Zum Inhalt springen

Eigenen MCP-Server mit Intric verbinden

Intric unterstützt das Model Context Protocol (MCP), einen offenen Standard, der KI-Assistenten die Nutzung externer KI-Tools und Datenquellen ermöglicht. Durch das Verbinden deines eigenen MCP-Servers kannst du Intrics Assistenten um benutzerdefinierte KI-Tools, Ressourcen und Prompts erweitern, die für deine Workflows spezifisch sind.

Stelle vor dem Verbinden eines MCP-Servers Folgendes sicher:

  • Das MCP-Modul ist für deinen Mandanten aktiviert. Wende dich an deinen Systemadministrator, wenn es nicht verfügbar ist.
  • Du hast Administratorberechtigungen in deinem Intric-Mandanten. Nur Administratoren können MCP-Server erstellen und konfigurieren.
  • Dein MCP-Server ist über HTTPS unter einer öffentlich erreichbaren URL zugänglich. Private oder Nicht-HTTPS-URLs sind aus Sicherheitsgründen standardmäßig blockiert.
  • Du weißt, welche Authentifizierungsmethode dein MCP-Server erfordert: keine, API-Schlüssel oder OAuth 2.0.

Navigiere zum MCP-Server-Bereich in Intric.

Klicke auf Erstellen und gib einen Namen für den Server an (z.B. „Internes CRM-Tool” oder „Dokumentsuch-API”).

Der Server-Eintrag wird erstellt. Du kannst ihn jetzt mit einer URL und Authentifizierung konfigurieren.

Schritt 2: Server-URL und Authentifizierung konfigurieren

Abschnitt betitelt „Schritt 2: Server-URL und Authentifizierung konfigurieren“

Bearbeite den neu erstellten Server und gib Folgendes an:

  • URL — Der HTTPS-Endpunkt deines MCP-Servers (z.B. https://mcp.deinunternehmen.com/mcp).

  • Authentifizierungstyp — Wähle eine der folgenden Optionen:

    • Keine — Keine Authentifizierung erforderlich. Geeignet für Server in vertrauenswürdigen internen Netzwerken (wenn private URLs von deinem Systemadministrator aktiviert wurden).
    • API-Schlüssel — Gib einen geheimen API-Schlüssel an, den Intric als Bearer-Token beim Aufrufen deines Servers sendet. Der Schlüssel wird verschlüsselt gespeichert.
    • OAuth 2.0 — Für Server, die eine benutzerebene Authentifizierung über OAuth erfordern. Siehe den OAuth-Abschnitt weiter unten für Details.
  • Beschreibung (optional) — Eine für Menschen lesbare Beschreibung dessen, was dieser Server bietet. Diese kann auch automatisch aus den Metadaten des Servers befüllt werden.

Wenn du die URL speicherst, erkennt Intric automatisch die Fähigkeiten des Servers – seine verfügbaren KI-Tools, Ressourcen, Ressourcenvorlagen und Prompts. Du kannst dies auch jederzeit manuell mithilfe der Aktion „Fähigkeiten aktualisieren” auslösen.

Sobald der Server verbunden und seine Fähigkeiten erkannt wurden, musst du ihn als KI-Tool für deinen Mandanten aktivieren:

  1. Gehe zum Abschnitt KI-Tools.
  2. Suche den MCP-Server (nach Name aufgeführt).
  3. Aktiviere ihn für deinen Mandanten.

Schritt 4: Das KI-Tool einem Assistenten hinzufügen

Abschnitt betitelt „Schritt 4: Das KI-Tool einem Assistenten hinzufügen“
  1. Öffne oder erstelle einen Assistenten (entweder in einem Space oder als persönlichen Assistenten).
  2. Füge in der KI-Tool-Konfiguration des Assistenten das MCP-Server-Tool hinzu.
  3. Der Assistent hat nun Zugriff auf alle KI-Tools, Ressourcen und Prompts, die von deinem MCP-Server bereitgestellt werden.

Wenn Nutzer mit dem Assistenten in einem Gespräch interagieren, kann er bei Bedarf die KI-Tools des MCP-Servers aufrufen. Tool-Aufrufe werden über Intric an deinen Server weitergeleitet, wobei die konfigurierte Authentifizierung automatisch angewendet wird.

Wenn dein MCP-Server OAuth 2.0 zur Authentifizierung verwendet, unterstützt Intric den vollständigen Autorisierungscode-Fluss mit PKCE. Das bedeutet, dass sich jeder Nutzer individuell beim externen Dienst authentifiziert.

Setze den Authentifizierungstyp auf OAuth 2.0 im MCP-Server-Eintrag.

Automatische Erkennung — Wenn möglich, erkennt Intric automatisch die OAuth-Endpunkte (Autorisierungs-URL, Token-URL, unterstützte Scopes) aus den Metadaten deines MCP-Servers. Wenn dein Server die Unterstützung für Client-ID-Metadatendokumente (CIMD) ankündigt, konfiguriert sich Intric automatisch als öffentlichen Client.

