPerMinute": 1, "highRiskPermissionsAdditional": [ "example" ], "publicClientStandardToolIds": [ "example" ], "bulkCanaryProtected": true }'Requires admin:agent_settings:write and a human Admin actor. Agent and machine actors cannot modify the Agent Access control-plane settings.
Authorizations
Section titled “Authorizations ”Request Body required
Section titled “Request Body required ”object
Authenticated MCP HTTP requests admitted per Grant and OAuth client each minute.
New MCP initialize requests admitted per Grant and OAuth client each minute; it cannot exceed requestRateLimitPerMinute.
Active stateful MCP sessions allowed per Grant and OAuth client.
Per-grant and per-Tool limit for explicitly opted-in standard-risk public Mode A calls; the effective limit never exceeds rateLimitPerMinute.
Known Admin permissions classified as high risk in addition to the built-in list.
Stable standard-risk Tool IDs explicitly enabled for public Mode A clients; read-only remains the default.
Reject this tenant when selected as a Bulk Plan canary.
Responses
Section titled “ Responses ”Updated settings and monotonically increasing tenant settings version.
object
object
Authenticated MCP HTTP requests admitted per Grant and OAuth client each minute.
New MCP initialize requests admitted per Grant and OAuth client each minute; it cannot exceed requestRateLimitPerMinute.
Active stateful MCP sessions allowed per Grant and OAuth client.
Per-grant and per-Tool limit for explicitly opted-in standard-risk public Mode A calls; the effective limit never exceeds rateLimitPerMinute.
Known Admin permissions classified as high risk in addition to the built-in list.
Stable standard-risk Tool IDs explicitly enabled for public Mode A clients; read-only remains the default.
Reject this tenant when selected as a Bulk Plan canary.
Example
{ "settings": { "elevationMode": "self_reauth" }}Error response.
object
Example generated
{ "error": "example", "message": "example", "error_description": "example"}Error response.
object
Example generated
{ "error": "example", "message": "example", "error_description": "example"}Error response.
object
Example generated
{ "error": "example", "message": "example", "error_description": "example"}Error response.
object
Example generated
{ "error": "example", "message": "example", "error_description": "example"}