MCP: Rollen, Rechte und Module – wer welche Tools nutzen darf

Ob ein Tool verfügbar ist, entscheiden drei Ebenen gemeinsam: deine Rolle in der Organisation, das Zugriffslevel (Scope) des Zugangs und die aktiven Module. Nur wenn alle drei passen, taucht das Tool in der Liste auf und lässt sich aufrufen.

Voraussetzungen
  • Du kennst deine Rolle in der Organisation (Owner, Admin, Member oder Viewer).
  • Du weißt, mit welchem Zugriffslevel der MCP-Zugang erstellt wurde (Konto → Integrationen).

Ebene 1: Rolle in der Organisation

Jedes Tool verlangt eine Mindestrolle. Die Rangfolge lautet Viewer < Member < Admin < Owner; Owner erfüllen jede Anforderung. Die Verteilung: 51 Tools ab Viewer, 43 ab Member, 20 ab Admin.

Viewer
Darf lesen und auflisten sowie die lesenden KI-Tools nutzen (Ähnlichkeitssuche, Sprintvorschlag, Aufwandsschätzung, Analytics).
Member
Darf zusätzlich anlegen und ändern und einige Auswertungen mit Finanzbezug lesen: Budget-Prognose, Ausgaben, Buchhaltungsbelege und -einnahmen. Darf Entwurfsrechnungen mit delete-Scope löschen.
Admin und Owner
Dürfen zusätzlich alle Löschtools nutzen, Budgets anlegen, ändern, aktivieren und löschen, Ausgaben löschen und Stundensätze setzen. Sie sehen außerdem Geldbeträge in den Budgetauswertungen.

Ebene 2: Zugriffslevel (Scope) des Zugangs

Der Zugang trägt eines von drei aufeinander aufbauenden Leveln. Es gibt 55 Tools mit Scope read, 42 mit write und 17 mit delete.

read (Nur Lesen)
Lesen und Auflisten.
write (Lesen und Schreiben)
Erlaubt zusätzlich alle Tools mit Scope write: erstellen und ändern.
delete (Voller Zugriff)
Erlaubt zusätzlich alle Löschtools. Ein höheres Level schließt die niedrigeren ein.

Ebene 3: aktive Module

Die meisten Tools gehören zu einem Modul und stehen nur zur Verfügung, wenn das Modul in der Organisation aktiv ist und dir zugewiesen wurde (organisationsweite Modulwahl, benutzerdefinierte Rollen und einzelne Modulfreigaben pro Mitglied werden berücksichtigt). 20 Tools haben keinen Modul-Schalter: list_organizations, get_organization, list_members, get_analytics, list_milestones, get_milestone, create_milestone, update_milestone, delete_milestone, list_network_contacts, get_network_contact, search_network_contacts, create_network_contact, update_network_contact, delete_network_contact, list_reviews, get_review, create_review, update_review, delete_review.

Kalender
3 Tools: list_calendar_events, create_calendar_event, find_team_free_slots
Aufgaben
7 Tools: list_tasks, get_task, create_task, update_task, delete_task, find_similar_tasks, estimate_task_effort
Projekte
5 Tools: list_projects, get_project, create_project, update_project, delete_project
Sprints
8 Tools: list_sprints, get_sprint, create_sprint, update_sprint, delete_sprint, add_task_to_sprint, remove_task_from_sprint, suggest_sprint_plan
Dateien
2 Tools: list_files, list_file_folders
Notizen
5 Tools: list_notes, get_note, create_note, update_note, delete_note
Zeiterfassung
6 Tools: list_time_entries, get_running_timer, create_time_entry, stop_timer, update_time_entry, delete_time_entry
Kennzahlen
5 Tools: list_metrics, get_metric, create_metric, update_metric, delete_metric
Ziele
5 Tools: list_goals, get_goal, create_goal, update_goal, delete_goal
Meetings
6 Tools: list_meetings, get_meeting, create_meeting, update_meeting, delete_meeting, list_meeting_folders
Knowledgebase
6 Tools: list_kb_items, get_kb_item, search_kb, create_kb_item, update_kb_item, delete_kb_item
CRM
11 Tools: list_crm_leads, get_crm_lead, create_crm_lead, update_crm_lead, delete_crm_lead, create_crm_activity, get_crm_dashboard, get_crm_weekly_briefing, list_crm_email_drafts, create_crm_email_draft, update_crm_email_draft
Budgeting
13 Tools: list_budget_overview, get_project_budget, list_retainers, get_budget_forecast, list_expenses, list_member_rates, create_budget, update_budget, activate_budget, create_expense, set_member_rate, delete_budget, delete_expense
Rechnungen
6 Tools: list_invoices, get_invoice, create_invoice, update_invoice, delete_invoice, create_invoice_correction
Buchhaltung
4 Tools: list_accounting_receipts, update_accounting_receipt, delete_accounting_receipt, list_accounting_income
Planung
2 Tools: get_planning_week, list_unscheduled_tasks

