Ebene 1: Rolle in der Organisation
Jedes Tool verlangt eine Mindestrolle. Die Rangfolge lautet Viewer < Member < Admin < Owner; Owner erfüllen jede Anforderung. Die Verteilung: 51 Tools ab Viewer, 43 ab Member, 20 ab Admin.
- Viewer
- Darf lesen und auflisten sowie die lesenden KI-Tools nutzen (Ähnlichkeitssuche, Sprintvorschlag, Aufwandsschätzung, Analytics).
- Member
- Darf zusätzlich anlegen und ändern und einige Auswertungen mit Finanzbezug lesen: Budget-Prognose, Ausgaben, Buchhaltungsbelege und -einnahmen. Darf Entwurfsrechnungen mit delete-Scope löschen.
- Admin und Owner
- Dürfen zusätzlich alle Löschtools nutzen, Budgets anlegen, ändern, aktivieren und löschen, Ausgaben löschen und Stundensätze setzen. Sie sehen außerdem Geldbeträge in den Budgetauswertungen.
Ebene 2: Zugriffslevel (Scope) des Zugangs
Der Zugang trägt eines von drei aufeinander aufbauenden Leveln. Es gibt 55 Tools mit Scope read, 42 mit write und 17 mit delete.
- read (Nur Lesen)
- Lesen und Auflisten.
- write (Lesen und Schreiben)
- Erlaubt zusätzlich alle Tools mit Scope write: erstellen und ändern.
- delete (Voller Zugriff)
- Erlaubt zusätzlich alle Löschtools. Ein höheres Level schließt die niedrigeren ein.
Ebene 3: aktive Module
Die meisten Tools gehören zu einem Modul und stehen nur zur Verfügung, wenn das Modul in der Organisation aktiv ist und dir zugewiesen wurde (organisationsweite Modulwahl, benutzerdefinierte Rollen und einzelne Modulfreigaben pro Mitglied werden berücksichtigt). 20 Tools haben keinen Modul-Schalter: list_organizations, get_organization, list_members, get_analytics, list_milestones, get_milestone, create_milestone, update_milestone, delete_milestone, list_network_contacts, get_network_contact, search_network_contacts, create_network_contact, update_network_contact, delete_network_contact, list_reviews, get_review, create_review, update_review, delete_review.
- Kalender
- 3 Tools: list_calendar_events, create_calendar_event, find_team_free_slots
- Aufgaben
- 7 Tools: list_tasks, get_task, create_task, update_task, delete_task, find_similar_tasks, estimate_task_effort
- Projekte
- 5 Tools: list_projects, get_project, create_project, update_project, delete_project
- Sprints
- 8 Tools: list_sprints, get_sprint, create_sprint, update_sprint, delete_sprint, add_task_to_sprint, remove_task_from_sprint, suggest_sprint_plan
- Dateien
- 2 Tools: list_files, list_file_folders
- Notizen
- 5 Tools: list_notes, get_note, create_note, update_note, delete_note
- Zeiterfassung
- 6 Tools: list_time_entries, get_running_timer, create_time_entry, stop_timer, update_time_entry, delete_time_entry
- Kennzahlen
- 5 Tools: list_metrics, get_metric, create_metric, update_metric, delete_metric
- Ziele
- 5 Tools: list_goals, get_goal, create_goal, update_goal, delete_goal
- Meetings
- 6 Tools: list_meetings, get_meeting, create_meeting, update_meeting, delete_meeting, list_meeting_folders
- Knowledgebase
- 6 Tools: list_kb_items, get_kb_item, search_kb, create_kb_item, update_kb_item, delete_kb_item
- CRM
- 11 Tools: list_crm_leads, get_crm_lead, create_crm_lead, update_crm_lead, delete_crm_lead, create_crm_activity, get_crm_dashboard, get_crm_weekly_briefing, list_crm_email_drafts, create_crm_email_draft, update_crm_email_draft
- Budgeting
- 13 Tools: list_budget_overview, get_project_budget, list_retainers, get_budget_forecast, list_expenses, list_member_rates, create_budget, update_budget, activate_budget, create_expense, set_member_rate, delete_budget, delete_expense
- Rechnungen
- 6 Tools: list_invoices, get_invoice, create_invoice, update_invoice, delete_invoice, create_invoice_correction
- Buchhaltung
- 4 Tools: list_accounting_receipts, update_accounting_receipt, delete_accounting_receipt, list_accounting_income
- Planung
- 2 Tools: get_planning_week, list_unscheduled_tasks
Wie fehlende Rechte sichtbar werden
Bei organisationsgebundenen Zugängen filtert der Server die Tool-Liste: Was du nicht nutzen darfst, erscheint nicht. Bei kontoweiten Zugängen ohne Organisations-Header sind zunächst alle Tools sichtbar, weil die Organisation erst beim Aufruf feststeht; dort prüft der Server beim Aufruf und antwortet bei fehlenden Rechten mit „Insufficient permissions for this tool“. Dasselbe gilt für Tools eines deaktivierten Moduls.
Sichtbarkeit von Daten für Mitglieder
Für Owner und Admin gibt es keine Einschränkung. Für andere Rollen greifen bei einigen Tools zusätzliche Sichtbarkeitsregeln, die auch in der Webapp gelten.
- Rechnungen und Buchhaltung
- list_invoices, get_invoice, create_invoice, update_invoice, delete_invoice, create_invoice_correction, list_accounting_receipts, update_accounting_receipt, delete_accounting_receipt und list_accounting_income berücksichtigen die rollenbasierte Projektsichtbarkeit. Elemente ohne Projekt bleiben sichtbar.
- CRM-Entwürfe
- list_crm_email_drafts, create_crm_email_draft und update_crm_email_draft berücksichtigen die Lead-Zuständigkeit: eigene Leads, Leads unterstellter Personen und nicht zugewiesene Leads.
- KI-Tools für Aufgaben
- find_similar_tasks, estimate_task_effort und suggest_sprint_plan berücksichtigen deine Aufgaben-Sichtbarkeit (eigene Aufgaben, Aufgaben unterstellter Personen, Projektfreigaben der Rolle).
Geldbeträge nur für Admins
In den Budgetauswertungen (list_budget_overview, get_project_budget, list_retainers, get_budget_forecast, list_member_rates) liefert der Server Beträge, Kostensätze und Umsatzprognosen nur an Owner und Admin. Andere Rollen erhalten null, sehen aber Stunden und Prozentwerte.
Nachvollziehbarkeit und Schutzmechanismen
Für sensible Aktionen gelten zusätzliche Regeln, unabhängig von der Rolle.
- Audit-Log
- Rechnungen (Anlegen, Finalisieren, Statuswechsel, Korrektur) und das Löschen von Belegen werden mit Akteurtyp „mcp“ protokolliert.
- Legal Hold
- Ein Beleg mit einem Dokument unter Legal Hold lässt sich nicht löschen; der Versuch wird protokolliert.
- Gesperrte Zeiteinträge
- Reservierte oder abgerechnete Zeiteinträge lassen sich weder ändern noch löschen.
- Finalisierte Rechnungen
- Nach der Finalisierung ist nur noch der Status änderbar; Löschen ist nur für Entwürfe erlaubt.
- Kein Mailversand
- E-Mail-Entwürfe können nicht per MCP gesendet werden. Kalte Outbound-Leads brauchen eine dokumentierte Rechtsgrundlage (TKG § 174), Empfänger auf der Sperrliste werden abgelehnt.
Häufige Stolperfallen
Scope und Rolle sind unabhängig
Ein Admin mit einem Nur-Lesen-Zugang kann nicht schreiben, und ein Viewer mit vollem Zugang kann nicht löschen. Beide Bedingungen müssen erfüllt sein.
delete_invoice hat eine Sonderstellung
Es verlangt nur die Rolle Member, aber einen Zugang mit delete-Scope. Es löscht ausschließlich Entwürfe.
Tool fehlt trotz passender Rolle
Prüfe, ob das Modul in der Organisation aktiv ist und dir (über Rolle oder Mitglieds-Freigabe) zugewiesen wurde.
