Architecture

MCP-Autorisierung: OAuth für KI-Agenten.

Die MCP-Autorisierung definiert, wie KI-Agenten über HTTP auf eingeschränkte Tools zugreifen. Erfahren Sie mehr über OAuth, geschützte Ressourcenmetadaten.

Updated May 17, 2026

#MCP-Autorisierung: OAuth für KI-Agenten

Die MCP-Autorisierung ist wichtig, da Agent-Tools häufig eingeschränkten Zugriff benötigen. Öffentliche Tools sind frei auffindbar, tatsächliche Arbeitsabläufe benötigen jedoch Identität, Einwilligung, Bereiche und Prüfpfade. In der MCP-Autorisierungsspezifikation wird erläutert, wie HTTP-basierte MCP-Transporte die Autorisierung im OAuth-Stil für eingeschränkte MCP-Server verwenden können.

Was die MCP-Spezifikation sagt#

Die Model Context Protocol-Autorisierungsspezifikation definiert Autorisierungsfunktionen auf Transportebene für HTTP-basierte Transporte. Die aktuelle Spezifikation verweist auf OAuth, Metadaten geschützter Ressourcen, dynamische Client-Registrierung und Sicherheitsanforderungen.

Primärquellen:

Warum die Autorisierung ein AEO-Problem ist#

Die Ausführungsebene ist nicht sinnvoll, wenn jede Aktion öffentlich ist oder jede Aktion erfordert, dass ein Mensch die Anmeldeinformationen manuell kopiert. Agenten benötigen kontrollierten Zugriff.

Beispiele:

  • Ein Beschaffungsagent überprüft den Vertragspreis
  • Ein Supportmitarbeiter liest den Ticketstatus
  • Ein Reisebüro ändert eine Reservierung
  • Ein Finanzagent holt Rechnungen ein – Ein Entwickleragent öffnet ein Bereitstellungstool

Jeder Workflow braucht eine klare Antwort: Für wen ist der Agent tätig, was kann er tun, wie lange dauert der Zugriff und wie kann der Zugriff widerrufen werden?

Öffentliches MCP vs. eingeschränktes MCP#

| MCP-Servertyp | Beispiel | Genehmigung erforderlich |

Schreibgeschützt öffentlich
Öffentliche Aktion
Benutzerbereich lesen
Benutzerbereich schreiben
Verwaltungstool

Die meisten Unternehmen sollten mit schreibgeschützten oder risikoarmen öffentlichen Aktionen beginnen, bevor sie nur für Benutzer verfügbare Tools bereitstellen.

Wichtige Autorisierungskonzepte#

| Konzept | Bedeutung von Agenten |

Ressourcenbesitzer
MCP-Client
Autorisierungsserver
Geschützte Ressourcenmetadaten
Geltungsbereich
Zugriffstoken

Checkliste für die Bereitstellung#

  1. MCP-Tools nach Risiko klassifizieren.
  2. Halten Sie öffentliche Erkennungstools von eingeschränkten Tools getrennt.
  3. Definieren Sie den Umfang nach Aktion, nicht nach einem breiten Produktbereich.
  4. Veröffentlichen Sie Autorisierungsmetadaten dort, wo Kunden sie finden können.
  5. Verwenden Sie Token mit kurzer Laufzeit für Aktien mit höherem Risiko.
  6. Notieren Sie die Agentenidentität, die Benutzeridentität, den Toolnamen, die Eingabezusammenfassung und den Ergebnisstatus.
  7. Fügen Sie eine menschliche Bestätigung für irreversible oder kostspielige Maßnahmen hinzu.Der Agent Guardrails and Observability Guide erweitert dies auf die Betriebsüberwachung.

Scope-Design-Beispiel#

| Schlechte Reichweite | Bessere Zielfernrohre |

account_access
Buchung
admin

Agenten funktionieren am besten, wenn Bereiche explizit sind. Sicherheitsteams arbeiten am besten, wenn die Bereiche den Geschäftsaktivitäten entsprechen.

AEO-Dokumentationsanforderungen#

Wenn Ihre Site eingeschränkte MCP-Tools anbietet, sollte Ihre öffentliche Dokumentation Folgendes erläutern:

  • Welche Tools gibt es?
  • welche Tools öffentlich sind
  • Genehmigungspflichtig
  • Welche Umfänge werden angefordert
  • wenn ein menschlicher Bestätigungsschritt erforderlich ist
  • wie Anmeldungen und Widerrufe funktionieren

Fügen Sie Links zu diesen Dokumenten aus llms.txt hinzu, damit Agenten das Zugriffsmodell erkennen können, bevor sie versuchen, die Tools aufzurufen.

Häufige Fehler#

| Fehler | Warum es scheitert |

Ein breites Token für alle Tools
Keine Dokumentation der öffentlichen Leistungsfähigkeit
Langlebige Token für Schreibaktionen
Ohne Widerruf
Agentenidentität als Benutzeridentität behandeln

Häufig gestellte Fragen#

Benötigen alle MCP-Server OAuth?#

Nein. Für schreibgeschützte öffentliche Server ist möglicherweise keine Autorisierung erforderlich. Dies gilt in der Regel für eingeschränkte oder benutzerspezifische Tools.

Ist die MCP-Autorisierung für die Produktion bereit?#

Die Spezifikation existiert und wird weiterentwickelt. Teams sollten sich an die aktuelle Version halten und die Client-/Server-Kompatibilität überprüfen, bevor sie in der Produktion verwendet werden.

Was sind geschützte Ressourcenmetadaten?#

Mithilfe von Metadaten können MCP-Clients die Autorisierungsserver identifizieren, die einer geschützten Ressource zugeordnet sind.

Wie wirkt sich das auf AEO aus?#

Agenten nutzen eher Dienste, die die verfügbaren Tools, Berechtigungen und Zugriffsabläufe klar beschreiben.

Sollten Agenten Administratorzugriff haben? Nur in streng kontrollierten internen Umgebungen mit strengen Registrierungen, Genehmigungen und Widerrufen.#