Zum Inhalt

// installation

MCP-Konnektoren mit Helm bereitstellen

Gilt für

Produkt: Server · Zielgruppe: Platform Operator

basebox verwendet das Model Context Protocol (MCP), um den Assistenten mit Werkzeugen und externen Systemen zu verbinden. Das Helm-Chart basebox.ai kann MCP-Server im Kubernetes-Cluster als eigene Deployments und ClusterIP-Services betreiben.

MCP-Workloads sind Opt-in. Jeder Konnektor wird für die Zielinstallation ausdrücklich aktiviert, sodass Sie nur die Dienste bereitstellen, die in diese Umgebung gehören.

Deployment-Modell

Das Aktivieren eines Konnektors in Helm erzeugt seinen Kubernetes-Workload und internen Service. Ein Administrator konfiguriert und aktiviert den Konnektor anschließend in basebox. Das trennt das Plattform-Deployment vom Zugriff auf Anwendungsebene.

Das Chart enthält Definitionen für diese Konnektoren:

Konnektor Helm-Schlüssel Installationseinstellung
Rechner calculator Kein externer Dienst erforderlich
Websuche ddg Ausgehendes HTTPS zu duckduckgo.com, html.duckduckgo.com, lite.duckduckgo.com (TCP 443)
E-Mail email-rs IMAP-Host, -Port und Verbindungstyp
DokuWiki doku-rs DokuWiki-XML-RPC-URL
Nextcloud nextcloud Nextcloud-Basis-URL
Atlassian atlassian Jira- und/oder Confluence-Basis-URL

Rechner, Websuche und E-Mail bilden das Standardprofil einer angebundenen Installation. DokuWiki, Nextcloud und Atlassian stehen für projektspezifische Integrationen in Abstimmung mit dem basebox-Support zur Verfügung.

Ein neuer Standard-Websuche-Konnektor auf Basis von Staan – dem europäischen Suchindex von Qwant und Ecosia (EU-Verarbeitung, DSGVO-orientiert; ausgehendes HTTPS nur zu api.staan.ai) – ersetzt den DuckDuckGo-basierten Konnektor und wird dem Chart in einem kommenden Release hinzugefügt. Siehe Websuche für Konnektor-Details und Firewall-Anforderungen.

YouTrack nutzt die gehostete JetBrains-MCP-Integration und benötigt keinen Helm-Workload im Cluster.

Das angebundene Profil aktivieren

Legen Sie values.mcp.yaml an:

global:
  email:
    imapHost: imap.example.com
    imapPort: "993"
    imapConnectionType: tls

mcp:
  mcps:
    calculator:
      enabled: true
    ddg:
      enabled: true
    email-rs:
      enabled: true

Ersetzen Sie den IMAP-Hostnamen durch den Dienst Ihrer Organisation. Postfach-Zugangsdaten geben Nutzer in basebox ein; sie gehören nicht in diese Datei.

Wenden Sie die MCP-Values zusammen mit den installationsspezifischen Values an:

helm upgrade --install basebox \
  oci://gitea.basebox.health/basebox-distribution/helm/basebox.ai \
  --version 0.3.32 \
  --namespace basebox \
  --create-namespace \
  --wait \
  --timeout 120m \
  --values values.customer.yaml \
  --values values.mcp.yaml

Externe Systeme konfigurieren

Setzen Sie externe Endpunkte in den Installations-Values, bevor Sie den passenden Konnektor aktivieren:

global:
  dokuwiki:
    rpcUrl: https://wiki.example.com/lib/exe/xmlrpc.php
  nextcloud:
    host: https://cloud.example.com
  atlassian:
    jiraUrl: https://jira.example.com
    confluenceUrl: https://confluence.example.com

mcp:
  mcps:
    doku-rs:
      enabled: true
    nextcloud:
      enabled: true
    atlassian:
      enabled: true

Aktivieren Sie nur die Konnektoren, die die Installation nutzt. Network Policy, DNS, TLS-Vertrauen und Firewall-Regeln müssen dem MCP-Workload erlauben, sein konfiguriertes externes System zu erreichen.

Eigenen MCP-Server bereitstellen

Fügen Sie einen eigenen Server unter mcp.mcps mit der Stufe byo hinzu. Das Beispiel unten stellt ein internes MCP-Image bereit, das auf Port 8000 lauscht:

mcp:
  mcps:
    internal-tools:
      enabled: true
      tier: byo
      image: registry.example.com/basebox/internal-tools
      tag: v1.0.0
      port: 8000
      env:
        MCP_HOST: 0.0.0.0
        MCP_PORT: "8000"
      readinessProbe:
        tcpSocket:
          port: http
        periodSeconds: 10
      livenessProbe:
        tcpSocket:
          port: http
        periodSeconds: 30

Das Chart erzeugt den internen Service mcp-internal-tools. Nutzt der Server den Standardpfad /mcp, lautet sein Endpunkt im Cluster:

http://mcp-internal-tools:8000/mcp

Das eigene Image sollte die Non-Root-Sicherheitsvorgaben des Charts und den konfigurierten MCP-Transport unterstützen.

Für ein von Kubernetes verwaltetes Maschinen-Credential referenzieren Sie ein bestehendes Secret, statt den Wert direkt in die Helm-Values zu schreiben:

mcp:
  mcps:
    internal-tools:
      env:
        API_TOKEN:
          valueFrom:
            secretKeyRef:
              name: internal-tools-credentials
              key: api-token

Nutzerspezifische Konnektor-Zugangsdaten werden über basebox konfiguriert, wo sie dem einzelnen Nutzer zugeordnet bleiben.

Das Deployment prüfen

Listen Sie die aktivierten MCP-Workloads und ihre internen Endpunkte:

kubectl -n basebox get deployments,services,endpoints \
  -l app.kubernetes.io/instance=basebox,app.kubernetes.io/component=mcp

Jeder aktivierte Konnektor hat ein Deployment und einen Service. Schließen Sie die Einrichtung unter Administration > Konnektoren ab, testen Sie die Verbindung und aktivieren Sie ihn dann für die Organisation.

Siehe MCP-Konnektoren für die konnektorspezifische Einrichtung und Konnektoren für den Administrator-Workflow.