Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
Start / Lösungen / Kein Tool-Call ohne Gateway

Kein Tool-Call ohne Gateway

MCP hat sich als Standard für die Tool-Anbindung durchgesetzt. Damit verlagert sich die Frage: nicht mehr „wie binde ich das System an“, sondern „wer darf welchen Aufruf, mit welchen Parametern, wie oft — und wo steht das nachher“. Genau das macht das Gateway.

Geeignet fürUnternehmen, die Agenten an Bestandssysteme lassen

MCP · Tool-Gateway · Schema-Validierung — jeder Werkzeugaufruf geprüft
ECKDATEN
MCPoffener Standard für Werkzeuge und Datenquellen
MCP RegistryVerzeichnis verfügbarer Server samt Tool-Beschreibungen
Tool-GatewayAuthentifizierung, Schema-Validierung, Rate Limits
Kontrollpunktkein Werkzeugzugriff am Gateway vorbei
toolsLive
ASCII-Grafik: ein Werkzeugkasten mit Tragebuegel und fuenf Steckplaetzen, aus denen Schraubendreher, Schluessel, Hammer, Zahnrad und Zange ragen — Titelbild zum Thema Kein Tool-Call ohne Gateway
mcpoffener standard · keine bindung
registryserver und tool-beschreibungen
gatewayauth · schema · rate limit
zugriffkein pfad am gateway vorbei
betrieb durch hostspezial
Standard MCPVerzeichnis MCP RegistryKontrollpunkt Tool-GatewayPrüfung Schema und Rate Limit je Aufruf
AUF EINEN BLICK

Das Wichtigste auf einen Blick

Geeignet für
Unternehmen, die Agenten an Bestandssysteme lassen — Datenbank, Microsoft 365, Ticketsystem, SIEM, Monitoring
Ausgangssituation
Ein Agent mit Direktzugriff auf Ihre Systeme ist nicht prüfbar: Ein falscher Aufruf lässt sich nirgends mehr aufhalten
Wir übernehmen
Betrieb der MCP-Server und des Gateways mit Authentifizierung, Schema-Prüfung, Rate-Limit, Policy-Entscheid und Audit-Log je Aufruf
Bei Ihnen bleibt
Ihre Daten und die Entscheidung, welche davon ein Modell sehen darf. Eigentum und Hoheit wechseln nicht.
Vorhandene Systeme
Welche Hardware und welche Schnittstellen sich weiterverwenden lassen, klären wir vor dem Angebot. Das Ergebnis steht schriftlich fest, bevor Sie beauftragen.
Ihr Ergebnis
Kein Werkzeugzugriff am Gateway vorbei. Schreibende Rechte werden einzeln beantragt, begrenzt und protokolliert
Preisrahmen
ab 690 € im Monat (Einstiegsklasse der Plattform)Business 1.490 €, Enterprise 3.900 € — Adapter für Systeme ohne MCP-Unterstützung nach Aufwand
Reaktionszeit
8 ms Gateway-Latenz im p95 je Aufruf; Audit-Einträge bleiben 365 Tage abrufbar
Dauer
Erst ein System in der Sandbox, dann der Katalog, dann der VertragSieben MCP-Server von PostgreSQL bis Ticketsystem sind im Standardkatalog betriebsbereit
Erster Schritt
Wir binden eines Ihrer Systeme in der Sandbox als MCP-Server an — mit Scopes, Limit und Audit-Log
MCP-Anbindung besprechen → 09571 873149 Ihr Ansprechpartner: Sales-Team, Beratung und Angebot
/01 — 08Überblick

Was zwischen Agent und System passiert

$ sec1

MCP (Model Context Protocol)

Offener Standard für die Anbindung von Werkzeugen und Datenquellen an LLM-Anwendungen. Ein einmal gebauter MCP-Server funktioniert mit jedem MCP-fähigen Client — das reduziert Integrationsaufwand und Anbieterbindung.

