PalveronPalveronDocs

MCP Setup-Anleitung

Governance für die MCP-Server, die Ihre Coding-Agenten (Cursor, Windsurf, Claude Code) aufrufen.

Das MCP-(Model-Context-Protocol-)Gateway governt die Tool-Aufrufe Ihrer Coding-Agenten. Cursor, Windsurf und Claude Code sind MCP-Clients — Sie registrieren den Ziel-MCP-Server, den sie aufrufen (einen Datenbank-, Dateisystem- oder GitHub-MCP-Server), und leiten den Client über Palveron für Richtlinien-Prüfungen, PII-Erkennung und Audit-Logging.

So funktioniert es

  1. Sie registrieren den Ziel-MCP-Server bei Palveron — aus dem Katalog oder per eigener Adresse
  2. Palveron scannt ihn und ein Admin aktiviert ihn (nur ein ACTIVE-Server wird bedient)
  3. Ihr Coding-Agent spricht mit Palverons Proxy-Endpunkt pro Server statt direkt mit dem MCP-Server
  4. Ihre Richtlinien prüfen Tool-Name, Parameter und Kontext
  5. Bei Genehmigung wird der Aufruf an den tatsächlichen MCP-Server weitergeleitet und als Trace protokolliert

Schritt 1 — Ziel-MCP-Server registrieren

Palveron kann Anfragen an jeden erreichbaren MCP-Server proxen. Registrieren und Scannen ist eine Editor-Aktion.

Dashboard

  1. Navigieren Sie zu Integrationen → MCP (/integration/mcp)
  2. Klicken Sie auf Server hinzufügen und wählen Sie entweder einen Server aus dem Katalog (durchsuchbares offizielles MCP-Registry, 1-Klick-Verbindung) oder geben Sie eine eigene Adresse ein
  3. Tragen Sie die Server-URL und Authentifizierungsdaten ein

Die Registrierung scannt nicht automatisch; führen Sie den Scan als separaten Schritt aus (siehe Schritt 1b).

API

curl -X POST https://gateway.palveron.com/api/v1/mcp/servers \
  -H "Authorization: Bearer pv_live_your_project_key" \
  -H "Content-Type: application/json" \
  -d '{
    "name": "GitHub MCP",
    "server_url": "https://api.githubcopilot.com/mcp/"
  }'

Pflichtfelder: name, server_url (ein Streamable-HTTP-MCP-Endpunkt). Optional: description, connector_type (freies Label, Standard custom), auth_method, auth_config (freies JSON), is_proxied. Die Antwort enthält die Server-id — Sie benötigen sie für die Proxy-URL unten. Neue Server starten in PENDING_APPROVAL.

Schritt 1b — Server scannen

curl -X POST https://gateway.palveron.com/api/v1/mcp/servers/{id}/scan \
  -H "Authorization: Bearer pv_live_your_project_key"

Der Scan entdeckt die Werkzeuge des Servers, klassifiziert je Werkzeug das Risiko und seedet je Werkzeug ein Start-Urteil (siehe Tool-Richtlinien). Ist das Ziel nicht erreichbar, ist der Scan ehrlich: er liefert 200 { "scanned": false, "reason": "unreachable", "target": "…" } — keinen Server-Fehler.

Schritt 1c — Aktivierung (Admin)

Ein neu registrierter Server ist PENDING_APPROVAL und bedient nichts — der Proxy lehnt jeden Aufruf an einen Nicht-ACTIVE-Server ab (ein PENDING_APPROVAL-Server liefert JSON-RPC -32002). Nach Prüfung der entdeckten Werkzeuge aktiviert ein Admin den Server (Integrationen → MCP → Genehmigen). Aktivieren, Pausieren und Ablehnen sind dedizierte, auditierte Admin-Aktionen. Diese Funktionstrennung — Editor verbindet und scannt, Admin aktiviert — hält einen Menschen in der Schleife, bevor Verkehr fließt.

Schritt 2 — Coding-Agent auf den Proxy richten

Der governte Endpunkt ist der JSON-RPC-Proxy pro Server:

https://gateway.palveron.com/api/v1/mcp/proxy/{server_id}

Er akzeptiert jede JSON-RPC-2.0-Anfrage (initialize und tools/list passieren; tools/call wird policy-geprüft). Optional senden Sie einen X-Agent-Id-Header mit einer registrierten Agent-ID, damit Aufrufe diesem Agenten zugeordnet werden — eine unbekannte ID gilt als anonym.

