Microsoft liefert einen MCP-Server für Business Central. Er gibt KI-Clients einen einzigen Endpunkt in Ihre Umgebung, und er liest nur, solange ein Administrator das nicht ändert. Diese Seite erklärt, was der Server tut, welche Schalter Schreibzugriff erteilen und welche Risiken nach dem Einschalten bei Ihnen bleiben.
Jede Aussage hier kommt aus Microsoft Learn, mit Quelle und Datum am Fuß der Seite.
Was ist der MCP-Server für Business Central?
Das Model Context Protocol ist ein offener Standard dafür, wie eine KI-Anwendung mit Datenquellen und Werkzeugen spricht. Der MCP-Server für Business Central setzt diesen Standard um. Er stellt Ihre Business-Central-API-Seiten KI-Clients als Werkzeuge bereit.
Microsoft nennt Visual Studio Code mit GitHub Copilot, Copilot Studio und weitere Clients, die der Spezifikation entsprechen, zum Beispiel Claude, ChatGPT und MCP Inspector. Der Server gilt für Business Central online.
Alle Hosts verbinden sich mit demselben Endpunkt:
https://mcp.businesscentral.dynamics.com
Vier HTTP-Header wählen das Ziel: TenantId, EnvironmentName, Company und
das optionale ConfigurationName. Enthält der Mandantenname oder der
Konfigurationsname ein Zeichen außerhalb von ASCII, etwa ø, æ oder å,
müssen Sie den Wert als Base64 in der Form =?base64?<value>?= kodieren.
Copilot Studio übernimmt die Kodierung für Sie. Ein dänischer Mandantenname ist
die häufigste Ursache für eine erste Verbindung, die fehlschlägt.
Liest der MCP-Server standardmäßig nur?
Ja. Microsoft gibt an, dass der MCP-Server Agenten lesenden Zugriff auf alle bereitgestellten Business-Central-API-Seiten gibt. Für einen Agentenentwickler ist keine zusätzliche Einrichtung nötig, um die Daten zu lesen, die diese APIs bereitstellen.
Damit ein Agent Daten anlegen, ändern oder löschen darf, muss ein Administrator die Vorgänge konfigurieren. Der Administrator braucht das Berechtigungsset MCP - ADMIN oder gleichwertige Berechtigungen.
Welche Schalter ändern das?
Die Konfiguration geschieht auf der Seite Model Context Protocol (MCP) Server Configurations. Jede Konfiguration trägt drei allgemeine Schalter, und jede API-Seite darin trägt ihre eigenen Berechtigungen.
| Schalter | Was er tut | Worauf zu achten ist |
|---|---|---|
| Active | Macht die Konfiguration und ihre Werkzeuge für Agenten verfügbar | Ein Agent, der die Konfiguration nutzt, arbeitet nicht mehr wie erwartet, wenn Sie das abschalten |
| Dynamic Tool Mode | Lässt Agenten Werkzeuge zur Laufzeit suchen, statt jedes zur Entwurfszeit hinzuzufügen | Nötig, wenn Sie viele API-Seiten bereitstellen, denn Copilot Studio begrenzt einen Agenten derzeit auf 70 Werkzeuge |
| Discover Additional Objects | Gibt Agenten lesenden Zugriff auf jedes API-Seitenobjekt der Umgebung, auch auf Seiten, die in der Konfiguration keine Werkzeuge sind | Das ist die weiteste Leseeinstellung im Produkt. Sie wirkt nur, wenn Dynamic Tool Mode eingeschaltet ist |
| Unblock Edit Tools | Schaltet die Schreibberechtigungen je Werkzeug ein. Ist er aus, stehen Anlegen, Ändern, Löschen und gebundene Aktionen alle auf falsch | Das ist der Schalter, der aus einem Leser einen Schreiber macht |
Jede API-Seite, die Sie als Werkzeug hinzufügen, trägt fünf Berechtigungen: Allow Read, Allow Create, Allow Modify, Allow Delete und Allow Bound Actions.
Allow Bound Actions verdient eigenes Nachdenken. Eine gebundene Aktion ist eine OData-Aktion, die an einen Datensatz gehängt ist, und Microsoft nennt als Beispiele das Buchen eines Belegs und das Ändern eines Status. Eine gebundene Aktion ist also kein kleiner Schreibvorgang. Sie kann buchen.
