Verbindung
Der MCP-Server läuft im Beas-Webserver; es muss also nichts zusätzlich installiert oder gestartet werden. Er muss in der Konfiguration des Servers eingeschaltet werden, und der Assistent muss sich als Beas-Benutzer authentifizieren.
Einschalten
Der Abschnitt Mcp der Datei appsettings.json des Beas-Webservers steuert den Server. Starten Sie
den Beas-Webserver nach einer Änderung neu.
| Einstellung | Beschreibung |
|---|---|
| Enabled | Ob der Server überhaupt antwortet. Ist die Einstellung aus, wird der Endpunkt nicht veröffentlicht — ein Client findet nichts, mit dem er sich verbinden kann, und erhält keinen Fehler. |
| Path | Wo der Endpunkt veröffentlicht wird. Standard /mcp. |
| EnableWriteTools | Ob die vier Tools angeboten werden, die Daten ändern. Ist die Einstellung aus, kann der Server für alle nur lesen, unabhängig von ihren Berechtigungen. |
| EnableODataQueryTool | Ob das generische OData-Abfrage-Tool angeboten wird. Ist die Einstellung aus, erreicht ein Assistent nur die Entitäten, für die es ein eigenes Tool gibt. |
| SessionExpirationDays | Wie lange eine Sitzung gültig bleibt, die für einen Aufrufer mit API-Schlüssel erstellt wird. |
| VerifySSL | Ob der Server beim eigenen Loopback-Aufruf das Zertifikat prüft. Standardmäßig aus, weil ein Entwicklungsserver ein selbstsigniertes Zertifikat vorlegt. Schalten Sie die Einstellung für eine gehärtete Bereitstellung ein. |
EnableWriteTools und EnableODataQueryTool sind standardmäßig beide eingeschaltet. Entscheiden
Sie bewusst, ob Sie das wollen, bevor Sie den Endpunkt für irgendjemanden freigeben, und lesen Sie
zuerst Sicherheit und Berechtigungen.
Authentifizierungsschema wählen
Der Endpunkt akzeptiert zwei Schemata, und die Wahl entscheidet, was der Assistent tun kann. Es ist keine Frage der Bequemlichkeit.
| Schema | Wie | Was es erreicht |
|---|---|---|
| Benutzersitzung | Melden Sie sich über die Beas-API an und verbinden Sie sich mit der Sitzung, die diese Anmeldung zurückgibt. | Alles: alle Lese-Tools, das generische OData-Tool und die Schreib-Tools, für die der Benutzer berechtigt ist. |
| API-Schlüssel | Senden Sie den Schlüssel des Beas-Webservers als Bearer-Token, dazu einen Header mit der Unternehmensdatenbank und einen Header mit dem Benutzercode. | Nur Lese-Tools. Schreib-Tools und das generische OData-Tool weisen einen Aufrufer mit API-Schlüssel grundsätzlich ab. |
Der API-Schlüssel ist der Wert BeasWebServerKey aus dem Beas-Setup — derselbe Schlüssel, den auch der übrige Beas-Webserver verwendet, kein Schlüssel, den Sie pro Assistent erstellen. Es gibt einen einzigen, er wird gemeinsam genutzt, und er gewährt Lesezugriff auf die Unternehmensdatenbank, die der Aufrufer angibt, welche auch immer es ist.
Da der Schlüssel gemeinsam genutzt wird und lange gültig ist, behandeln Sie ihn als Servergeheimnis. Wer ihn besitzt, kann die Fertigungsdaten jeder Unternehmensdatenbank lesen, die der Server erreicht, unter jedem beliebigen Benutzercode. Verwenden Sie bevorzugt eine Benutzersitzung, wo immer der Assistent eine halten kann.
Einen Client darauf ausrichten
Ein MCP-Client benötigt die Endpunkt-URL und die Anmeldedaten. Die URL ist die Adresse des Beas-Webservers, gefolgt vom konfigurierten Pfad — derselbe Host, auf dem Ihre Benutzer den Web Client öffnen.
Nach dem Verbinden fragt der Assistent den Server, was er anbietet; auf der Client-Seite muss keine Liste konfiguriert werden. Bitten Sie ihn, zuerst die Ressource mit der Nutzungsanleitung zu lesen, wenn er sich vor seiner ersten Abfrage orientieren soll — siehe Prompts und Ressourcen.
Beispiele
Der Client verbindet sich, sieht aber überhaupt keine Tools. Der Server ist erreichbar, aber
ausgeschaltet, oder er ist unter einem anderen Pfad veröffentlicht. Prüfen Sie Enabled und Path
und denken Sie daran, dass der Webserver nach der Änderung neu gestartet werden muss.
Jeder Schreibversuch wird abgewiesen, obwohl der Benutzer Administrator ist. Zwei verschiedene
Prüfstufen führen dazu. Hat sich der Assistent mit dem API-Schlüssel verbunden, werden Schreibvorgänge
abgewiesen, bevor die Berechtigungen überhaupt geprüft werden — verbinden Sie ihn neu mit einer
Benutzersitzung. Nutzt er eine Sitzung und wird trotzdem abgewiesen, ist auf dem Server
EnableWriteTools ausgeschaltet, was die Berechtigungen des Benutzers vollständig übersteuert.
Ein Tool, das gestern funktioniert hat, meldet jetzt, dass die Sitzung nicht mehr autorisiert ist. Die gespeicherten SAP-Anmeldedaten hinter der Sitzung sind abgelaufen. Melden Sie sich erneut an und verbinden Sie den Assistenten mit der neuen Sitzung; an der MCP-Konfiguration muss nichts geändert werden.