Skip to main content
Mit dem Konnektor Eigener MCP-Server binden Sie jeden Server ein, der das Model Context Protocol unterstützt — einen internen Dienst, einen vom Anbieter gehosteten MCP-Server oder einen selbst entwickelten Server. DeepMask erkennt die Tools des Servers beim Verbinden und stellt sie der KI in Ihren Chats und Projekten zur Verfügung. Anders als bei den vorkonfigurierten Konnektoren geben Sie die Server-URL selbst an und entscheiden, wie DeepMask sich gegenüber dem Server authentifiziert.
Sie suchen einen bereits eingerichteten Konnektor? Unter MCP-Konnektoren finden Sie alle unterstützten Integrationen.

Authentifizierungsoptionen

Beim Hinzufügen eines eigenen MCP-Servers erscheint über den Zugangsdatenfeldern die Auswahl Authentifizierung. Wählen Sie die Option, die Ihr Server erwartet.

API Key

Ein Token, das DeepMask als Bearer-Zugangsdaten sendet. Auch die richtige Wahl für Server ganz ohne Authentifizierung.

Key & Secret

Ein Consumer Key und ein Secret, die als Header an Ihren Server weitergereicht werden — für Server, die ihr eigenes OAuth gegenüber einer übergeordneten API durchführen.

OAuth 2.0

DeepMask führt den vollständigen OAuth-2.0-Ablauf gegen die von Ihnen angegebenen Endpunkte durch und erneuert Tokens automatisch.
Die Auswahl bestimmt, welche Felder das Formular abfragt. Die Felder Name, Server-URL und System-Prompt sind in allen drei Modi identisch.
Die drei Modi schließen sich gegenseitig aus. Wenn Sie einen bestehenden Konnektor von einem Modus auf einen anderen umstellen, werden die Zugangsdaten des verlassenen Modus gelöscht.

Option 1 — API Key

Verwenden Sie diesen Modus, wenn Ihr Server ein statisches Token akzeptiert oder gar keine Zugangsdaten benötigt.

Felder

Schritte

1

Konnektor-Formular öffnen

Öffnen Sie Konnektoren, klicken Sie auf Konnektor hinzufügen und wählen Sie Eigener MCP-Server.
2

Authentifizierung auf API Key belassen

Das ist der Standardmodus.
3

Server-URL und Token eingeben

Fügen Sie Ihren MCP-Endpunkt ein. Geben Sie einen API-Schlüssel oder ein Token nur an, wenn Ihr Server das verlangt.
4

Verbindung testen

Klicken Sie auf Verbindung testen. DeepMask ruft Ihren Server auf und meldet, wie viele Tools erkannt wurden.
5

Speichern

Klicken Sie auf Konnektor hinzufügen. Der Konnektor steht danach in Ihren Chats bereit.

Option 2 — Key & Secret

Manche MCP-Server führen ihr eigenes OAuth gegenüber einer übergeordneten API durch (typisch für einen Salesforce-artigen MCP-Server) und benötigen dafür nur die Zugangsdaten Ihrer Anwendung. In diesem Fall führt DeepMask selbst kein OAuth durch, sondern leitet Ihre Zugangsdaten bei jeder Anfrage an den Server weiter, der den Rest übernimmt.

Was DeepMask sendet

Beide Werte werden verschlüsselt gespeichert. Manche Server benötigen nur den Key — deshalb ist das Secret optional.

Schritte

1

Key & Secret wählen

Klicken Sie in der Auswahl Authentifizierung auf Key & Secret.
2

Server-URL eingeben

Fügen Sie den MCP-Endpunkt Ihres Servers ein.
3

Consumer Key und Secret einfügen

Verwenden Sie die Zugangsdaten der Anwendungsregistrierung, die Ihr MCP-Server erwartet — zum Beispiel Consumer Key und Consumer Secret einer Salesforce External Client App.
4

Testen und speichern

Klicken Sie auf Verbindung testen und dann auf Konnektor hinzufügen. Der Test sendet dieselben Header wie der Konnektor im Betrieb — ein erfolgreicher Test bedeutet also, dass Ihr Server die Zugangsdaten akzeptiert hat.
Unsicher, ob Ihr Server Key & Secret oder OAuth 2.0 benötigt? Fragt der Server nach Client-Zugangsdaten und übernimmt die Anmeldung selbst, wählen Sie Key & Secret. Erwartet der Server ein Access-Token im Authorization-Header und nennt Ihnen einen Autorisierungs- und einen Token-Endpunkt, wählen Sie OAuth 2.0.