API-Seiten mit dem Untertyp ListPart und CardPart werden als MCP-Werkzeuge
nicht unterstützt. Nur API-Seiten der obersten Ebene können hinzugefügt werden.
Wie wird aus einer API-Seite ein Werkzeug?
Jeder erlaubte Vorgang wird ein Werkzeug. Mit ausgeschaltetem Dynamic Tool Mode folgen die Namen einem festen Muster, und der Agentenentwickler wählt sie von Hand aus:
ListAPIV2 - Customer_PAG30009
CreateAPIV2 - Customer_PAG30009
ListUpdateAPIV2 - Customer_PAG30009
DeleteAPIV2 - Customer_PAG30009
Mit eingeschaltetem Dynamic Tool Mode sieht der Agent diese Namen nicht. Er
nutzt stattdessen drei Systemwerkzeuge: bc_actions_search,
bc_actions_describe und bc_actions_invoke. Der Agent sucht zur Laufzeit,
was er braucht.
Das ist bequem, und es verändert Ihr Prüfproblem. Mit ausgeschaltetem Modus können Sie die Werkzeugliste eines Agenten lesen und wissen, was er tun kann. Mit eingeschaltetem Modus ist die Werkzeugliste ein Suchraum, und was der Agent tun kann, ist die ganze Konfiguration.
Sie können eine Konfiguration als JSON exportieren und in eine andere Umgebung importieren. Nutzen Sie das, um eine Konfiguration als Datei zu prüfen und um dieselbe Konfiguration in Sandbox und Produktion gleich zu halten.
Als welche Identität läuft eine Handlung?
Als Ihre eigene. Microsoft gibt an, dass die Authentifizierung der MCP-Authentifizierungsspezifikation folgt, mit OAuth-2.0-Authorization-Code-Flow, Proof Key for Code Exchange und Microsoft Entra ID als Autorisierungsserver. Microsoft gibt an, dass alle Vorgänge mit Ihrer Benutzeridentität und Ihren Berechtigungen ausgeführt werden und dass Prüfpfade zeigen, wer welche Handlung ausgeführt hat.
Microsoft-Hosts wie Visual Studio Code und Copilot Studio nutzen eine vorregistrierte Anwendung. Bei einem Client, der nicht von Microsoft stammt, müssen Sie Ihre eigene Anwendung in Microsoft Entra ID registrieren. Diese Registrierung liegt in Ihrer Hand, und dort beginnen die meisten der Risiken, die unten stehen.
Welche Risiken bleiben bei Ihnen?
Das Protokoll ist solide. Die Konfiguration darum herum ist die Stelle, an der Fehler passieren.
Der verwirrte Stellvertreter. Ein verwirrter Stellvertreter führt eine Handlung mit seinen eigenen Privilegien aus statt mit den Privilegien der Person, die gefragt hat. Die Sicherheitshinweise zu MCP nennen das als zentrales Risiko des Musters. Es erreicht Business Central über die Anwendungsregistrierung: erteilen Sie der verbindenden Anwendung weiter reichende Rechte als der Person, für die sie handelt, beschreibt die Benutzeridentität auf der Prüfaufzeichnung nicht mehr die Berechtigung, die benutzt wurde.
Zu weit gefasste Token. Nutzen Sie an eine Zielgruppe gebundene Token, damit ein Token, das für einen Server ausgegeben wurde, nicht gegen einen anderen wiederverwendet werden kann. Nutzen Sie Zustimmung je Client und strenge Übereinstimmung der Redirect-URI.
Schreibzugriff, der weiter reicht als die Aufgabe. Unblock Edit Tools ist ein Schalter für die Konfiguration. Die Berechtigungen je Seite sind die Stelle, an der man eng sein muss. Geben Sie Allow Modify den zwei Seiten, die es brauchen, nicht der Liste, die Sie mit Add All Standard APIs as Tools hinzugefügt haben.
Entdeckung, die der Prüfung davonläuft. Discover Additional Objects erteilt lesenden Zugriff auf jedes API-Seitenobjekt der Umgebung. Das darf sein, was Sie wollen. Es darf nicht sein, was Sie versehentlich bekommen haben.
Eine Prüfliste, bevor Sie Schreibzugriff erlauben
- Legen Sie für jede Aufgabe eine eigene Konfiguration an. Nutzen Sie keine breite Konfiguration wieder.