Wie fehlende Rechte sichtbar werden

Bei organisationsgebundenen Zugängen filtert der Server die Tool-Liste: Was du nicht nutzen darfst, erscheint nicht. Bei kontoweiten Zugängen ohne Organisations-Header sind zunächst alle Tools sichtbar, weil die Organisation erst beim Aufruf feststeht; dort prüft der Server beim Aufruf und antwortet bei fehlenden Rechten mit „Insufficient permissions for this tool“. Dasselbe gilt für Tools eines deaktivierten Moduls.

Sichtbarkeit von Daten für Mitglieder

Für Owner und Admin gibt es keine Einschränkung. Für andere Rollen greifen bei einigen Tools zusätzliche Sichtbarkeitsregeln, die auch in der Webapp gelten.

Rechnungen und Buchhaltung
list_invoices, get_invoice, create_invoice, update_invoice, delete_invoice, create_invoice_correction, list_accounting_receipts, update_accounting_receipt, delete_accounting_receipt und list_accounting_income berücksichtigen die rollenbasierte Projektsichtbarkeit. Elemente ohne Projekt bleiben sichtbar.
CRM-Entwürfe
list_crm_email_drafts, create_crm_email_draft und update_crm_email_draft berücksichtigen die Lead-Zuständigkeit: eigene Leads, Leads unterstellter Personen und nicht zugewiesene Leads.
KI-Tools für Aufgaben
find_similar_tasks, estimate_task_effort und suggest_sprint_plan berücksichtigen deine Aufgaben-Sichtbarkeit (eigene Aufgaben, Aufgaben unterstellter Personen, Projektfreigaben der Rolle).

Geldbeträge nur für Admins

In den Budgetauswertungen (list_budget_overview, get_project_budget, list_retainers, get_budget_forecast, list_member_rates) liefert der Server Beträge, Kostensätze und Umsatzprognosen nur an Owner und Admin. Andere Rollen erhalten null, sehen aber Stunden und Prozentwerte.

Nachvollziehbarkeit und Schutzmechanismen

Für sensible Aktionen gelten zusätzliche Regeln, unabhängig von der Rolle.

Audit-Log
Rechnungen (Anlegen, Finalisieren, Statuswechsel, Korrektur) und das Löschen von Belegen werden mit Akteurtyp „mcp“ protokolliert.
Legal Hold
Ein Beleg mit einem Dokument unter Legal Hold lässt sich nicht löschen; der Versuch wird protokolliert.
Gesperrte Zeiteinträge
Reservierte oder abgerechnete Zeiteinträge lassen sich weder ändern noch löschen.
Finalisierte Rechnungen
Nach der Finalisierung ist nur noch der Status änderbar; Löschen ist nur für Entwürfe erlaubt.
Kein Mailversand
E-Mail-Entwürfe können nicht per MCP gesendet werden. Kalte Outbound-Leads brauchen eine dokumentierte Rechtsgrundlage (TKG § 174), Empfänger auf der Sperrliste werden abgelehnt.

Häufige Stolperfallen

  • Scope und Rolle sind unabhängig

    Ein Admin mit einem Nur-Lesen-Zugang kann nicht schreiben, und ein Viewer mit vollem Zugang kann nicht löschen. Beide Bedingungen müssen erfüllt sein.

  • delete_invoice hat eine Sonderstellung

    Es verlangt nur die Rolle Member, aber einen Zugang mit delete-Scope. Es löscht ausschließlich Entwürfe.

  • Tool fehlt trotz passender Rolle

    Prüfe, ob das Modul in der Organisation aktiv ist und dir (über Rolle oder Mitglieds-Freigabe) zugewiesen wurde.

Weiterlesen

Antwort nicht gefunden oder Problem tritt weiter auf?

Zum Support-Bereich

Fachlich geprüft am 2026-09-26