Licensed to be used in conjunction with basebox, only.
// integration
MCP-Server anbinden
Gilt für
Produkt: Cloud · Server · Zielgruppe: Entwickler / Integrator · Platform Operator · Administrator
Einen MCP-Server bei basebox registrieren – für die mitgelieferten Konnektoren über die Admin-Oberfläche, für eigene Server auf basebox Server per Helm – und ihn für Apps verfügbar machen. Die Anbindung hat immer zwei Hälften: Bereitstellung (der Dienst läuft und ist erreichbar) und Freigabe (Administrator aktiviert ihn für Organisation und Apps).
Drei Wege
| Weg | Für | Wer |
|---|---|---|
| Mitgelieferter Konnektor | Rechner, Websuche, E-Mail, DokuWiki, Nextcloud, Atlassian | Platform Operator aktiviert den Workload per Helm (Server) bzw. basebox (Cloud); Administrator konfiguriert und schaltet frei |
| Gehosteter MCP-Server | Dienste, die der Anbieter selbst als MCP bereitstellt – etwa YouTrack über die JetBrains-Integration | Kein Workload im Cluster nötig; Administrator konfiguriert Endpunkt und schaltet frei |
| Eigener MCP-Server (BYO) | Ihr selbst gebauter Konnektor | Platform Operator stellt ihn per Helm bereit (Server); in der Cloud in Abstimmung mit basebox |
Weg 1: Mitgelieferten Konnektor aktivieren
Auf basebox Server legt der Platform Operator eine Values-Datei an, in der die gewünschten Konnektoren eingeschaltet und externe Endpunkte gesetzt werden:
global:
email:
imapHost: imap.example.com
imapPort: "993"
imapConnectionType: tls
dokuwiki:
rpcUrl: https://wiki.example.com/lib/exe/xmlrpc.php
mcp:
mcps:
calculator:
enabled: true
email-rs:
enabled: true
doku-rs:
enabled: true
und wendet sie zusammen mit den Installations-Values an (helm upgrade --install … --values values.customer.yaml --values values.mcp.yaml). Jeder aktivierte Konnektor erhält ein Deployment und einen ClusterIP-Service. Die vollständige Anleitung inklusive Websuche-Egress: MCP-Konnektoren mit Helm bereitstellen.
Danach schließt der Administrator die Einrichtung ab: Administration → Konnektoren → Konnektor öffnen → Felder (Basis-URL, ggf. Servicekonto oder API-Schlüssel) → Verbindung testen → einschalten → in den gewünschten Apps freigeben. Siehe Konnektoren konfigurieren.
Weg 2: Eigenen MCP-Server bereitstellen
Fügen Sie Ihren Server unter mcp.mcps mit der Stufe byo hinzu:
mcp:
mcps:
internal-tools:
enabled: true
tier: byo
image: registry.example.com/basebox/internal-tools
tag: v1.0.0
port: 8000
env:
MCP_HOST: 0.0.0.0
MCP_PORT: "8000"
readinessProbe:
tcpSocket:
port: http
periodSeconds: 10
livenessProbe:
tcpSocket:
port: http
periodSeconds: 30
Das Chart erzeugt den Service mcp-internal-tools; nutzt Ihr Server den Standardpfad /mcp, lautet der Endpunkt im Cluster http://mcp-internal-tools:8000/mcp.
Maschinelle Zugangsdaten (etwa ein Token, mit dem der Server ein internes System für alle anspricht) referenzieren Sie als Kubernetes-Secret statt sie in die Values zu schreiben:
mcp:
mcps:
internal-tools:
env:
API_TOKEN:
valueFrom:
secretKeyRef:
name: internal-tools-credentials
key: api-token
Persönliche Zugangsdaten je Nutzer gehören nicht in die Bereitstellung: Nutzer hinterlegen sie in basebox, und basebox reicht sie je Anfrage im Authorization-Header an Ihren Server weiter.
Prüfen Sie die Bereitstellung:
kubectl -n basebox get deployments,services,endpoints \
-l app.kubernetes.io/instance=basebox,app.kubernetes.io/component=mcp
Danach erscheint der Server in Administration → Konnektoren (ggf. als „Registered via CLI") und wird wie jeder andere Konnektor konfiguriert und freigegeben.
Anforderungen an einen eigenen Server
- HTTP-Transport auf dem konfigurierten Port, Endpunkt
/mcp(oder wie im Chart angegeben). - Non-Root-Container, der die Sicherheitsvorgaben des Charts erfüllt, mit Readiness- und Liveness-Probe.
- Header-Durchreichung: Den
Authorization-Header unverändert an das Zielsystem weitergeben, wenn Nutzer persönliche Zugangsdaten verwenden. Kein eigenes Caching von Zugangsdaten oder Ergebnissen über Nutzer hinweg. - Netzwerk: Der Server erreicht nur sein Zielsystem. Network Policy, DNS, TLS-Vertrauen und Firewall müssen genau diesen Pfad erlauben; das MCP-Gateway blockiert alles andere.
- Werkzeugdesign: klare Namen und Beschreibungen, begrenzte und strukturierte Ergebnisse, Schreibwerkzeuge getrennt von Lesewerkzeugen – siehe Konnektoren entwickeln.
In basebox Cloud
Die mitgelieferten Konnektoren stellt basebox bereit; Sie konfigurieren und schalten sie als Administrator frei. Einen eigenen MCP-Server oder einen extern gehosteten Endpunkt bindet basebox in Abstimmung mit Ihnen an – wenden Sie sich an support@basebox.ai. Beachten Sie, dass die Cloud Ihr Zielsystem aus dem Noris-Rechenzentrum erreichen muss – siehe Netzanbindung.
Checkliste vor der Freigabe
- Deployment und Service laufen; Probes sind grün
- Verbindung testen in der Administration ist erfolgreich
- Authentifizierungsmodell festgelegt und dokumentiert – persönliche Zugangsdaten oder Servicekonto (Konnektor-Authentifizierung)
- Schreibwerkzeuge bewusst entschieden (standardmäßig aus)
- Konnektor nur in den Apps freigegeben, die ihn brauchen – Websuche in einer eigenen App
- Nutzer wissen, wie sie ein Token erzeugen und unter „+" eintragen
Weiter: MCP-Client · Konnektoren entwickeln · MCP-Konnektoren mit Helm bereitstellen