MCP-Autorisierung: OAuth für KI-Agenten.
Die MCP-Autorisierung definiert, wie KI-Agenten über HTTP auf eingeschränkte Tools zugreifen. Erfahren Sie mehr über OAuth, geschützte Ressourcenmetadaten.
Updated May 17, 2026
#MCP-Autorisierung: OAuth für KI-Agenten
Die MCP-Autorisierung ist wichtig, da Agent-Tools häufig eingeschränkten Zugriff benötigen. Öffentliche Tools sind frei auffindbar, tatsächliche Arbeitsabläufe benötigen jedoch Identität, Einwilligung, Bereiche und Prüfpfade. In der MCP-Autorisierungsspezifikation wird erläutert, wie HTTP-basierte MCP-Transporte die Autorisierung im OAuth-Stil für eingeschränkte MCP-Server verwenden können.
Was die MCP-Spezifikation sagt#
Die Model Context Protocol-Autorisierungsspezifikation definiert Autorisierungsfunktionen auf Transportebene für HTTP-basierte Transporte. Die aktuelle Spezifikation verweist auf OAuth, Metadaten geschützter Ressourcen, dynamische Client-Registrierung und Sicherheitsanforderungen.
Primärquellen:
Warum die Autorisierung ein AEO-Problem ist#
Die Ausführungsebene ist nicht sinnvoll, wenn jede Aktion öffentlich ist oder jede Aktion erfordert, dass ein Mensch die Anmeldeinformationen manuell kopiert. Agenten benötigen kontrollierten Zugriff.
Beispiele:
- Ein Beschaffungsagent überprüft den Vertragspreis
- Ein Supportmitarbeiter liest den Ticketstatus
- Ein Reisebüro ändert eine Reservierung
- Ein Finanzagent holt Rechnungen ein – Ein Entwickleragent öffnet ein Bereitstellungstool
Jeder Workflow braucht eine klare Antwort: Für wen ist der Agent tätig, was kann er tun, wie lange dauert der Zugriff und wie kann der Zugriff widerrufen werden?
Öffentliches MCP vs. eingeschränktes MCP#
| MCP-Servertyp | Beispiel | Genehmigung erforderlich |
| — |
| — |
| Schreibgeschützt öffentlich |
| Öffentliche Aktion |
| Benutzerbereich lesen |
| Benutzerbereich schreiben |
| Verwaltungstool |
Die meisten Unternehmen sollten mit schreibgeschützten oder risikoarmen öffentlichen Aktionen beginnen, bevor sie nur für Benutzer verfügbare Tools bereitstellen.
Wichtige Autorisierungskonzepte#
| Konzept | Bedeutung von Agenten |
| — |
| Ressourcenbesitzer |
| MCP-Client |
| Autorisierungsserver |
| Geschützte Ressourcenmetadaten |
| Geltungsbereich |
| Zugriffstoken |
Checkliste für die Bereitstellung#
- MCP-Tools nach Risiko klassifizieren.
- Halten Sie öffentliche Erkennungstools von eingeschränkten Tools getrennt.
- Definieren Sie den Umfang nach Aktion, nicht nach einem breiten Produktbereich.
- Veröffentlichen Sie Autorisierungsmetadaten dort, wo Kunden sie finden können.
- Verwenden Sie Token mit kurzer Laufzeit für Aktien mit höherem Risiko.
- Notieren Sie die Agentenidentität, die Benutzeridentität, den Toolnamen, die Eingabezusammenfassung und den Ergebnisstatus.
- Fügen Sie eine menschliche Bestätigung für irreversible oder kostspielige Maßnahmen hinzu.Der Agent Guardrails and Observability Guide erweitert dies auf die Betriebsüberwachung.
Scope-Design-Beispiel#
| Schlechte Reichweite | Bessere Zielfernrohre |
| — |
account_access |
Buchung |
admin |
Agenten funktionieren am besten, wenn Bereiche explizit sind. Sicherheitsteams arbeiten am besten, wenn die Bereiche den Geschäftsaktivitäten entsprechen.
AEO-Dokumentationsanforderungen#
Wenn Ihre Site eingeschränkte MCP-Tools anbietet, sollte Ihre öffentliche Dokumentation Folgendes erläutern:
- Welche Tools gibt es?
- welche Tools öffentlich sind
- Genehmigungspflichtig
- Welche Umfänge werden angefordert
- wenn ein menschlicher Bestätigungsschritt erforderlich ist
- wie Anmeldungen und Widerrufe funktionieren
Fügen Sie Links zu diesen Dokumenten aus llms.txt hinzu, damit Agenten das Zugriffsmodell erkennen können, bevor sie versuchen, die Tools aufzurufen.
Häufige Fehler#
| Fehler | Warum es scheitert |
| — |
| Ein breites Token für alle Tools |
| Keine Dokumentation der öffentlichen Leistungsfähigkeit |
| Langlebige Token für Schreibaktionen |
| Ohne Widerruf |
| Agentenidentität als Benutzeridentität behandeln |
Häufig gestellte Fragen#
Benötigen alle MCP-Server OAuth?#
Nein. Für schreibgeschützte öffentliche Server ist möglicherweise keine Autorisierung erforderlich. Dies gilt in der Regel für eingeschränkte oder benutzerspezifische Tools.
Ist die MCP-Autorisierung für die Produktion bereit?#
Die Spezifikation existiert und wird weiterentwickelt. Teams sollten sich an die aktuelle Version halten und die Client-/Server-Kompatibilität überprüfen, bevor sie in der Produktion verwendet werden.
Was sind geschützte Ressourcenmetadaten?#
Mithilfe von Metadaten können MCP-Clients die Autorisierungsserver identifizieren, die einer geschützten Ressource zugeordnet sind.
Wie wirkt sich das auf AEO aus?#
Agenten nutzen eher Dienste, die die verfügbaren Tools, Berechtigungen und Zugriffsabläufe klar beschreiben.