MCP Registry

Verzeichnis verfügbarer MCP-Server samt Tool-Beschreibungen. Sie verschiebt die Werkzeugauswahl von der Startzeit in die Laufzeit: Ein Agent kann Werkzeuge entdecken, die es beim Deployment noch nicht gab.

Tool-Gateway

Kontrollpunkt zwischen Agent und Werkzeug mit Authentifizierung, Schema-Validierung, Rate-Limiting, Policy-Entscheid und Audit-Log. Es ist die einzige Stelle, an der ein Aufruf technisch verhindert werden kann.

AGENT action-agent scopes: write:refund TOOL-GATEWAY 1 · authn: wer ruft auf 2 · schema in & out 3 · rate-limit & quota 4 · policy: allow / deny 5 · audit-log MCP-SERVER postgres · read:orders microsoft 365 · mail, kalender wazuh · siem-abfragen partner · nicht vertrauenswürdig sandbox
Jeder Aufruf durchläuft fünf Stufen. Fremde MCP-Server laufen zusätzlich in einer isolierten Umgebung mit Egress-Allowlist.
/02 — 08Überblick

Werkzeuge, die wir ohnehin betreiben

$ sec2
Gehostete MCP-Server im Standardkatalog
MCP-ServerTypische WerkzeugeStandard-Scopes
PostgreSQL / MariaDBLesende Abfragen mit Statement-Allowlist, keine DDLread:*
Microsoft 365Mail lesen und senden, Kalender, Kontakte — über delegierte Rechteread:mail, send:mail
Wazuh SIEMAlert-Abfragen, Agenten-Status, Regel-Nachschlagread:alerts
Prometheus / GrafanaMetrik-Abfragen, Alert-Historie, Dashboard-Verweiseread:metrics
NextcloudDateisuche, Dokumentabruf, Freigabe-Statusread:files
ProxmoxVM-Status, Snapshot-Liste, Backup-Zustand — lesend im Standardread:vms
TicketsystemTicket lesen, kommentieren, Status setzen, eskalierenread:tickets, write:comment
Grundsatz

Schreibende Werkzeuge sind nie Standard. Jeder schreibende Scope wird einzeln beantragt, begründet und mit einem Limit versehen — bei Geldbewegungen zusätzlich mit Betragsgrenze und Freigabeschwelle.

/03 — 08Überblick

Discovery zur Laufzeit

$ sec3
Statisch konfigurierte Werkzeuglisten altern schlecht: Jedes neue Tool erfordert ein Deployment, jede Entfernung hinterlässt tote Verweise. Über die Registry fragt der Agent zur Laufzeit, welche Werkzeuge für seine Aufgabe verfügbar und für seine Identität freigegeben sind.
8 msGateway p95
2 xSchema-Prüfung
0freier Egress
tools.policy.yaml
# Was ein Agent sehen und aufrufen darf. Die Registry liefert nur
# Werkzeuge zurueck, die zu Selector UND Scopes des Agenten passen.
agent: action-agent

discovery:
  selector: "domain in (billing, crm) and trust == verified"
  refresh: 5m

tools:
  # Lesend: grosszuegig, aber mit Statement-Allowlist.
  - name: postgres.query
    allow: true
    constraints: { statements: ["SELECT"], max_rows: 500 }

  # Schreibend mit Geld: Limit im Gateway, nicht im Prompt.
  # Ein Modell kann eine Prompt-Regel ignorieren — diese hier nicht.
  - name: stripe.refund
    allow: true
    constraints: { max_amount_eur: 250, currency: ["EUR"] }
    require_approval_above_eur: 250
    idempotent: true

  # Nicht verifizierte Quellen: erlaubt, aber isoliert und
  # mit markierter Rueckgabe, die nie als Anweisung gilt.
  - name: partner.lookup
    allow: true
    sandbox: strict
    egress: ["partner.example:443"]
    treat_output_as: untrusted_data

audit:
  record: [agent_id, tool, params_sanitized, latency_ms, tokens, decision]
  retention: "365d"
/04 — 08Überblick