- Lassen Sie Unblock Edit Tools aus, bis ein benannter Prozess einen Schreibvorgang braucht.
- Fügen Sie API-Seiten eine nach der anderen hinzu. Setzen Sie zuerst nur Allow Read, ergänzen Sie dann, was der Prozess nachweislich braucht.
- Behandeln Sie Allow Bound Actions als Buchungsberechtigung, denn das ist es.
- Entscheiden Sie über Discover Additional Objects mit Absicht und schreiben Sie die Entscheidung auf.
- Exportieren Sie die Konfiguration als JSON und halten Sie sie mit Ihrer übrigen Konfiguration unter Prüfung.
- Registrieren Sie für Clients, die nicht von Microsoft stammen, Ihre eigene Entra-Anwendung, und begrenzen Sie sie auf die Person, nicht auf die Abteilung.
- Testen Sie mit einem Benutzer, der enge Berechtigungen hat, nicht mit einem Administrator.
Was der MCP-Server nicht löst
Der MCP-Server beantwortet die Zugriffsfrage gut. Er lässt drei Fragen offen, und das sind die Fragen, die ein Finanzteam stellt.
Ist die Zahl echt? Der Server gibt Zeilen zurück. Das Modell schreibt den Satz. Nichts im Protokoll prüft, dass eine Zahl in diesem Satz aus einer Zeile kam.
Ist der Lesevorgang fertig geworden? Eine Ergebnisseite sieht vollständig aus. Die Leserin braucht die Anzahl der Datensätze und eine Aussage darüber, dass Zeilen übrig sind.
Was hat das Modell unter der Frage verstanden? „Überfällig“ bedeutet in Ihrem Unternehmen etwas Bestimmtes. Eine API-Seite trägt diese Definition nicht.
Diese drei sind die Arbeit, die über einem Konnektor liegt. Sie können sie bauen, oder Sie können eine Plattform nutzen, die sie hat. In jedem Fall ist die Verbindung der Anfang des Problems und nicht sein Ende.
Fragen und Antworten
- Liest der MCP-Server für Business Central standardmäßig nur?
- Ja. Microsoft gibt an, dass der MCP-Server Agenten standardmäßig lesenden Zugriff auf alle bereitgestellten Business-Central-API-Seiten gibt. Ein Administrator muss Schreibvorgänge konfigurieren.
- Wie erteilt ein Administrator Schreibzugriff?
- Der Administrator öffnet die Seite Model Context Protocol (MCP) Server Configurations, schaltet Unblock Edit Tools ein und setzt Allow Create, Allow Modify, Allow Delete oder Allow Bound Actions für jede API-Seite. Das Berechtigungsset MCP - ADMIN ist erforderlich.
- Als welche Identität läuft eine MCP-Handlung?
- Microsoft gibt an, dass alle Vorgänge mit Ihrer Benutzeridentität und Ihren Berechtigungen ausgeführt werden und dass Prüfpfade zeigen, wer welche Handlung ausgeführt hat. Die Authentifizierung nutzt den OAuth-2.0-Authorization-Code-Flow mit PKCE und Microsoft Entra ID.
- Was ist das Problem des verwirrten Stellvertreters bei MCP?
- Ein verwirrter Stellvertreter entsteht, wenn ein Server eine Handlung mit seinen eigenen Privilegien ausführt statt mit den Privilegien des Benutzers, der gefragt hat. Der Benutzer erreicht damit Daten, die seine eigenen Berechtigungen nicht erlauben.
Quellen
Wir prüfen jede externe Aussage zum angezeigten Datum. Microsoft verschiebt Funktionszustände zwischen Release-Wellen, prüfen Sie die Seite also noch einmal, bevor Sie sich darauf verlassen.
- 01Business Central MCP Server Overview and SetupMicrosoft Learn · Quellen geprüft 2026-09-17
- 02Configure Business Central MCP ServerMicrosoft Learn · Quellen geprüft 2026-09-17
- 03Business Central Administration Center API MCP Server (preview)Microsoft Learn · Quellen geprüft 2026-09-17
- 04MCP Security: Risks, Real Incidents and ControlsCheckmarx · Quellen geprüft 2026-09-17
- 05The state of MCP security in 2026Microsoft Community Hub · Quellen geprüft 2026-09-17