Was darf ein verbundener KI-Client sehen und tun?

2 min read time
Updated: 8/15/2026

Rechte und Kontrolle bei MCP-Verbindungen

Übersicht

Eine MCP-Verbindung ist kein technischer Generalschlüssel. Die Anmeldung erfolgt per OAuth als einzelne Person, und der Client arbeitet anschließend mit genau deren Berechtigungen. Darüber liegt eine eigene Stufe, die festlegt, ob externe Werkzeuge überhaupt lesen oder schreiben dürfen.

Voraussetzungen

  • Für die Verwaltung: Administrationsrechte für den Mandanten

Wie die Rechte zusammenwirken

  1. Anmeldung als Person

    • Der Client meldet sich nicht als Anwendung an, sondern als die Person, die die Freigabe erteilt hat
    • Was diese Person nicht sehen darf, sieht auch der Client nicht
  2. Stufe für externe Werkzeugausführung

    • Integrations-Hub, "WORKSPACE.PM MCP", Abschnitt "Berechtigungen"
    • Je Rolle wählbar: keine, Ansicht oder Bearbeitung
    • Diese Stufe wirkt zusätzlich zu den fachlichen Berechtigungen und kann sie nur einschränken, nie erweitern
  3. Freigabe im Client

    • Die meisten Anwendungen erlauben es, einzelne Werkzeuge abzuschalten
    • Das ist die dritte Ebene und liegt bei den Nutzenden selbst

Verbindungen überwachen

  1. Übersicht öffnen

    • Integrations-Hub, "WORKSPACE.PM MCP", Abschnitt "Nutzer & Verbindungen"
  2. Was dort steht

    • Verbundene Personen und aktive Verbindungen
    • Gesamtzahl der Anfragen
    • Je Person: Status, Anzahl der Anfragen, letzte Nutzung, zuletzt verwendeter Client und Gültigkeit des Zugangs
  3. Verbindung beenden

    • Auf der Detailseite der Integration lässt sich der Zugang deaktivieren oder die Verbindung vollständig trennen
    • Beides wird über einen Dialog bestätigt

Häufige Fehler und Tipps

  • Fehler: Zwei Personen sehen mit demselben Client unterschiedliche Daten.
    • Das ist beabsichtigt. Maßgeblich sind die Berechtigungen der jeweils angemeldeten Person, nicht die des Clients.
  • Tipp: Mit "Ansicht" beginnen.
    • Schreibende Zugriffe aus externen Anwendungen sollten eine bewusste Entscheidung sein, keine Voreinstellung.
  • Tipp: Die Übersicht regelmäßig durchsehen.
    • Sie zeigt, welche Anwendungen tatsächlich im Einsatz sind, und macht ungenutzte Zugänge sichtbar, die man schließen kann.
  • Hinweis: Für Systemintegrationen ohne Person ist der API-Schlüssel der passende Weg.
    • MCP ist auf die Nutzung durch einen Menschen mit einem KI-Client ausgelegt.

Weiterführende Informationen