Svennis AI
10 Min. Lesezeit

Ein MCP Server für das eigene System: Claude sicher an Datenbank und Zoho anbinden

Ein eigener MCP Server verbindet Claude mit Ihrer Datenbank oder Eigenentwicklung. Der Leitfaden zeigt, was Sie freigeben, was nie, wie Sie Rechte begrenzen und das erste Werkzeug bauen.

Abstrakte Darstellung einer schmalen Verbindungsschicht zwischen zwei Systemblöcken mit wenigen kontrollierten Durchgängen

Ein MCP Server für das eigene System: worum es geht

Ein MCP Server für das eigene System ist die Schicht, über die Claude Daten aus Ihrer Eigenentwicklung, Ihrer Datenbank oder einem Geschäftssystem wie Zoho CRM lesen und dort gezielt Aktionen auslösen kann. MCP steht für Model Context Protocol. Anthropic stellte MCP im November 2024 als offenen Standard für sichere, bidirektionale Verbindungen zwischen Datenquellen und KI-gestützten Werkzeugen vor.

Wichtig für die Einordnung: Ein MCP-Server ist weder die KI selbst noch ein klassischer Chatbot. Er ist die technische Verbindungsschicht zwischen KI-Assistent und angebundenem System und nutzt in vielen Fällen bestehende Programmierschnittstellen im Hintergrund. Er ersetzt Ihre vorhandene Schnittstelle also nicht, sondern legt fest, welcher Teil davon für Claude sichtbar wird.

Der wirtschaftliche Grund für den Standard ist schnell erklärt. Ohne MCP brauchen N KI-Anwendungen und M Systeme N × M einzelne Integrationen, mit MCP sind es N + M. Laut IBM kann ein MCP-Server einmal definiert und gehostet und dann von vielen KI-Systemen verwendet werden, und er ist nicht an ein bestimmtes Sprachmodell gebunden.

Für Ihre Entscheidung zählen drei Fragen: welche Daten und Aktionen Sie freigeben, wie Sie Zugriff und Rechte begrenzen, und wie Sie das erste Werkzeug so bauen, dass es im Betrieb standhält. Dieser Leitfaden geht diese Fragen der Reihe nach durch.

Die Grundbegriffe: Host, Client, Server und ihre Fähigkeiten

MCP arbeitet mit drei Rollen. Der Host ist die KI-Anwendung, etwa Claude. Der Client ist der Verbindungsbaustein im Host und stellt die Verbindung zu genau einem Server her; pro Serververbindung existiert eine Client-Instanz. Der Server ist Ihr Programm, das Fähigkeiten eines externen Systems bereitstellt.

Die Nachrichten zwischen Client und Server werden als JSON-RPC 2.0 kodiert, ein schlankes Format für Funktionsaufrufe. Als Transportweg unterstützt MCP laut IBM zwei Varianten: stdio, also Standardeingabe und Standardausgabe auf demselben Rechner, und streambares HTTP über das Netzwerk. Frühere Versionen des Protokolls unterstützten zusätzlich HTTP mit Server-Sent Events.

Ein Server stellt drei Arten von Fähigkeiten bereit:

  • Tools (Werkzeuge): ausführbare Funktionen mit Wirkung, etwa eine Abfrage ausführen oder ein Ticket anlegen. Das Modell entscheidet, wann es sie aufruft.
  • Resources (Ressourcen): Daten zum Lesen, die dem Assistenten helfen, eine Aufgabe einzuordnen. Hier steuert die Anwendung.
  • Prompts (Vorlagen): vorgefertigte Abläufe für wiederkehrende Aufgaben, die der Nutzer auswählt.

Beim Start führt die KI-Anwendung einen Handshake mit dem Server durch, um zu ermitteln, welche Werkzeuge, Ressourcen und Vorlagen verfügbar sind. Daraus folgt der wichtigste Grundsatz dieses Leitfadens: Was der Server nicht anbietet, kann Claude auch nicht aufrufen. Die Sicherheitsgrenze ziehen Sie im Server, nicht im Gespräch mit dem Modell.

