Microsoft leverer en MCP-server til Business Central. Den giver AI-klienter ét endepunkt ind i jeres miljø, og den er skrivebeskyttet, indtil en administrator ændrer det. Denne side forklarer, hvad serveren gør, hvilke kontakter der giver skriveadgang, og hvilke risici der bliver hos jer.
Enhver oplysning her kommer fra Microsoft Learn med kilde og dato nederst på siden.
Hvad er Business Central MCP-serveren?
Model Context Protocol er en åben standard for, hvordan et AI-program taler med datakilder og værktøjer. Business Central MCP-serveren følger den standard. Den udstiller jeres Business Central API-sider til AI-klienter som værktøjer.
Microsoft nævner Visual Studio Code med GitHub Copilot, Copilot Studio og andre klienter, der følger specifikationen, for eksempel Claude, ChatGPT og MCP Inspector. Serveren gælder Business Central online.
Alle klienter forbinder til det samme endepunkt:
https://mcp.businesscentral.dynamics.com
Fire HTTP-headere vælger målet: TenantId, EnvironmentName, Company og den
valgfri ConfigurationName. Indeholder firmanavnet eller konfigurationsnavnet et
tegn uden for ASCII, for eksempel ø, æ eller å, skal I kode værdien som
Base64 i formen =?base64?<værdi>?=. Copilot Studio klarer kodningen for jer.
Et dansk firmanavn er den hyppigste årsag til, at den første forbindelse
mislykkes.
Er MCP-serveren skrivebeskyttet som standard?
Ja. Microsoft oplyser, at MCP-serveren giver agenter skrivebeskyttet adgang til alle udstillede Business Central API-sider. Der skal ingen opsætning til, før en agent kan læse de data, API'erne udstiller.
Skal en agent kunne oprette, ændre eller slette data, skal en administrator konfigurere handlingerne. Administratoren skal have rettighedssættet MCP - ADMIN eller tilsvarende rettigheder.
Hvilke kontakter ændrer det?
Konfigurationen sker på siden Model Context Protocol (MCP) Server Configurations. Hver konfiguration har tre kontakter, og hver API-side i den har sine egne rettigheder.
| Kontakt | Hvad den gør | Hvad I skal holde øje med |
|---|---|---|
| Active | Gør konfigurationen og dens værktøjer tilgængelige for agenter | En agent, der bruger konfigurationen, holder op med at virke som forventet, når I slår den fra |
| Dynamic Tool Mode | Lader agenter søge efter værktøjer, mens de kører, i stedet for at tilføje hvert enkelt ved opsætningen | Nødvendig, når I udstiller mange API-sider, for Copilot Studio har i dag en grænse på 70 værktøjer pr. agent |
| Discover Additional Objects | Giver agenter skrivebeskyttet adgang til hvert API-sideobjekt i miljøet, også sider, der ikke er værktøjer i konfigurationen | Det er den bredeste læseindstilling i produktet. Den virker kun, når Dynamic Tool Mode er slået til |
| Unblock Edit Tools | Slår skriverettighederne på det enkelte værktøj til. Er den slået fra, er oprettelse, ændring, sletning og bundne handlinger alle slået fra | Det er den kontakt, der gør en læser til en skriver |
Hver API-side, I tilføjer som værktøj, har fem rettigheder: Allow Read, Allow Create, Allow Modify, Allow Delete og Allow Bound Actions.
Allow Bound Actions fortjener en tanke for sig. En bundet handling er en OData-handling knyttet til en post, og Microsoft nævner bogføring af et dokument og ændring af en status som eksempler. En bundet handling er derfor ikke en lille skrivning. Den kan bogføre.
API-sider med undertypen ListPart og CardPart understøttes ikke som
MCP-værktøjer. Kun API-sider på øverste niveau kan tilføjes.
Hvordan bliver en API-side til et værktøj?
Hver tilladt handling bliver til ét værktøj. Er Dynamic Tool Mode slået fra, følger navnene et fast mønster, og den, der bygger agenten, vælger dem selv:
ListAPIV2 - Customer_PAG30009
CreateAPIV2 - Customer_PAG30009
ListUpdateAPIV2 - Customer_PAG30009
DeleteAPIV2 - Customer_PAG30009
Er Dynamic Tool Mode slået til, ser agenten ikke de navne. Den bruger i stedet
tre systemværktøjer: bc_actions_search, bc_actions_describe og
bc_actions_invoke. Agenten søger efter det, den skal bruge, mens den kører.
Det er bekvemt, og det ændrer jeres gennemgang. Med tilstanden slået fra kan I læse en agents værktøjsliste og vide, hvad den kan. Med tilstanden slået til er værktøjslisten et søgerum, og det, agenten kan, er hele konfigurationen.
I kan eksportere en konfiguration som JSON og importere den i et andet miljø. Brug det til at gennemgå en konfiguration som en fil og til at holde den samme konfiguration i sandbox og produktion.
Hvilken identitet kører en handling som?
Jeres egen. Microsoft oplyser, at godkendelsen følger MCP-specifikationen med OAuth 2.0 Authorization Code flow, Proof Key for Code Exchange og Microsoft Entra ID som godkendelsesserver. Microsoft oplyser, at alle handlinger udføres med jeres brugeridentitet og jeres rettigheder, og at revisionsspor viser, hvem der udførte hver handling.