Agentic Supply Chain: das neue Risiko

$ sec4
2026 ist das ein eigener Risikotyp und kein Randthema mehr: Ein MCP-Server, ein Connector oder ein Prompt-Template kann sich zur Laufzeit anders verhalten, als es deklariert. Drei Muster sehen wir regelmäßig:
/05 — 08Überblick

Was das nicht löst

$ sec5

Ehrliche Grenzen

Ein Gateway prüft Form, Herkunft und Grenzwerte — nicht Absicht. Ein syntaktisch korrekter, formal erlaubter Aufruf mit fachlich falschem Parameter geht durch. Deshalb gehören Betragsgrenzen, Freigabeschwellen und die Eval-Suite zwingend dazu. Und: Wir können fremde MCP-Server isolieren, aber nicht auditieren. Wo das nicht reicht, bauen wir den Konnektor selbst.

/06 — 08Überblick

Tool-Layer im Detail

$ sec6
/01Was ist MCP und warum hat es sich durchgesetzt?+

MCP standardisiert die Anbindung von Werkzeugen an LLM-Anwendungen. Ein einmal gebauter Server funktioniert mit jedem MCP-fähigen Client. Das senkt Integrationsaufwand und Anbieterbindung so deutlich, dass es sich gegen proprietäre Plugin-Formate durchgesetzt hat.

/02Können wir eigene MCP-Server einbringen?+

Ja. Eigene Server werden in der Registry als verifizierte Quelle registriert und laufen im selben Gateway-Pfad wie unsere. Wir prüfen dabei Schema-Qualität, Fehlerverhalten und ob Werkzeuge sauber zwischen lesend und schreibend trennen.

/03Wie verhindert das Gateway zu teure Aufrufe?+

Über Quoten je Agent und Zeitfenster, Obergrenzen für Rückgabegrößen und harte Budget-Caps je Lauf. Ein Agent, der in einer Schleife dasselbe Werkzeug ruft, läuft in das Rate-Limit statt in die Monatsrechnung.

/04Werden Parameter im Audit-Log gespeichert?+

In sanitisierter Form: Feldnamen, Typen, Wertebereiche und Hashes statt Klartext bei personenbezogenen oder geheimen Feldern. Was genau protokolliert wird, ist je Werkzeug konfigurierbar und Teil des Verarbeitungsverzeichnisses — siehe Trust-Seite.

/05Was passiert bei einem nicht vertrauenswürdigen MCP-Server?+

Er läuft in einer isolierten Umgebung mit Egress-Allowlist, seine Rückgaben werden als Daten markiert und nie als Anweisung interpretiert, und seine Version wird gepinnt. Trotzdem gilt: Isolation ersetzt keine Prüfung des Anbieters.

/06Funktioniert das auch mit Werkzeugen ohne MCP-Unterstützung?+

Ja, über einen Adapter. Wir bauen für REST-, SOAP- oder Datenbank-Schnittstellen einen schlanken MCP-Server, der Schema und Fehlerverhalten sauber definiert. In Bestandsumgebungen ist das eher die Regel als die Ausnahme.

/07 — 08Überblick

Weiter in der Plattform

$ sec7
/08 — 08Überblick

Ein Werkzeug, eine Policy, ein Trace

$ sec8
Wir binden in der Sandbox eines Ihrer Systeme als MCP-Server an — mit Scopes, Limit und Audit-Log. Danach sehen Sie an einem echten Aufruf, was protokolliert wird und was nicht.
// nächster schritt

Werkzeuge anbinden.

Jeder Tool-Aufruf läuft über ein Gateway, sonst ist er nicht kontrollierbar. Wir sehen uns an, welche Ihrer Systeme so angebunden werden können. Ausführlich beschrieben ist das unter Agentic AI.

Betrieb in deutschen Rechenzentren

$ gateway --anbindung
Anbindung besprechen → 09571 873149
Termin vereinbaren →
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner.