Zum Inhalt

// integration

MCP-Server anbinden

Gilt für

Produkt: Cloud · Server · Zielgruppe: Entwickler / Integrator · Platform Operator · Administrator

Einen MCP-Server bei basebox registrieren – für die mitgelieferten Konnektoren über die Admin-Oberfläche, für eigene Server auf basebox Server per Helm – und ihn für Apps verfügbar machen. Die Anbindung hat immer zwei Hälften: Bereitstellung (der Dienst läuft und ist erreichbar) und Freigabe (Administrator aktiviert ihn für Organisation und Apps).

Drei Wege

Weg Für Wer
Mitgelieferter Konnektor Rechner, Websuche, E-Mail, DokuWiki, Nextcloud, Atlassian Platform Operator aktiviert den Workload per Helm (Server) bzw. basebox (Cloud); Administrator konfiguriert und schaltet frei
Gehosteter MCP-Server Dienste, die der Anbieter selbst als MCP bereitstellt – etwa YouTrack über die JetBrains-Integration Kein Workload im Cluster nötig; Administrator konfiguriert Endpunkt und schaltet frei
Eigener MCP-Server (BYO) Ihr selbst gebauter Konnektor Platform Operator stellt ihn per Helm bereit (Server); in der Cloud in Abstimmung mit basebox

Weg 1: Mitgelieferten Konnektor aktivieren

Auf basebox Server legt der Platform Operator eine Values-Datei an, in der die gewünschten Konnektoren eingeschaltet und externe Endpunkte gesetzt werden:

global:
  email:
    imapHost: imap.example.com
    imapPort: "993"
    imapConnectionType: tls
  dokuwiki:
    rpcUrl: https://wiki.example.com/lib/exe/xmlrpc.php

mcp:
  mcps:
    calculator:
      enabled: true
    email-rs:
      enabled: true
    doku-rs:
      enabled: true

und wendet sie zusammen mit den Installations-Values an (helm upgrade --install … --values values.customer.yaml --values values.mcp.yaml). Jeder aktivierte Konnektor erhält ein Deployment und einen ClusterIP-Service. Die vollständige Anleitung inklusive Websuche-Egress: MCP-Konnektoren mit Helm bereitstellen.

Danach schließt der Administrator die Einrichtung ab: Administration → Konnektoren → Konnektor öffnen → Felder (Basis-URL, ggf. Servicekonto oder API-Schlüssel) → Verbindung testen → einschalten → in den gewünschten Apps freigeben. Siehe Konnektoren konfigurieren.

Weg 2: Eigenen MCP-Server bereitstellen

Fügen Sie Ihren Server unter mcp.mcps mit der Stufe byo hinzu:

mcp:
  mcps:
    internal-tools:
      enabled: true
      tier: byo
      image: registry.example.com/basebox/internal-tools
      tag: v1.0.0
      port: 8000
      env:
        MCP_HOST: 0.0.0.0
        MCP_PORT: "8000"
      readinessProbe:
        tcpSocket:
          port: http
        periodSeconds: 10
      livenessProbe:
        tcpSocket:
          port: http
        periodSeconds: 30

Das Chart erzeugt den Service mcp-internal-tools; nutzt Ihr Server den Standardpfad /mcp, lautet der Endpunkt im Cluster http://mcp-internal-tools:8000/mcp.

Maschinelle Zugangsdaten (etwa ein Token, mit dem der Server ein internes System für alle anspricht) referenzieren Sie als Kubernetes-Secret statt sie in die Values zu schreiben:

mcp:
  mcps:
    internal-tools:
      env:
        API_TOKEN:
          valueFrom:
            secretKeyRef:
              name: internal-tools-credentials
              key: api-token

Persönliche Zugangsdaten je Nutzer gehören nicht in die Bereitstellung: Nutzer hinterlegen sie in basebox, und basebox reicht sie je Anfrage im Authorization-Header an Ihren Server weiter.

Prüfen Sie die Bereitstellung:

kubectl -n basebox get deployments,services,endpoints \
  -l app.kubernetes.io/instance=basebox,app.kubernetes.io/component=mcp

Danach erscheint der Server in Administration → Konnektoren (ggf. als „Registered via CLI") und wird wie jeder andere Konnektor konfiguriert und freigegeben.

Anforderungen an einen eigenen Server

  • HTTP-Transport auf dem konfigurierten Port, Endpunkt /mcp (oder wie im Chart angegeben).
  • Non-Root-Container, der die Sicherheitsvorgaben des Charts erfüllt, mit Readiness- und Liveness-Probe.
  • Header-Durchreichung: Den Authorization-Header unverändert an das Zielsystem weitergeben, wenn Nutzer persönliche Zugangsdaten verwenden. Kein eigenes Caching von Zugangsdaten oder Ergebnissen über Nutzer hinweg.
  • Netzwerk: Der Server erreicht nur sein Zielsystem. Network Policy, DNS, TLS-Vertrauen und Firewall müssen genau diesen Pfad erlauben; das MCP-Gateway blockiert alles andere.
  • Werkzeugdesign: klare Namen und Beschreibungen, begrenzte und strukturierte Ergebnisse, Schreibwerkzeuge getrennt von Lesewerkzeugen – siehe Konnektoren entwickeln.

In basebox Cloud

Die mitgelieferten Konnektoren stellt basebox bereit; Sie konfigurieren und schalten sie als Administrator frei. Einen eigenen MCP-Server oder einen extern gehosteten Endpunkt bindet basebox in Abstimmung mit Ihnen an – wenden Sie sich an support@basebox.ai. Beachten Sie, dass die Cloud Ihr Zielsystem aus dem Noris-Rechenzentrum erreichen muss – siehe Netzanbindung.

Checkliste vor der Freigabe

  • Deployment und Service laufen; Probes sind grün
  • Verbindung testen in der Administration ist erfolgreich
  • Authentifizierungsmodell festgelegt und dokumentiert – persönliche Zugangsdaten oder Servicekonto (Konnektor-Authentifizierung)
  • Schreibwerkzeuge bewusst entschieden (standardmäßig aus)
  • Konnektor nur in den Apps freigegeben, die ihn brauchen – Websuche in einer eigenen App
  • Nutzer wissen, wie sie ein Token erzeugen und unter „+" eintragen

Weiter: MCP-Client · Konnektoren entwickeln · MCP-Konnektoren mit Helm bereitstellen