MCP Setup-Anleitung
Governance für die MCP-Server, die Ihre Coding-Agenten (Cursor, Windsurf, Claude Code) aufrufen.
Das MCP-(Model-Context-Protocol-)Gateway governt die Tool-Aufrufe Ihrer Coding-Agenten. Cursor, Windsurf und Claude Code sind MCP-Clients — Sie registrieren den Ziel-MCP-Server, den sie aufrufen (einen Datenbank-, Dateisystem- oder GitHub-MCP-Server), und leiten den Client über Palveron für Richtlinien-Prüfungen, PII-Erkennung und Audit-Logging.
So funktioniert es
- Sie registrieren den Ziel-MCP-Server bei Palveron — aus dem Katalog oder per eigener Adresse
- Palveron scannt ihn und ein Admin aktiviert ihn (nur ein
ACTIVE-Server wird bedient) - Ihr Coding-Agent spricht mit Palverons Proxy-Endpunkt pro Server statt direkt mit dem MCP-Server
- Ihre Richtlinien prüfen Tool-Name, Parameter und Kontext
- Bei Genehmigung wird der Aufruf an den tatsächlichen MCP-Server weitergeleitet und als Trace protokolliert
Schritt 1 — Ziel-MCP-Server registrieren
Palveron kann Anfragen an jeden erreichbaren MCP-Server proxen. Registrieren und Scannen ist eine Editor-Aktion.
Dashboard
- Navigieren Sie zu Integrationen → MCP (
/integration/mcp) - Klicken Sie auf Server hinzufügen und wählen Sie entweder einen Server aus dem Katalog (durchsuchbares offizielles MCP-Registry, 1-Klick-Verbindung) oder geben Sie eine eigene Adresse ein
- Tragen Sie die Server-URL und Authentifizierungsdaten ein
Die Registrierung scannt nicht automatisch; führen Sie den Scan als separaten Schritt aus (siehe Schritt 1b).
API
curl -X POST https://gateway.palveron.com/api/v1/mcp/servers \
-H "Authorization: Bearer pv_live_your_project_key" \
-H "Content-Type: application/json" \
-d '{
"name": "GitHub MCP",
"server_url": "https://api.githubcopilot.com/mcp/"
}'Pflichtfelder: name, server_url (ein Streamable-HTTP-MCP-Endpunkt). Optional: description, connector_type (freies Label, Standard custom), auth_method, auth_config (freies JSON), is_proxied. Die Antwort enthält die Server-id — Sie benötigen sie für die Proxy-URL unten. Neue Server starten in PENDING_APPROVAL.
Schritt 1b — Server scannen
curl -X POST https://gateway.palveron.com/api/v1/mcp/servers/{id}/scan \
-H "Authorization: Bearer pv_live_your_project_key"Der Scan entdeckt die Werkzeuge des Servers, klassifiziert je Werkzeug das Risiko und seedet je Werkzeug ein Start-Urteil (siehe Tool-Richtlinien). Ist das Ziel nicht erreichbar, ist der Scan ehrlich: er liefert 200 { "scanned": false, "reason": "unreachable", "target": "…" } — keinen Server-Fehler.
Schritt 1c — Aktivierung (Admin)
Ein neu registrierter Server ist PENDING_APPROVAL und bedient nichts — der Proxy lehnt jeden Aufruf an einen Nicht-ACTIVE-Server ab (ein PENDING_APPROVAL-Server liefert JSON-RPC -32002). Nach Prüfung der entdeckten Werkzeuge aktiviert ein Admin den Server (Integrationen → MCP → Genehmigen). Aktivieren, Pausieren und Ablehnen sind dedizierte, auditierte Admin-Aktionen. Diese Funktionstrennung — Editor verbindet und scannt, Admin aktiviert — hält einen Menschen in der Schleife, bevor Verkehr fließt.
Schritt 2 — Coding-Agent auf den Proxy richten
Der governte Endpunkt ist der JSON-RPC-Proxy pro Server:
https://gateway.palveron.com/api/v1/mcp/proxy/{server_id}Er akzeptiert jede JSON-RPC-2.0-Anfrage (initialize und tools/list passieren; tools/call wird policy-geprüft). Optional senden Sie einen X-Agent-Id-Header mit einer registrierten Agent-ID, damit Aufrufe diesem Agenten zugeordnet werden — eine unbekannte ID gilt als anonym.
Cursor
Öffnen Sie Cursor-Einstellungen → MCP Servers → Add Server (Typ: HTTP, Bearer = Ihr Projekt-API-Key):
{
"mcpServers": {
"palveron-governed-github": {
"url": "https://gateway.palveron.com/api/v1/mcp/proxy/{server_id}",
"headers": {
"Authorization": "Bearer pv_live_your_project_key",
"X-Agent-Id": "ckagent..."
}
}
}
}Windsurf
Windsurf verwendet dasselbe MCP-Konfigurationsformat — fügen Sie denselben Eintrag unter Windsurf-Einstellungen → MCP hinzu.
Claude Code
Für Claude Code (Anthropics CLI-Agent) fügen Sie denselben MCP-Server-Eintrag zu Ihrer Konfiguration hinzu.
Für selbstgehostete Deployments ersetzen Sie den Host durch Ihr Gateway (z. B. http://localhost:8080/api/v1/mcp/proxy/{server_id}).
Schritt 3 — Tool-Richtlinien
Der Scan seedet je Werkzeug ein Start-Urteil, doch Sie können eigene ergänzen. Binden Sie eine Richtlinie über mcp_tool_id aus GET /api/v1/mcp/servers/{id}/tools an ein gescanntes Werkzeug:
curl -X POST https://gateway.palveron.com/api/v1/mcp/policies \
-H "Authorization: Bearer pv_live_your_project_key" \
-H "Content-Type: application/json" \
-d '{
"mcp_tool_id": "clxyz...",
"action": "REQUIRE_APPROVAL",
"reason": "Destructive database operations require human approval"
}'| Aktion | Verhalten |
|---|---|
ALLOW | Tool-Aufruf wird ohne Eingriff weitergeleitet |
LOG_ONLY | Tool-Aufruf wird weitergeleitet, aber zur Prüfung markiert |
REQUIRE_APPROVAL | Tool-Aufruf pausiert, bis ein Mensch genehmigt oder ablehnt |
DENY | Tool-Aufruf wird mit Begründung abgelehnt |
Jeder andere Aktionswert liefert 400 mit der erlaubten Menge. Eine Richtlinie zu erstellen ist eine Editor-Aktion; sie zu löschen eine Admin-Aktion. Siehe die MCP-API-Referenz für den vollständigen Body.
Genehmigungs-Warteschlange
Löst ein Tool-Aufruf eine REQUIRE_APPROVAL-Richtlinie aus, wird er eingereiht:
- Der Aufruf des Coding-Agenten pausiert (JSON-RPC
-32004, mit der Request-ID) - Ein Genehmigender prüft die Anfrage unter Integrationen → MCP
- Bei Genehmigung wird der Aufruf einmalig weitergeleitet — die Freigabe ist einmalig und an die exakten Argumente gebunden, für die sie angefragt wurde (andere Argumente eröffnen eine neue Freigabe-Anfrage); bei Ablehnung wird ein Fehler zurückgegeben
Werkzeug-Governance & Drift-Erkennung
Wenn ein Admin einen Server aktiviert (oder erneut aktiviert), friert Palveron je Werkzeug einen Fingerabdruck über Name, Beschreibung und Eingabe-Parameter ein — den genehmigten Stand. Bei jedem späteren Aufruf wird die aktuelle Werkzeug-Oberfläche gegen diesen Anker verglichen:
- Unverändert → der Aufruf läuft unter seiner Richtlinie.
- Abgewichen (ein Werkzeug änderte sich nach der Genehmigung — ein klassischer Rug-Pull-/Tool-Poisoning-Vektor) → der Aufruf wird blockiert (
-32002,APPROVED_FINGERPRINT_MISMATCH) und auditiert (McpToolDrift→ OCSF/SIEM), bis ein Admin prüft und den Server neu genehmigt. Das Cockpit meldet „unverändert seit Genehmigung", nicht „seit letztem Scan".
Werkzeuge, die nie Teil einer Genehmigung waren, fallen auf die Legacy-Scan-Hash-Prüfung zurück; ein verdächtiges Werkzeug wird dort unbedingt blockiert.
Überwachung
MCP-Tool-Aufrufe erscheinen im Command Center und im Trace-Explorer als Trace-Typ MCP_TOOL_CALL, mit Metriken für gesamte und blockierte Tool-Aufrufe, aktive vs. fehlerhafte Server und offene Genehmigungen.
Nächste Schritte
- MCP-Server — Server-Registrierung und -Verwaltung
- Tool-Richtlinien — Feingranulare Werkzeug-Governance
- API-Referenz: MCP — Vollständige MCP-Endpunkt-Dokumentation
- Schnellstart — Allgemeine Onboarding-Anleitung