Integrationen

MCP (Model Context Protocol) erklärt: Server, Clients, Tools und Ressourcen

Das Kopik-Team6 Min. Lesezeit

Das Model Context Protocol (MCP) ist ein offener Standard, über den KI-Assistenten externe Tools und Daten nutzen können, und zwar über eine einheitliche Schnittstelle statt über eine eigene Integration pro Anwendung. Ein MCP-Server stellt Fähigkeiten bereit (Tools, Ressourcen, Prompt-Vorlagen); der MCP-Client in Claude, Cursor, ChatGPT oder einem anderen Assistenten erkennt sie und ruft sie bei Bedarf auf. Für Unternehmen heißt das: Eine Wissensdatenbank oder ein Fachsystem wird einmal angebunden und steht danach in jedem kompatiblen Assistenten zur Verfügung.

Was ist MCP? Die Idee hinter dem Protokoll

Ein Sprachmodell kann hervorragend mit Text umgehen, sieht aber weder Ihr Intranet noch Ihr ERP oder die aktuelle Fassung einer Verwaltungsvorschrift. Lange Zeit hatte jeder Assistent sein eigenes Plug-in-Format. Ein Softwareanbieter, der in drei Assistenten präsent sein wollte, musste drei Konnektoren bauen und pflegen, und die IT-Abteilung musste drei verschiedene Sicherheitsmodelle prüfen.

MCP ersetzt das durch einen gemeinsamen Vertrag. Die Spezifikation wurde Ende 2024 offen veröffentlicht und ist unter modelcontextprotocol.io dokumentiert. Häufig wird MCP mit einem USB-C-Anschluss für KI verglichen: Der Assistent hat eine Buchse, und alles, was das Protokoll spricht, passt hinein. Sie entwickeln einen MCP-Server einmal, und er funktioniert mit allen kompatiblen Clients.

Technisch bestehen die Nachrichten aus JSON-RPC 2.0: Der Client schickt einen Methodennamen mit Parametern, der Server antwortet mit einem Ergebnis oder einem Fehler. Der Mehrwert von MCP liegt im gemeinsamen Vokabular (Tools auflisten, aufrufen, Ressourcen lesen) und im Handshake zu Beginn, bei dem beide Seiten ihre Fähigkeiten ankündigen.

Host, Client, Server: die Architektur

Die Spezifikation unterscheidet drei Rollen. Wer sie auseinanderhält, versteht jede MCP-Anleitung schneller.

  • Host: die Anwendung, mit der die Nutzerin oder der Nutzer arbeitet, etwa eine Chat-App, ein Code-Editor wie Cursor oder ein Agent im Terminal. Der Host steuert Modell, Gespräch und Freigabedialoge.
  • Client: eine Komponente im Host, die genau eine Verbindung zu genau einem Server hält. Ein Host mit fünf Servern betreibt also fünf Clients.
  • Server: das Programm, das Fähigkeiten bereitstellt. Es läuft lokal auf dem Rechner (Dateien, Git, lokale Datenbank) oder entfernt als Webdienst (SaaS-Produkt, Dokumentensuche, interne API).

Lokaler und entfernter Transport

MCP kennt zwei Standardtransporte. Bei stdio startet der Host den Server als Unterprozess und kommuniziert über Standardein- und Standardausgabe; das ist der Weg für lokale Werkzeuge. Bei Streamable HTTP ist der Server eine HTTPS-Adresse, meist mit API-Schlüssel oder OAuth-Token im Header. Für Teams im Mittelstand ist vor allem diese zweite Variante interessant: Statt Software auf jedem Arbeitsplatz zu installieren, genügen eine URL und ein Schlüssel.

So läuft eine Sitzung ab

  1. Initialisierung: Der Client verbindet sich, beide Seiten tauschen Protokollversion und Fähigkeiten aus.
  2. Erkundung: Der Client fragt die Liste der Tools ab, jeweils mit Name, Beschreibung und JSON-Schema der Parameter.
  3. Entscheidung: Das Modell liest die Beschreibungen und prüft, ob ein Tool bei der aktuellen Frage hilft.
  4. Aufruf: Der Client sendet den Tool-Aufruf mit Argumenten, der Server führt ihn aus und liefert Inhalt zurück, meist Text.
  5. Antwort: Das Modell formuliert auf dieser Grundlage seine Antwort und nennt im Idealfall die Quelle.

Tools, Ressourcen und Prompts im Vergleich

Ein MCP-Server kann drei Arten von Fähigkeiten anbieten. Der wichtigste Unterschied: wer über ihre Nutzung entscheidet.

Die drei Bausteine eines MCP-Servers

BausteinZweckAusgelöst durchBeispiel
ToolsTypisierte Funktionen, die etwas nachschlagen oder ausführenDas Modell während des GesprächsWissensdatenbank abfragen, Ticket anlegen
RessourcenNur lesbare Inhalte mit einer URIDie Anwendung oder der NutzerEine Richtlinie, ein Datenbankschema, eine Logdatei
PromptsParametrisierbare Vorlagen für wiederkehrende AufgabenDer Nutzer, etwa per Menü oder Befehl„Fasse diesen Vertrag zusammen“

Umgekehrt kann auch der Client dem Server Funktionen anbieten, zum Beispiel eine Rückfrage an den Nutzer. In der Praxis tragen aber die Tools den Großteil der Nutzung: Mit ihnen holt sich das Modell Informationen selbstständig, während der Host die Kontrolle über Freigaben behält.

Tool-Beschreibungen sind Prompts

Das Modell wählt ein Tool anhand seiner Beschreibung. „Daten abfragen“ wird übersehen oder falsch genutzt; „Beantwortet Fragen zum Tarifvertrag mit zitierten Fundstellen“ wird im richtigen Moment aufgerufen. Wer einen Server baut, sollte diese Texte so sorgfältig schreiben wie eine Dokumentation.

Wie Claude, Cursor und ChatGPT über MCP Wissensdatenbanken nutzen

Ein allgemeiner Assistent kennt weder Ihre internen Prozesse noch Ihre aktuelle Preisliste oder den genauen Wortlaut einer gerade geänderten Vorschrift. Diese Lücke schließt Retrieval-Augmented Generation: Zuerst werden passende Passagen in verlässlichen Dokumenten gesucht, dann antwortet das Modell auf dieser Basis. Ob Sie das selbst betreiben oder als RAG as a Service beziehen, MCP ist der einfachste Weg, die Wissensdatenbank in die Assistenten Ihres Teams zu bringen.

Ein konkretes Beispiel ist Kopik. Der MCP-Server unter https://kopik.io/api/mcp nutzt Streamable HTTP und bietet drei Tools: list_bases (kostenlos, listet die öffentlichen Datenbanken, optional nach Thema oder Suchbegriff gefiltert), ask_base (liefert eine formulierte Antwort samt nummerierten Quellpassagen) und search_base (liefert nur die Passagen, zum gleichen Preis, für Agenten, die lieber selbst schlussfolgern). Ein typischer Ablauf:

  1. Eine Entwicklerin fragt in Cursor: „Welche Pflichten haben Anbieter von Hochrisiko-KI-Systemen nach dem AI Act?“
  2. Das Modell erkennt ein passendes Tool und ruft ask_base auf, etwa für die Datenbank EU AI Act essentials.
  3. Der Server findet die relevanten Passagen in den indexierten Dokumenten und gibt eine darauf gestützte Antwort mit nummerierten Zitaten zurück.
  4. Das Modell formuliert seine Antwort und verweist auf die zitierten Stellen, die sich nachprüfen lassen.

Derselbe Server funktioniert in Claude Code, Cursor, ChatGPT und anderen MCP-Clients. In Claude Code genügt ein Befehl: claude mcp add --transport http kopik https://kopik.io/api/mcp --header "Authorization: Bearer kpk_…". In Cursor ergänzen Sie in der Datei .cursor/mcp.json unter mcpServers einen Eintrag „kopik“ mit URL und Authorization-Header. Wer nur eine einzige Datenbank anbinden will, nutzt deren eigene Adresse (https://kopik.io/api/mcp?base= gefolgt vom Slug); unter zsh gehört eine URL mit Fragezeichen in Anführungszeichen.

