Microsoft publica un servidor MCP para Business Central. Da a los clientes de IA un único punto de entrada a su entorno, y es de solo lectura hasta que un administrador lo cambia. Esta página explica qué hace el servidor, qué interruptores conceden acceso de escritura, y qué riesgos siguen siendo suyos después de activarlo.
Todas las afirmaciones de aquí vienen de Microsoft Learn, con la fuente y la fecha al pie de la página.
¿Qué es el servidor MCP de Business Central?
El Model Context Protocol es un estándar abierto sobre cómo habla una aplicación de IA con fuentes de datos y herramientas. El servidor MCP de Business Central implementa ese estándar. Expone sus páginas de API de Business Central a los clientes de IA como herramientas.
Microsoft menciona Visual Studio Code con GitHub Copilot, Copilot Studio y otros clientes que cumplen la especificación, por ejemplo Claude, ChatGPT y MCP Inspector. El servidor se aplica a Business Central online.
Todos los hosts se conectan al mismo endpoint:
https://mcp.businesscentral.dynamics.com
Cuatro cabeceras HTTP eligen el destino: TenantId, EnvironmentName, Company
y la opcional ConfigurationName. Si el nombre de la empresa o el de la
configuración contiene un carácter no ASCII como ø, æ o å, tiene que
codificar el valor en Base64 con la forma =?base64?<valor>?=. Copilot Studio
hace la codificación por usted. Un nombre de empresa danés es la causa más común
de que falle una primera conexión.
¿El servidor MCP es de solo lectura por defecto?
Sí. Microsoft indica que el servidor MCP da a los agentes acceso de solo lectura a todas las páginas de API de Business Central expuestas. No hace falta ninguna configuración adicional para que quien crea un agente lea los datos que exponen esas API.
Para permitir que un agente cree, modifique o elimine datos, un administrador tiene que configurar las operaciones. El administrador necesita el conjunto de permisos MCP - ADMIN o permisos equivalentes.
¿Qué interruptores cambian eso?
La configuración se hace en la página Model Context Protocol (MCP) Server Configurations. Cada configuración lleva tres interruptores generales, y cada página de API que contiene lleva sus propios permisos.
| Interruptor | Qué hace | Qué vigilar |
|---|---|---|
| Active | Pone la configuración y sus herramientas a disposición de los agentes | Un agente que use la configuración deja de funcionar como se espera cuando lo desactiva |
| Dynamic Tool Mode | Permite a los agentes buscar herramientas en tiempo de ejecución en lugar de añadir cada una en tiempo de diseño | Necesario cuando expone muchas páginas de API, porque Copilot Studio limita actualmente un agente a 70 herramientas |
| Discover Additional Objects | Da a los agentes acceso de solo lectura a todos los objetos de página de API del entorno, incluidas las páginas que no son herramientas de la configuración | Es el ajuste de lectura más amplio del producto. Solo funciona con Dynamic Tool Mode activado |
| Unblock Edit Tools | Activa los permisos de escritura por herramienta. Cuando está apagado, crear, modificar, eliminar y las acciones vinculadas son todas falsas | Este es el interruptor que convierte a un lector en un escritor |
Cada página de API que añade como herramienta lleva cinco permisos: Allow Read, Allow Create, Allow Modify, Allow Delete y Allow Bound Actions.
Allow Bound Actions merece una reflexión aparte. Una acción vinculada es una acción OData asociada a un registro, y Microsoft pone como ejemplos registrar un documento y cambiar un estado. Una acción vinculada no es, por tanto, una escritura pequeña. Puede registrar.
Las páginas de API de subtipo ListPart y CardPart no se admiten como
herramientas MCP. Solo se pueden añadir páginas de API de nivel superior.
¿Cómo se convierte una página de API en una herramienta?
Cada operación permitida se convierte en una herramienta. Con Dynamic Tool Mode apagado, los nombres siguen un patrón fijo, y quien crea el agente los selecciona a mano:
ListAPIV2 - Customer_PAG30009
CreateAPIV2 - Customer_PAG30009
ListUpdateAPIV2 - Customer_PAG30009
DeleteAPIV2 - Customer_PAG30009
Con Dynamic Tool Mode encendido, el agente no ve esos nombres. En su lugar usa
tres herramientas del sistema: bc_actions_search, bc_actions_describe y
bc_actions_invoke. El agente busca lo que necesita en tiempo de ejecución.
Esto es cómodo y cambia su problema de revisión. Con el modo apagado, puede leer la lista de herramientas de un agente y saber qué puede hacer. Con el modo encendido, la lista de herramientas es un espacio de búsqueda, y lo que el agente puede hacer es la configuración entera.
Puede exportar una configuración como JSON e importarla en otro entorno. Úselo para revisar una configuración como archivo y para mantener la misma configuración entre sandbox y producción.
¿Con qué identidad se ejecuta una acción?
Con la suya. Microsoft indica que la autenticación sigue la especificación de autenticación de MCP, con el flujo OAuth 2.0 Authorization Code, Proof Key for Code Exchange y Microsoft Entra ID como servidor de autorización. Microsoft indica que todas las operaciones se realizan con su identidad y sus permisos de usuario, y que los registros de auditoría muestran quién realizó cada acción.
Los hosts de Microsoft, como Visual Studio Code y Copilot Studio, usan una aplicación registrada de antemano. Un cliente que no sea de Microsoft exige que usted registre su propia aplicación en Microsoft Entra ID. Ese registro le corresponde acotarlo a usted, y es donde empieza la mayor parte del riesgo que viene a continuación.
¿Qué riesgos siguen siendo suyos?
El protocolo es sólido. La configuración que lo rodea es donde se cometen los errores.
El suplente confuso. Un suplente confuso realiza una acción con sus propios privilegios en lugar de con los privilegios de quien preguntó. Las guías de seguridad sobre MCP señalan esto como riesgo central del patrón. Llega a Business Central a través del registro de la aplicación: si concede a la aplicación que se conecta más derechos que a la persona en cuyo nombre actúa, la identidad de usuario del registro de auditoría deja de describir el permiso que se usó.
Tokens con un alcance excesivo. Use tokens vinculados a una audiencia, para que un token emitido para un servidor no se pueda reutilizar contra otro. Use consentimiento por cliente y comprobación estricta de la URI de redirección.
Acceso de escritura más amplio que el trabajo. Unblock Edit Tools es un único interruptor para toda la configuración. Los permisos por página son el sitio donde hay que ser estrecho. Dé Allow Modify a las dos páginas que lo necesitan, no a la lista que añadió con Add All Standard APIs as Tools.
Un descubrimiento que se adelanta a la revisión. Discover Additional Objects concede acceso de lectura a todos los objetos de página de API del entorno. Puede que eso sea lo que usted quiere. No debe ser lo que le ha tocado por accidente.
Una lista de comprobación antes de permitir escrituras
- Cree una configuración para cada trabajo. No reutilice una configuración amplia.
- Deje Unblock Edit Tools apagado hasta que un proceso concreto necesite escribir.
- Añada las páginas de API de una en una. Ponga solo Allow Read, y añada después lo que el proceso demuestre que necesita.
- Trate Allow Bound Actions como un permiso de registro, porque lo es.
- Decida sobre Discover Additional Objects a propósito, y anote la decisión.
- Exporte la configuración como JSON y manténgala bajo revisión junto con el resto de su configuración.
- Registre su propia aplicación de Entra para los clientes que no sean de Microsoft, y acótela a la persona, no al departamento.
- Pruebe con un usuario de permisos estrechos, no con un administrador.
Qué no resuelve el servidor MCP
El servidor MCP responde bien a la cuestión del acceso. Deja abiertas tres preguntas, y son justo las preguntas que hace un equipo financiero.
¿Es real la cifra? El servidor devuelve filas. El modelo escribe la frase. Nada en el protocolo comprueba que un número de esa frase viniera de una fila.
¿Terminó la lectura? Una página de resultados parece completa. Quien lee necesita el número de registros y una afirmación de si quedan filas.
¿Qué entendió el modelo por la pregunta? «Vencido» significa algo concreto en su empresa. Una página de API no lleva esa definición.
Esas tres cosas son el trabajo que va por encima de un conector. Puede construirlo, o puede usar una plataforma que ya lo tenga. En cualquier caso, la conexión es el principio del problema y no el final.
Preguntas y respuestas
- ¿El servidor MCP de Business Central es de solo lectura por defecto?
- Sí. Microsoft indica que el servidor MCP da a los agentes acceso de solo lectura a todas las páginas de API de Business Central expuestas. Un administrador tiene que configurar las operaciones de escritura.
- ¿Cómo concede acceso de escritura un administrador?
- El administrador abre la página Model Context Protocol (MCP) Server Configurations, activa Unblock Edit Tools y establece Allow Create, Allow Modify, Allow Delete o Allow Bound Actions en cada página de API. Se requiere el conjunto de permisos MCP - ADMIN.
- ¿Con qué identidad se ejecuta una acción MCP?
- Microsoft indica que todas las operaciones se realizan con su identidad y sus permisos de usuario, y que los registros de auditoría muestran quién realizó cada acción. La autenticación usa el flujo OAuth 2.0 Authorization Code con PKCE y Microsoft Entra ID.
- ¿Qué es el problema del suplente confuso en MCP?
- Un suplente confuso se produce cuando un servidor realiza una acción con sus propios privilegios en lugar de con los privilegios del usuario que preguntó. El usuario alcanza así datos que sus propios permisos no le permitirían alcanzar.
Fuentes
Comprobamos cada afirmación externa en la fecha indicada. Microsoft cambia el estado de sus funciones entre oleadas de lanzamiento, así que vuelva a consultar la página antes de apoyarse en ella.
- 01Business Central MCP Server Overview and SetupMicrosoft Learn · Fuentes comprobadas 2026-09-17
- 02Configure Business Central MCP ServerMicrosoft Learn · Fuentes comprobadas 2026-09-17
- 03Business Central Administration Center API MCP Server (preview)Microsoft Learn · Fuentes comprobadas 2026-09-17
- 04MCP Security: Risks, Real Incidents and ControlsCheckmarx · Fuentes comprobadas 2026-09-17
- 05The state of MCP security in 2026Microsoft Community Hub · Fuentes comprobadas 2026-09-17