Cursor

Öffnen Sie Cursor-Einstellungen → MCP Servers → Add Server (Typ: HTTP, Bearer = Ihr Projekt-API-Key):

{
  "mcpServers": {
    "palveron-governed-github": {
      "url": "https://gateway.palveron.com/api/v1/mcp/proxy/{server_id}",
      "headers": {
        "Authorization": "Bearer pv_live_your_project_key",
        "X-Agent-Id": "ckagent..."
      }
    }
  }
}

Windsurf

Windsurf verwendet dasselbe MCP-Konfigurationsformat — fügen Sie denselben Eintrag unter Windsurf-Einstellungen → MCP hinzu.

Claude Code

Für Claude Code (Anthropics CLI-Agent) fügen Sie denselben MCP-Server-Eintrag zu Ihrer Konfiguration hinzu.

Für selbstgehostete Deployments ersetzen Sie den Host durch Ihr Gateway (z. B. http://localhost:8080/api/v1/mcp/proxy/{server_id}).

Schritt 3 — Tool-Richtlinien

Der Scan seedet je Werkzeug ein Start-Urteil, doch Sie können eigene ergänzen. Binden Sie eine Richtlinie über mcp_tool_id aus GET /api/v1/mcp/servers/{id}/tools an ein gescanntes Werkzeug:

curl -X POST https://gateway.palveron.com/api/v1/mcp/policies \
  -H "Authorization: Bearer pv_live_your_project_key" \
  -H "Content-Type: application/json" \
  -d '{
    "mcp_tool_id": "clxyz...",
    "action": "REQUIRE_APPROVAL",
    "reason": "Destructive database operations require human approval"
  }'
AktionVerhalten
ALLOWTool-Aufruf wird ohne Eingriff weitergeleitet
LOG_ONLYTool-Aufruf wird weitergeleitet, aber zur Prüfung markiert
REQUIRE_APPROVALTool-Aufruf pausiert, bis ein Mensch genehmigt oder ablehnt
DENYTool-Aufruf wird mit Begründung abgelehnt

Jeder andere Aktionswert liefert 400 mit der erlaubten Menge. Eine Richtlinie zu erstellen ist eine Editor-Aktion; sie zu löschen eine Admin-Aktion. Siehe die MCP-API-Referenz für den vollständigen Body.

Genehmigungs-Warteschlange

Löst ein Tool-Aufruf eine REQUIRE_APPROVAL-Richtlinie aus, wird er eingereiht:

  1. Der Aufruf des Coding-Agenten pausiert (JSON-RPC -32004, mit der Request-ID)
  2. Ein Genehmigender prüft die Anfrage unter Integrationen → MCP
  3. Bei Genehmigung wird der Aufruf einmalig weitergeleitet — die Freigabe ist einmalig und an die exakten Argumente gebunden, für die sie angefragt wurde (andere Argumente eröffnen eine neue Freigabe-Anfrage); bei Ablehnung wird ein Fehler zurückgegeben

Werkzeug-Governance & Drift-Erkennung

Wenn ein Admin einen Server aktiviert (oder erneut aktiviert), friert Palveron je Werkzeug einen Fingerabdruck über Name, Beschreibung und Eingabe-Parameter ein — den genehmigten Stand. Bei jedem späteren Aufruf wird die aktuelle Werkzeug-Oberfläche gegen diesen Anker verglichen:

  • Unverändert → der Aufruf läuft unter seiner Richtlinie.
  • Abgewichen (ein Werkzeug änderte sich nach der Genehmigung — ein klassischer Rug-Pull-/Tool-Poisoning-Vektor) → der Aufruf wird blockiert (-32002, APPROVED_FINGERPRINT_MISMATCH) und auditiert (McpToolDrift → OCSF/SIEM), bis ein Admin prüft und den Server neu genehmigt. Das Cockpit meldet „unverändert seit Genehmigung", nicht „seit letztem Scan".

Werkzeuge, die nie Teil einer Genehmigung waren, fallen auf die Legacy-Scan-Hash-Prüfung zurück; ein verdächtiges Werkzeug wird dort unbedingt blockiert.

Überwachung

MCP-Tool-Aufrufe erscheinen im Command Center und im Trace-Explorer als Trace-Typ MCP_TOOL_CALL, mit Metriken für gesamte und blockierte Tool-Aufrufe, aktive vs. fehlerhafte Server und offene Genehmigungen.

Nächste Schritte

On this page