DSGVO und Sicherheit: Was Sie vor der Anbindung prüfen sollten

Jeder MCP-Server wird Teil Ihrer Datenflüsse. Fließen personenbezogene Daten, gilt die DSGVO mit allen Pflichten, und je nach Einsatz kommen Anforderungen aus dem AI Act hinzu. Für die technische Absicherung bieten die Empfehlungen des BSI zu KI und Cloud-Diensten einen guten Rahmen.

  • Datenflüsse dokumentieren: Welcher Server erhält welche Informationen? Verzeichnis der Verarbeitungstätigkeiten aktualisieren, bei hohem Risiko eine Datenschutz-Folgenabschätzung durchführen und gegebenenfalls einen Auftragsverarbeitungsvertrag schließen.
  • Rechte begrenzen: ein API-Schlüssel pro Server und Zweck, mit minimalen Rechten, nach Projektende widerrufen.
  • Prompt Injection abwehren: Zurückgelieferte Inhalte können Text enthalten, der das Modell steuern will. Bevorzugen Sie Server, die solche Inhalte als nicht vertrauenswürdig kennzeichnen, und behalten Sie Freigaben für schreibende Tools bei.
  • Kosten deckeln: Bei kostenpflichtigen Tools ein Limit setzen; bei Kopik lehnt das Argument maxPriceCents den Aufruf kostenfrei ab, wenn die Datenbank teurer ist.
  • Limits respektieren: Entfernte Server begrenzen Anfragen pro Minute und pro Tag; Agenten sollten warten statt in Schleifen zu wiederholen.

Vertrauliche Dokumente

Interne Unterlagen gehören in eine private Wissensdatenbank, die nur der Eigentümer und seine API-Schlüssel abfragen können. Prüfen Sie vor dem Hochladen, wo der Anbieter die Daten verarbeitet.

MCP oder REST-API?

Beides hat seinen Platz. Eine REST-API eignet sich für deterministischen Code: nächtliche Jobs, Formulare, Integrationen, die Ihre Entwickler vollständig steuern. MCP eignet sich, wenn ein Modell mitten im Gespräch entscheidet, welche Fähigkeit es braucht. Viele Dienste bieten deshalb beides an. Faustregel: Stellt ein Mensch die Frage im Assistenten, dann MCP; stellt sie ein Programm, dann die API.

Wissensdatenbank mit Ihrem Assistenten verbinden

Lesen Sie die MCP-Dokumentation, erstellen Sie einen API-Schlüssel und binden Sie den Server in wenigen Minuten in Claude, Cursor oder ChatGPT ein.

Häufige Fragen

Wofür steht MCP bei KI?

MCP steht für Model Context Protocol, einen offenen Standard, der festlegt, wie KI-Assistenten (Clients) über JSON-RPC-Nachrichten mit externen Tools und Datenquellen (Servern) kommunizieren.

Was ist ein MCP-Server?

Ein Programm oder Webdienst, der Tools, Ressourcen oder Prompt-Vorlagen über MCP bereitstellt. Jeder kompatible Assistent kann sie ohne individuelle Integration finden und nutzen.

Funktioniert MCP nur mit Claude?

Nein. Die Spezifikation ist offen. Claude, Cursor, ChatGPT sowie viele Code-Editoren und Agenten-Frameworks arbeiten als MCP-Clients, und jeder kann einen kompatiblen Server bauen.

Was ist der Unterschied zwischen MCP-Tools und MCP-Ressourcen?

Tools sind Funktionen, die das Modell selbst aufruft, etwa eine Datenbankabfrage. Ressourcen sind nur lesbare Inhalte mit einer URI, die die Anwendung oder der Nutzer als Kontext hinzufügt.

Ist MCP DSGVO-konform?

Das Protokoll selbst ist neutral. Ob der Einsatz konform ist, hängt von den angebundenen Servern, den übertragenen Daten und Ihren Verträgen und Dokumentationen ab.

Den Kopik-Newsletter abonnieren

Neue Wissensdatenbanken, RAG-Leitfäden und Produktneuheiten. Eine E-Mail alle ein bis zwei Wochen, Abmeldung mit einem Klick.

Mit dem Abonnement stimmen Sie dem Erhalt unseres Newsletters zu. Ihre Adresse wird nie weitergegeben.