Wann Sie einen eigenen Server brauchen und wann nicht

Für viele verbreitete Anwendungen gibt es fertige MCP-Server. Der GitHub MCP-Server ist ein Wrapper um die GitHub-Schnittstelle und stellt Methoden wie list_pull_requests oder create_issue bereit, Atlassian hat Server für Jira und Confluence entwickelt, und für Plattformen wie Notion, HubSpot oder Salesforce existieren ebenfalls Anbindungen. Für die großen CRM-Systeme finden Sie die Wege im Leitfaden Claude mit HubSpot oder Salesforce über MCP.

Wenn ein Anbieter einen entfernt betriebenen Server anbietet, beschreibt Anthropic das Vorgehen knapp: die Dokumentation des jeweiligen Servers prüfen, die nötigen Zugangsdaten bereithalten und den Verbindungsanweisungen des Anbieters folgen. Für Standardsoftware ist das oft der schnellere Weg; wie das bei Zoho aussieht, zeigt die Anleitung Claude mit Zoho CRM über MCP verbinden.

Einen eigenen Server brauchen Sie, wenn Ihre Daten dort liegen, wo kein Anbieter einen Server liefert: in einer Eigenentwicklung, einer eigenen Datenbank, einer Fachanwendung in Zoho Creator mit eigener Logik oder einem älteren ERP. Ein MCP-Server wird in der Regel vom Anbieter, vom internen Entwicklungsteam oder von einem technischen Partner gebaut, der das Zielsystem gut kennt. Beim ERP gelten ähnliche Überlegungen wie im Beitrag KI an das ERP anbinden.

Auch wenn ein fertiger Server existiert, kann ein eigener sinnvoll sein: Er erlaubt Ihnen, nur einen kleinen, geprüften Ausschnitt der Funktionen freizugeben, statt alles, was der Standardserver anbietet.

Was Sie freigeben und was nie

Jedes Werkzeug ist eine Tür in Ihr System. Deshalb beginnt die Planung nicht mit der Frage, was technisch möglich ist, sondern mit einer Liste der Aktionen, die ein Mitarbeitender mit Claude tatsächlich braucht. Werkzeuge sind Aktionen mit Wirkung; Lesezugriffe gehören möglichst in eng gefasste, gefilterte Abfragen.

Wie breit ein Server ausfallen kann, zeigt ein Gegenbeispiel aus der Entwicklergemeinde: WinRemote MCP bietet laut seinem Autor über 40 Werkzeuge, darunter Lesen und Schreiben der Windows Registry sowie das Starten und Stoppen von Diensten. Für einen persönlichen Testrechner mag das passen, für ein Geschäftssystem ist dieser Umfang das Gegenteil dessen, was Sie wollen.

FähigkeitFreigabeBegründung
Einzelnen Datensatz über Kennung lesenJaEng begrenzt, gut prüfbar
Suche mit festen Filtern und begrenzter TrefferzahlJaKein Massenabzug möglich
Entwurf anlegen (Notiz, Aufgabe, Angebotsentwurf)Ja, mit Vorschau und BestätigungWirkung bleibt umkehrbar
Status ändern, Datensätze aktualisierenErst nach Pilotphase, mit BestätigungFehler wirken direkt im Prozess
Endgültiges LöschenNieNicht umkehrbar
Freie SQL-AbfragenNieUmgeht jede Rechteplanung
Zahlungen, Passwörter, ZugangsdatenNieHöchstes Schadenspotenzial
Massenexporte ganzer TabellenNieDatenabfluss in einem Schritt

Anthropic zieht bei Claude in Chrome eine ähnliche Linie: Unabhängig von den Berechtigungen sind dort unter anderem Käufe, das Anlegen von Konten und endgültige Löschungen ausgeschlossen. Schreibende Werkzeuge sollten Sie zudem möglichst idempotent bauen, also so, dass zweimaliges Ausführen dasselbe Ergebnis hat wie einmaliges.