Manuelle Konfiguration — Wenn keine automatische Erkennung verfügbar ist, musst du Folgendes angeben:

  • OAuth 2.0 Client-ID
  • OAuth 2.0 Client-Secret (falls erforderlich)
  • Autorisierungs-URL
  • Token-URL
  • Revocation-URL (optional)
  • Scopes (optional)

Nutzerauthentifizierung — Jeder Nutzer, der den MCP-Server nutzen möchte, muss den OAuth-Fluss individuell abschließen. Er wird auf die Anmeldeseite des externen Dienstes weitergeleitet, erteilt den Zugriff und wird zurück zu Intric weitergeleitet. Die Statusanzeige im Server-Eintrag zeigt, ob der aktuelle Nutzer verbunden ist.

Token-Verwaltung — Intric verwaltet das Caching von Zugriffstokens und die automatische Erneuerung mit Refresh-Tokens. Nutzer können sich jederzeit von einem OAuth-Server trennen, wodurch ihre gespeicherten Tokens widerrufen werden.

Verwende nach der Konfiguration eines Servers die Aktion „Validieren”, um zu prüfen, ob Intric ihn erreichen und sich erfolgreich authentifizieren kann. Mögliche Ergebnisse:

StatusBedeutung
OKServer ist erreichbar und Authentifizierung funktioniert.
Nicht autorisiertServer ist erreichbar, aber die angegebenen Anmeldeinformationen wurden abgelehnt. Überprüfe deinen API-Schlüssel oder die OAuth-Konfiguration.
Nutzer nicht authentifiziertDer Server verwendet OAuth und der aktuelle Nutzer hat den OAuth-Fluss noch nicht abgeschlossen.
Server-URL nicht gesetztIm Server-Eintrag wurde keine URL konfiguriert.
FehlgeschlagenDer Server konnte nicht erreicht werden. Überprüfe, ob die URL korrekt und öffentlich zugänglich ist.
  • URL-Einschränkungen — Standardmäßig erlaubt Intric nur HTTPS-URLs, die zu öffentlich routbaren IP-Adressen auflösen. Dies verhindert Server-Side Request Forgery (SSRF)-Angriffe. Private/interne URLs sind blockiert, sofern der Systemadministrator sie nicht ausdrücklich erlaubt hat.

  • Verschlüsselte Geheimnisse — API-Schlüssel und OAuth-Client-Secrets werden verschlüsselt gespeichert und niemals in API-Antworten offengelegt. Die API gibt nur an, ob ein API-Schlüssel gesetzt ist, nicht dessen Wert.

  • Sicherheitsklassifizierung — MCP-KI-Tools unterliegen denselben Sicherheitsklassifizierungsregeln wie andere KI-Tools in Intric. Ein Assistent kann ein MCP-Tool nur nutzen, wenn es den Sicherheitsklassifizierungsanforderungen des zugehörigen Spaces entspricht.

  • Nutzerindividuelles OAuth — Bei der Verwendung von OAuth 2.0 hat jeder Nutzer sein eigenes Token. Nutzer können nur auf externe Ressourcen zugreifen, die sie individuell autorisiert haben.

  • Mandantenbeschränkt — MCP-Server-Einträge sind auf deinen Mandanten begrenzt. Sie werden nicht mandantenübergreifend geteilt.

ProblemLösung
„Server-URL ist nicht gesetzt”Bearbeite den MCP-Server und gib eine gültige HTTPS-URL an.
KI-Tools erscheinen nicht auf dem ServerKlicke auf „Fähigkeiten aktualisieren”, um KI-Tools erneut vom Server abzurufen. Stelle sicher, dass die URL auf den richtigen MCP-Endpunkt verweist.
OAuth-Fluss schlägt fehl oder leitet falsch weiterÜberprüfe, ob die Autorisierungs- und Token-URLs korrekt sind. Stelle sicher, dass die beim OAuth-Anbieter registrierte Redirect-URI mit der Callback-URL von Intric übereinstimmt.
„Nicht autorisiert” nach Angabe eines API-SchlüsselsBestätige, dass der API-Schlüssel gültig ist und die erforderlichen Berechtigungen auf deinem MCP-Server hat.
Server war erreichbar, schlägt jetzt fehlDer Server könnte vorübergehend nicht verfügbar sein. Überprüfe deine Server-Logs und versuche die Validierung erneut.
Fehler beim Datei- oder Ressourcenzugriff während der Tool-NutzungWenn ein Tool-Aufruf einen 401-Fehler zurückgibt, versucht Intric automatisch, das OAuth-Token zu aktualisieren. Wenn das Problem weiterhin besteht, muss der Nutzer möglicherweise die Verbindung trennen und sich erneut authentifizieren.