bimetricsEntwickler

Berechtigungen und Freigabe

Was eine MCP-Freigabe erlaubt, wer sie erteilen kann und wann sie endet.

Als Markdown ansehen

Wer freigeben kann

  • Nur ein Nutzer mit der Rolle Inhaber, eingeloggt im eigenen Browser. API-Schlüssel können keine MCP-Verbindung freigeben.
  • Jede Freigabe gilt für genau ein Unternehmen. Für ein weiteres Unternehmen verbindest du neu. Kein Tool nimmt eine Firmen-ID entgegen.
  • Das Unternehmen braucht einen bezahlten Tarif oder eine Freischaltung durch bimetrics.

Berechtigungen (Scopes)

BerechtigungErlaubt
mcp:readalle Tools und Vorlagen des MCP-Servers
offline_accessein Refresh-Token, damit die Anwendung ohne neue Anmeldung weiterlesen kann, bis die Verbindung endet

Eine Freigabe umfasst immer alle Tools. Einzelne Tools lassen sich nicht abwählen.

Was die Anwendung lesen kann

Die Anwendung kann alle gespeicherten Belege, Bankumsätze, Bankkonten, Buchungen, Sachkonten, Kategorien und Zuordnungen des freigegebenen Unternehmens lesen, nicht nur die zu deiner aktuellen Frage. IBANs sind gekürzt.

Nicht enthalten sind Belegdateien, Roh-Texte der Belegerkennung, E-Mails, Kontakte, Entwürfe und Angebote, Verträge, Bankzugänge und vollständige IBANs. Einzelheiten stehen unter Tools und Vorlagen.

Laufzeiten

Gültig
Freigabeanfrage im Browserzehn Minuten
Access-Tokenhöchstens 60 Minuten, bei automatischer Einrichtung höchstens 15 Minuten
Verbindung einschließlich aller Refresh-Tokenshöchstens 30 Tage, danach verbindest du neu

Refresh-Tokens werden bei jeder Verwendung ausgetauscht. Unabhängig von der Laufzeit prüft jeder Aufruf Token, Verbindung, Mitgliedschaft, Inhaberrolle und Tarif neu. Endet die Verbindung, gilt das sofort für alle weiteren Aufrufe.

Wann eine Verbindung endet

  • nach 30 Tagen
  • mit Widerrufen unter Einstellungen › MCP durch einen Inhaber
  • wenn die Anwendung ihr Token widerruft (OAuth-Widerruf nach RFC 7009)
  • wenn dieselbe Person dieselbe Anwendung für dasselbe Unternehmen neu verbindet: Die neue Verbindung ersetzt die alte
  • nach einer Passwortänderung
  • wenn die Mitgliedschaft der Person endet, deaktiviert wird oder die Inhaberrolle verliert
  • automatisch, wenn ein schon verbrauchter Code oder ein altes Refresh-Token erneut vorgelegt wird (Schutz vor gestohlenen Tokens)
  • durch bimetrics, etwa bei Missbrauch

Den Grund zeigt die Verbindungsliste unter Einstellungen › MCP. Nach Tarifende bleibt eine Verbindung bestehen, jeder Aufruf erhält aber 403. Inhaber können Verbindungen auch dann ansehen und widerrufen.

Auf dieser Seite