Authentifizierung und Berechtigungen richtig begrenzen

Beim Zugriff sind drei Ebenen zu trennen: wer Claude überhaupt nutzen darf, wie sich der Client beim MCP-Server anmeldet und mit welchen Rechten der Server auf Ihr System zugreift. Authentifizierung klärt, wer anfragt; Autorisierung legt fest, auf welche Server, Werkzeuge und Ressourcen dieser Aufrufer zur Laufzeit zugreifen darf.

Transportweg und Anmeldung

Beim Transport über stdio läuft der Server als lokaler Unterprozess ohne Ports, ohne TLS und ohne Authentifizierung. Das genügt für den ersten Test auf dem Rechner einer Entwicklerin. Sobald mehrere Nutzer den Server verwenden oder er in Ihrer Infrastruktur läuft, ist ein HTTP-basierter Transport nötig, und damit auch eine echte Anmeldung. Anthropic setzt für die Verbindung zu entfernten Servern ausdrücklich die nötigen Zugangsdaten voraus.

Rechte des Servers im Zielsystem

Der Server sollte sich im Zielsystem mit einem eigenen technischen Benutzer anmelden, der nur die Tabellen, Sichten oder Module sieht, die die freigegebenen Werkzeuge brauchen. So greift die Grenze auch dann, wenn ein Werkzeug fehlerhaft programmiert ist.

Wer Claude nutzt

Für die Nutzerseite steht Single Sign-on in Team- und Enterprise-Tarifen sowie in Console-Organisationen zur Verfügung; einrichten dürfen es Owner oder Primary Owner, in der Console Admins. Anthropic stellt Anleitungen für Okta, Entra ID, Google, OneLogin, JumpCloud und Duo bereit, jeweils über SAML. Standard ist die Bereitstellung nur auf Einladung; bei Just-in-Time-Bereitstellung erhalten neue Nutzer beim ersten Login die Rolle User. Ein Detail mit Folgen: Ist Require SSO aktiv und das Zertifikat des Identitätsanbieters abgelaufen, kann sich niemand mehr anmelden, um es zu erneuern.

Für den ersten Test genügt stdio, sobald mehrere Nutzer zugreifen, braucht der Server HTTP mit Anmeldung. stdio / Streambares HTTP. Wo der Server läuft: Als lokaler Unterprozess auf demselben Rechner / In Ihrer Infrastruktur, erreichbar über das Netz

Das erste Werkzeug: ein durchgerechnetes Beispiel

Nehmen wir an, Ihre Aufträge liegen in einer Eigenentwicklung mit relationaler Datenbank. Das erste Werkzeug soll nur eines können: zu einer Auftragsnummer den Status, das Lieferdatum und die Kundennummer zurückgeben. Nichts schreiben, nichts suchen, keine weiteren Felder.

  1. Umgebung: Das offizielle Python-SDK installieren Sie mit pip install mcp; es setzt Python 3.10 oder neuer voraus. Das IBM-Tutorial verlangt Python 3.11 oder neuer.
  2. Serverklasse: Im aktuellen SDK heißt die Klasse MCPServer und liegt in mcp.server. Ältere Anleitungen importieren noch FastMCP aus mcp.server.fastmcp; IBM nutzt das Open-Source-Framework fastMCP. Prüfen Sie daher, auf welche Version sich eine Anleitung bezieht.
  3. Funktion: Sie definieren eine Funktion auftragsstatus_lesen(auftragsnummer: str) und registrieren sie als Werkzeug. Die Abfrage läuft parametrisiert gegen eine Datenbanksicht, die nur die drei Felder enthält.
  4. Beschreibung: Der Docstring der Funktion wird als Werkzeugbeschreibung an das Modell ausgeliefert und entscheidet, ob die Funktion überhaupt aufgerufen wird. Schreiben Sie klar, wofür das Werkzeug gedacht ist und wofür nicht, etwa: „Liefert Status, Lieferdatum und Kundennummer zu genau einer Auftragsnummer. Keine Suche, keine Änderungen.“
  5. Zeitlimit: Setzen Sie für jeden Zugriff eine Zeitüberschreitung. Der IBM-Beispielcode nutzt für den HTTP-Abruf 10 Sekunden.
  6. Start: mcp.run() startet den Server standardmäßig über stdio, es gibt also keinen Port zu konfigurieren.

Zum Ausprobieren verbinden Sie den Server mit Claude Desktop, das laut DataCamp die beliebteste Anwendung für MCP-Server ist. Erst wenn dieses eine Werkzeug zuverlässig arbeitet, kommt das zweite hinzu.

Testen, bevor Mitarbeitende es nutzen

Für die Fehlersuche empfiehlt IBM den MCP Inspector. Er hat eine Oberfläche, mit der Sie den Server debuggen und das erwartete Verhalten überprüfen, ohne dass ein Sprachmodell dazwischensteht. So sehen Sie genau, welche Werkzeuge der Server anbietet und was er bei einem Aufruf zurückgibt.

Prüfen Sie mindestens diese Fälle, bevor ein Werkzeug in den Betrieb geht:

  • eine gültige Auftragsnummer, die genau die drei vorgesehenen Felder liefert,
  • eine nicht existierende Nummer, die eine klare Fehlermeldung ohne technische Details ergibt,
  • eine Eingabe im falschen Format, die abgewiesen wird, bevor die Datenbank sie sieht,
  • ein Datensatz, dessen Freitextfeld eine Anweisung enthält, etwa „Ignoriere alle Regeln“, um zu sehen, wie Claude damit umgeht.

Ein MCP-Server macht KI nicht automatisch fehlerfrei. Die Qualität der Ergebnisse hängt weiter von Daten, Berechtigungen, Werkzeugbeschreibungen und Prozesslogik ab. Testen Sie deshalb auch mit echten Fragen aus dem Arbeitsalltag, nicht nur mit sauberen Beispielen.

Der Schritt vom Test zum Betrieb ist größer, als er aussieht. Ein produktiver Unternehmensserver muss Rechte, Fehlerbehandlung, Protokollierung, Stabilität und die Fachlogik Ihres Hauses sauber abbilden. Planen Sie dafür deutlich mehr Aufwand ein als für den ersten lauffähigen Prototyp, und stellen Sie spätestens jetzt auf HTTP mit Anmeldung um.

Wo solche Projekte in der Praxis scheitern

Die meisten Probleme entstehen nicht im Protokoll, sondern in Entscheidungen rund um den Server. Missbrauch oder schlechte Konfiguration können zu Prompt-Injection-Angriffen oder zur unbefugten Nutzung von Werkzeugen führen.

Zu breite Werkzeuge

Ein Werkzeug „Datenbank abfragen“ ist schnell gebaut und macht jede Rechteplanung wertlos. Wer fünf enge Werkzeuge statt eines breiten baut, kann jedes einzeln prüfen, protokollieren und bei Bedarf abschalten.

Indirekte Prompt Injection

Text, den ein MCP-Server zurückgibt, kann das Modell als Anweisung behandeln. Steht in einem Kundenkommentar also eine Aufforderung, kann sie wirken, als käme sie von Ihnen. Inhalte aus Datensätzen und Dateien sind Daten, keine Anweisungen; entsprechend eng sollten schreibende Werkzeuge hinter einer Bestätigung liegen.

Falsch gewählte Freigabestufe

Bei Claude in Chrome gibt es drei Freigabemodi. Im Modus Skip all approvals fragt Claude nicht nach, und nichts prüft die Aktionen automatisch; in der Cowork-Seitenleiste ist Automatically approve voreingestellt. Wer Claude mit eigenen Servern im Team einsetzt, sollte diese Einstellungen bewusst festlegen, wie im Leitfaden zu Claude Cowork im Unternehmen beschrieben.

Fehlende Protokollierung

Ohne Protokoll lässt sich im Nachhinein nicht klären, welcher Aufruf welche Änderung ausgelöst hat. Bei Svennis legen wir deshalb vor dem ersten Werkzeug schriftlich fest, welche Felder der Server nie zurückgeben darf, und prüfen im Protokoll des Pilotbetriebs, ob diese Liste eingehalten wird.