Microsofts egne klienter, Visual Studio Code og Copilot Studio, bruger et forudregistreret program. En klient uden for Microsoft kræver, at I registrerer jeres eget program i Microsoft Entra ID. Den registrering er jeres at afgrænse, og det er dér, det meste af risikoen nedenfor starter.
Hvilke risici bliver hos jer?
Protokollen er solid. Det er i konfigurationen omkring den, fejlene sker.
Den forvirrede stedfortræder. En forvirret stedfortræder udfører en handling med sine egne rettigheder i stedet for rettighederne hos den, der spurgte. Sikkerhedsvejledning om MCP nævner det som en central risiko ved mønstret. Den når Business Central gennem programregistreringen: giver I det forbundne program bredere rettigheder end den person, det handler på vegne af, beskriver brugeridentiteten på revisionssporet ikke længere den rettighed, der blev brugt.
For brede tokens. Brug tokens, der er bundet til en bestemt modtager, så et token udstedt til én server ikke kan genbruges mod en anden. Brug samtykke pr. klient og streng kontrol af redirect-URI.
Skriveadgang, der er bredere end opgaven. Unblock Edit Tools er én kontakt for hele konfigurationen. Det er på den enkelte sides rettigheder, I skal være snævre. Giv Allow Modify til de to sider, der har brug for det, ikke til den liste, I tilføjede med Add All Standard APIs as Tools.
Opdagelse, der løber fra gennemgangen. Discover Additional Objects giver læseadgang til hvert API-sideobjekt i miljøet. Det er måske præcis det, I vil have. Det må ikke være det, I fik ved et uheld.
En tjekliste før I tillader skrivning
- Lav én konfiguration til hver opgave. Genbrug ikke en bred konfiguration.
- Lad Unblock Edit Tools være slået fra, indtil en navngiven proces har brug for en skrivning.
- Tilføj API-sider én ad gangen. Sæt Allow Read alene, og tilføj så det, processen viser, den har brug for.
- Behandl Allow Bound Actions som en bogføringsrettighed, for det er den.
- Træf beslutningen om Discover Additional Objects med vilje, og skriv den ned.
- Eksporter konfigurationen som JSON, og hold den under gennemgang sammen med jeres øvrige konfiguration.
- Registrer jeres eget Entra-program til klienter uden for Microsoft, og afgræns det til personen, ikke til afdelingen.
- Test med en bruger, der har snævre rettigheder, ikke med en administrator.
Hvad MCP-serveren ikke løser
MCP-serveren svarer godt på spørgsmålet om adgang. Den lader tre spørgsmål stå åbne, og det er de spørgsmål, en økonomiafdeling stiller.
Er tallet ægte? Serveren returnerer rækker. Modellen skriver sætningen. Intet i protokollen kontrollerer, at et tal i den sætning kom fra en række.
Blev læsningen færdig? En side med resultater ser komplet ud. Læseren har brug for antallet af poster og en oplysning om, at der er rækker tilbage.
Hvad forstod modellen ved spørgsmålet? "Forfalden" betyder noget bestemt i jeres virksomhed. En API-side bærer ikke den definition.
De tre er det arbejde, der ligger oven på en forbindelse. I kan bygge det, eller I kan bruge en platform, der har det. Uanset hvad er forbindelsen begyndelsen på problemet og ikke afslutningen.
Spørgsmål og svar
- Er Business Central MCP-serveren skrivebeskyttet som standard?
- Ja. Microsoft oplyser, at MCP-serveren giver agenter skrivebeskyttet adgang til alle udstillede Business Central API-sider. En administrator skal konfigurere skrivehandlinger.
- Hvordan giver en administrator skriveadgang?
- Administratoren åbner siden Model Context Protocol (MCP) Server Configurations, slår Unblock Edit Tools til og sætter Allow Create, Allow Modify, Allow Delete eller Allow Bound Actions på hver API-side. Rettighedssættet MCP - ADMIN er påkrævet.
- Hvilken identitet kører en MCP-handling som?
- Microsoft oplyser, at alle handlinger udføres med jeres brugeridentitet og jeres rettigheder, og at revisionsspor viser, hvem der udførte hver handling. Godkendelsen bruger OAuth 2.0 Authorization Code flow med PKCE og Microsoft Entra ID.
- Hvad er problemet med den forvirrede stedfortræder i MCP?
- En forvirret stedfortræder opstår, når en server udfører en handling med sine egne rettigheder i stedet for rettighederne hos den, der spurgte. Brugeren når derved data, som deres egne rettigheder ikke tillader.
Kilder
Vi tjekker enhver ekstern påstand på den viste dato. Microsoft flytter funktioner mellem release waves, så tjek siden igen, før du læner dig op ad den.
- 01Business Central MCP Server Overview and SetupMicrosoft Learn · Kilder tjekket 2026-09-17
- 02Configure Business Central MCP ServerMicrosoft Learn · Kilder tjekket 2026-09-17
- 03Business Central Administration Center API MCP Server (preview)Microsoft Learn · Kilder tjekket 2026-09-17
- 04MCP Security: Risks, Real Incidents and ControlsCheckmarx · Kilder tjekket 2026-09-17
- 05The state of MCP security in 2026Microsoft Community Hub · Kilder tjekket 2026-09-17