Option 3 — OAuth 2.0

Wählen Sie diesen Modus, wenn Ihr MCP-Server durch OAuth 2.0 geschützt ist und ein Bearer-Access-Token erwartet. DeepMask führt den Authorization-Code-Ablauf mit PKCE durch, speichert die Tokens verschlüsselt und erneuert sie automatisch, sodass Sie sich nicht erneut anmelden müssen. Nichts ist auf einen bestimmten Anbieter festgelegt — Sie geben alle Endpunkte selbst an. Der Modus funktioniert daher mit jedem OAuth-geschützten MCP-Server.

Vorbereitung

Registrieren Sie eine OAuth-Anwendung bei Ihrem Identity Provider und tragen Sie als Redirect-URI ein:
Geben Sie den Wert exakt so ein, ohne abschließenden Schrägstrich. Halten Sie anschließend die Client-Zugangsdaten, den Autorisierungs- und Token-Endpunkt sowie die von Ihrem Server benötigten Scopes bereit.

Felder

Nehmen Sie einen Offline- oder Refresh-Scope (etwa refresh_token oder offline_access) in das Feld Scopes auf. Ohne diesen stellt Ihr Anbieter kein Refresh-Token aus und die Verbindung bricht ab, sobald das erste Access-Token abläuft.

Schritte

1

OAuth 2.0 wählen

Klicken Sie in der Auswahl Authentifizierung auf OAuth 2.0. Das Formular zeigt daraufhin die OAuth-Felder.
2

Zugangsdaten und Endpunkte eintragen

Geben Sie Client-ID und Client Secret, die Autorisierungs- und Token-URL sowie Ihre Scopes ein. Die Benutzerinfo-URL ist nur nötig, wenn die Verbindung mit dem angemeldeten Konto beschriftet werden soll.
3

MCP-Server-URL eingeben

Das ist Ihr MCP-Endpunkt, nicht einer der OAuth-Endpunkte.
4

Weiter zur Übersicht

Klicken Sie auf Weiter. DeepMask zeigt vor der Weiterleitung, was als Nächstes passiert und welche Berechtigungen angefragt werden.
5

Autorisieren

Klicken Sie auf Fortfahren. Sie gelangen zur Anmeldeseite Ihres Anbieters und bestätigen dort die angefragten Scopes.
6

Bestätigen

Sie kehren automatisch zu DeepMask zurück und der Konnektor wird als verbunden angezeigt.
Der Zugriff richtet sich genau nach den Scopes, die Sie eingetragen haben. DeepMask schränkt sie nicht auf Lesezugriff ein — fragen Sie daher nur an, was Ihr Server wirklich benötigt.

Anforderungen an die Server-URL

Für die MCP-Server-URL und die OAuth-Endpunkte gelten dieselben Regeln:
  • Die URL muss http:// oder https:// verwenden.
  • OAuth-Endpunkte müssen https:// verwenden.
  • Hosts, die auf private oder interne Adressen auflösen, werden abgelehnt — darunter localhost, Loopback-Adressen und private IP-Bereiche. Ihr MCP-Server muss aus dem öffentlichen Internet erreichbar sein.

Verbindungsoptionen und System-Prompt

Beide sind optional und in jedem Authentifizierungsmodus verfügbar.
  • Verbindungsoptionen — wenn der Konnektortyp konfigurierbare Funktionen anbietet, erscheinen sie im Abschnitt Verbindungsoptionen, wo Sie auswählen, was aktiviert werden soll.
  • System-Prompt — frei formulierte Anweisungen für diesen Konnektor. Die KI erhält sie jedes Mal, wenn sie die Tools des Konnektors verwendet. Beschreiben Sie hier etwa, wann die Tools eingesetzt werden sollen oder welche Konventionen Ihr Server erwartet.

Test vor dem Speichern

In den Modi API Key und Key & Secret verlangt DeepMask einen erfolgreichen Test über Verbindung testen, bevor die Schaltfläche Konnektor hinzufügen aktiv wird. Ein erfolgreicher Test meldet die Anzahl der auf Ihrem Server erkannten Tools. Der Test bezieht sich auf die aktuell im Formular stehenden Werte. Wenn Sie die URL, die Zugangsdaten, den Authentifizierungsmodus oder eine Verbindungsoption ändern, wird das Ergebnis verworfen und Sie müssen erneut testen. OAuth-Konnektoren überspringen diesen Schritt — die Zustimmungsseite Ihres Anbieters übernimmt die Rolle des Tests.

Konnektor später bearbeiten

Öffnen Sie Konnektoren, wählen Sie den Konnektor aus und klicken Sie auf Bearbeiten.
  • Secrets werden nie vorausgefüllt. Die Felder für API-Schlüssel, Consumer Key und Consumer Secret sind zunächst leer. Lassen Sie ein Feld leer, um den gespeicherten Wert beizubehalten, oder geben Sie einen neuen Wert ein, um ihn zu ersetzen.
  • Ein Moduswechsel löscht die andere Seite. Der Wechsel von API Key zu Key & Secret entfernt den gespeicherten API-Schlüssel, der Wechsel zurück entfernt die gespeicherten Consumer-Zugangsdaten.
  • Bei OAuth-Konnektoren erscheint statt des Tests die Schaltfläche Erneut verbinden. Dabei werden die bereits gespeicherten Zugangsdaten und Endpunkte wiederverwendet — Sie melden sich nur erneut an. Zugangsdaten geben Sie nur dann neu ein, wenn Sie die Verbindung löschen und von vorn beginnen.
Zwischen OAuth und den Nicht-OAuth-Modi lässt sich bei einem bestehenden Konnektor nicht umschalten. Um einen API-Key-Konnektor auf OAuth umzustellen, legen Sie einen neuen Konnektor an und entfernen den alten.

Fehlerbehebung

Der Verbindungstest schlägt mit einem Autorisierungsfehler fehl

Ursache: Der Server hat die von DeepMask gesendeten Zugangsdaten abgelehnt. Lösung: Prüfen Sie, ob Sie den richtigen Authentifizierungsmodus gewählt haben. Ein API-Schlüssel an einen Server, der X-Consumer-Key-Header erwartet, schlägt fehl — und umgekehrt ebenso. Prüfen Sie außerdem, ob das Token abgelaufen oder widerrufen wurde.

„Internal or private IP addresses are not allowed”

Ursache: Die Server-URL oder ein OAuth-Endpunkt löst auf eine private, Loopback- oder Link-Local-Adresse auf. Lösung: Stellen Sie den Server unter einem öffentlich auflösbaren Hostnamen bereit. DeepMask kann keine Dienste erreichen, die nur innerhalb Ihres Netzwerks adressierbar sind.

„OAuth endpoints must use HTTPS”

Ursache: Die Autorisierungs- oder Token-URL wurde mit http:// eingegeben. Lösung: Verwenden Sie für beide Endpunkte die https://-Variante.

Die OAuth-Anmeldung scheitert an einem ungültigen Scope oder Redirect

Ursache: Nicht alle eingetragenen Scopes werden von Ihrer OAuth-Anwendung gewährt, oder die registrierte Redirect-URI stimmt nicht überein. Lösung: Stellen Sie sicher, dass die Anwendung jeden aufgeführten Scope gewährt und ihre Redirect-URI exakt https://chat.deepmask.io/api/user/connectors/oauth/callback lautet — ohne abschließenden Schrägstrich.

Der Konnektor funktionierte, verlangt jetzt aber eine erneute Autorisierung

Ursache: Das Refresh-Token ist abgelaufen oder wurde widerrufen, oder es wurde gar keines ausgestellt, weil die Scopes keinen Offline- oder Refresh-Scope enthielten. Lösung: Öffnen Sie den Konnektor und klicken Sie auf Erneut verbinden. Tritt das wiederholt auf, ergänzen Sie einen Offline- oder Refresh-Scope in Ihrer OAuth-Anwendung und im Feld Scopes des Konnektors.

Nach dem Verbinden erscheinen keine Tools

Ursache: Die Verbindung kam zustande, der Server stellt aber keine Tools bereit — oder die Tool-Liste hat sich seitdem geändert. Lösung: Führen Sie Verbindung testen erneut aus und prüfen Sie die gemeldete Anzahl an Tools. Ist sie null, prüfen Sie, ob Ihr Server auf die MCP-Anfrage tools/list antwortet.

Sicherheit und Datenschutz

API-Schlüssel, Consumer-Zugangsdaten, OAuth-Client-Secrets und Tokens werden verschlüsselt gespeichert. DeepMask zeigt Ihnen ein gespeichertes Secret nie wieder an — beim Bearbeiten eines Konnektors sind die Zugangsdatenfelder immer leer.
Ein eigener MCP-Server ist eine Verbindung in Ihrer Verantwortung. DeepMask kann nicht prüfen, was Ihr Server mit einer Anfrage macht. Verbinden Sie daher nur Server, denen Sie vertrauen, und gewähren Sie nur die Scopes, die wirklich benötigt werden.