Was das für Unternehmen in Deutschland bedeutet

Für Unternehmen in Deutschland ist ein eigener Server vor allem ein Werkzeug der Kontrolle. Weil Sie ihn in Ihrer eigenen Infrastruktur betreiben können, entscheiden Sie Feld für Feld, was Ihr System überhaupt verlässt. Genau diese Feldliste ist die Grundlage für das Gespräch mit Ihrer Datenschutzbeauftragten oder Ihrem Datenschutzbeauftragten, und sie sollte vor dem Bau stehen, nicht danach.

Auf der Nutzerseite lohnt es sich, die Unternehmensdomain bei Claude früh zu verifizieren. Die Verifizierung läuft über einen DNS-TXT-Eintrag, dessen Wert mit anthropic-domain-verification- beginnt und auf Groß- und Kleinschreibung achtet. Anthropic empfiehlt, nach der Änderung 10 Minuten zu warten; weltweit kann die Verbreitung 24 bis 48 Stunden dauern. Notieren Sie den Wert sofort, denn sobald die Domain als Pending angezeigt wird, zeigt die Verwaltung ihn nicht mehr an.

Die Verifizierung allein ändert nichts am Zugang bestehender Nutzer. Danach können Sie aber die Einstellung Restrict organization creation aktivieren, damit niemand mit Ihrer Firmendomain eigene Claude-Organisationen oder persönliche Konten anlegt. Das verhindert, dass Firmendaten in privaten Konten landen, an denen Ihre Berechtigungsplanung nicht greift.

Regeln Sie parallel, welche Daten Mitarbeitende direkt in Claude eingeben dürfen und welche nur über den Server fließen. Eine Vorlage dafür finden Sie im Beitrag zur KI-Richtlinie für Mitarbeitende.

Praktische nächste Schritte

Wenn Sie Claude über einen eigenen Server an Ihr System anbinden wollen, gehen Sie in dieser Reihenfolge vor. Jeder Schritt lässt sich in einer kurzen Arbeitssitzung erledigen, bevor Code entsteht.

  1. Anwendungsfall festlegen: Eine konkrete Frage aus dem Alltag, etwa den Auftragsstatus, als erstes Ziel wählen.
  2. Feldliste schreiben: Welche Felder das erste Werkzeug zurückgibt und welche der Server nie zurückgeben darf.
  3. Freigabetabelle übernehmen: Die Tabelle aus diesem Leitfaden auf Ihr System übertragen und jede Zeile mit der Fachabteilung abstimmen.
  4. Technischen Benutzer anlegen: Mit Lesezugriff auf eine eigens angelegte Sicht, nicht auf ganze Tabellen.
  5. Prototyp über stdio bauen: Ein Werkzeug, im MCP Inspector geprüft, mit den Testfällen aus dem Abschnitt zum Testen.
  6. Betrieb vorbereiten: HTTP-Transport mit Anmeldung, Protokollierung, Zeitlimits und, wo nötig, Single Sign-on für die Nutzer.
  7. Pilot mit wenigen Nutzern: Protokolle auswerten, erst dann schreibende Werkzeuge mit Bestätigung ergänzen.

Wenn Sie klären möchten, wie aus einem solchen Prototyp ein System wird, das im Tagesgeschäft läuft, lesen Sie den Beitrag Beratung zu KI, die in einem produktiven System endet. Dort ist beschrieben, wie Anwendungsfall, Rechteplanung und Betrieb zusammen geplant werden.

Quellen

  1. 1. Anthropic: Remote MCP servers
  2. 2. Claude Help Center: Set up single sign-on (SSO)
  3. 3. Claude Help Center: Claude in Chrome permissions guide
  4. 4. IBM: So erstellen Sie einen MCP-Server
  5. 5. TrueFoundry: Was ist ein MCP-Server?
  6. 6. Aleksei Aleinikov: MCP-Server Guide 2026
  7. 7. Reddit r/LocalLLaMA: WinRemote MCP
  8. 8. Polario: Was ist ein MCP Server?
  9. 9. DataCamp: Die 10 besten MCP-Server und -Clients

Verwandte Beiträge