Model Context Protocol

Verbinde Tuurio ID mit KI-Assistenten

Nutze Mandantenverwaltung und geführten Einrichtungsassistenten direkt aus unterstützten MCP-Hosts. OAuth-Login, explizite Scopes und die Rechte des angemeldeten Nutzers halten jede Verbindung unter Kontrolle.

Model Context Protocol
Mandanten-Endpunkt für den Normalbetriebhttps://<tenant>.id.tuurio.com/mcp
Separater Endpunkt für den Einrichtungsassistentenhttps://<tenant>.id.tuurio.com/mcp/setup

Offenes Protokoll

Streamable HTTP MCP ohne proprietäre Bridge oder kopierte API-Tokens.

OAuth und PKCE

Browser-Login und ausdrückliche Zustimmung statt Secrets in Konfigurationsdateien.

Mandantengebunden

Tokens und Werkzeuge bleiben an den gewählten Mandanten und die effektiven Nutzerrechte gebunden.

Was damit möglich ist

Identitätsarbeit dort, wo dein Team bereits arbeitet

Konfiguration prüfen, Einrichtung begleiten und freigegebene Änderungen ausführen, ohne Secrets in Prompts oder Konfigurationsdateien offenzulegen.

Konfiguration verstehen

Nutzer, Clients, Rollen und effektive Einstellungen mit den Rechten des angemeldeten Nutzers auflisten.

Sicher prüfen

OAuth-Clients, Callback-URLs und Sicherheitseinstellungen analysieren, bevor etwas geändert wird.

Geführte Einrichtung

Einen separaten, ressourcengebundenen Endpunkt für den geführten Mandanten-Onboarding-Assistenten nutzen.

Kontrollierte Änderungen

mcp:write bewusst aktivieren; Nutzerrechte, Produktionsschalter und Bestätigungen gelten weiterhin.

Verbindungsablauf

Vom Endpunkt zum freigegebenen Zugriff

1

Endpunkt wählen

/mcp im Normalbetrieb und /mcp/setup nur während des geführten Onboardings verwenden.

2

Host registrieren

Kompatible Hosts registrieren automatisch einen öffentlichen PKCE-Client; Hosts mit festen Vorgaben nutzen einen MCP-Client aus dem Admin-Portal.

3

Anmelden und zustimmen

Tuurio öffnet sich im Browser, damit der Nutzer Mandant, Host und angeforderte Scopes prüfen kann.

4

Erlaubte Werkzeuge nutzen

Die sichtbaren Werkzeuge folgen den Token-Scopes und den effektiven Tuurio-Rechten des Nutzers.

Unterstützte MCP-Hosts

Nutze die erzeugte Mandantenkonfiguration mit den großen MCP-fähigen Clients.

ChatGPTCodexClaudeCursorVS CodeGemini CLIJetBrainsWindsurf

Menüs und OAuth-Fähigkeiten der Clients können sich ändern. Das Mandanten-Admin-Portal enthält aktuelle, hostspezifische Anleitungen.

Codex-Quickstart

Verbinden, ohne ein Token zu kopieren

Ersetze den Mandanten-Platzhalter und schließe Anmeldung und Zustimmung im Browser ab.

Entwicklerdetails
codex mcp add tuurio-auth --url https://<tenant>.id.tuurio.com/mcp
codex mcp login tuurio-auth --scopes mcp:connect,mcp:write

Lasse mcp:write für reinen Lesezugriff weg. Lege niemals Access Tokens, Autorisierungscodes oder Client Secrets in einer MCP-Konfigurationsdatei ab.

Callback-URLs ohne Rätselraten

Automatische Clients senden ihre exakte Redirect-URI bei der Registrierung. Wähle bei Hosts mit fester Callback-URL im OAuth-Client-Editor „MCP Client“ und anschließend die passende Vorlage.

  • Homepage- und Logo-URL sind für MCP-Clients nicht erforderlich.
  • Redirect-URIs werden exakt abgeglichen; breite Wildcards sind nicht erlaubt.
  • Lege je Host-Installation einen öffentlichen Client an, wenn automatische Registrierung nicht verfügbar ist.

Sicherheitsgrenzen

  • OAuth-Tokens sind an den exakten Mandanten und die MCP-Ressource gebunden.
  • mcp:connect erlaubt die Verbindung; mcp:write muss ausdrücklich angefordert werden.
  • Mandantenrollen und Rechte des angemeldeten Nutzers bleiben maßgeblich.
  • Schreibwerkzeuge lassen sich für Produktion unabhängig vom OAuth-Scope abschalten.
  • Zustimmung, Client-Registrierung und Werkzeugaktivitäten bleiben auditierbar.
Sicherheitsdetails lesen

Häufige Fragen

Muss ich immer zuerst einen OAuth-Client anlegen?

Nein. Hosts mit kompatibler dynamischer Client-Registrierung erzeugen ihren öffentlichen PKCE-Client beim Login. Lege nur dann manuell einen MCP-Client an, wenn der Host eine feste Callback-URL nutzt oder eine Client-ID verlangt.

Welche Callback-URL muss ich eintragen?

Nutze exakt die Callback-URL, die der Host anzeigt. Im MCP-Client-Editor kann eine Host-Vorlage bekannte URLs vorausfüllen. Bei automatischer Registrierung trägst du selbst keine ein.

Wofür ist der Endpunkt /mcp/setup gedacht?

Er ist ausschließlich für den geführten Mandanten-Einrichtungsassistenten vorgesehen und nutzt ein separates ressourcengebundenes Access Token. Die normale Verwaltung nutzt /mcp.

Kann ein Assistent Daten verändern?

Nur wenn mcp:write angefordert und bestätigt wurde, der Nutzer die erforderlichen Rechte besitzt und Produktions-Schreibwerkzeuge aktiviert sind. Nur Lesen ist der sicherere Standard.

Werden Tokens in der MCP-Konfiguration gespeichert?

Nein. Der Host führt OAuth im Browser durch und speichert seine Autorisierung sicher. Tokens, Autorisierungscodes und Client Secrets gehören nicht in kopierte Konfigurationsbeispiele.

Sicherer Identitätskontext für deine KI-Werkzeuge

Erstelle deinen Mandanten, öffne im Admin-Portal Integrationen → MCP und kopiere die für deinen Host erzeugte Konfiguration.