Sie suchen einen bereits eingerichteten Konnektor? Unter MCP-Konnektoren finden Sie alle unterstützten Integrationen.
Authentifizierungsoptionen
Beim Hinzufügen eines eigenen MCP-Servers erscheint über den Zugangsdatenfeldern die Auswahl Authentifizierung. Wählen Sie die Option, die Ihr Server erwartet.API Key
Ein Token, das DeepMask als Bearer-Zugangsdaten sendet. Auch die richtige Wahl für Server ganz ohne Authentifizierung.
Key & Secret
Ein Consumer Key und ein Secret, die als Header an Ihren Server weitergereicht werden — für Server, die ihr eigenes OAuth gegenüber einer übergeordneten API durchführen.
OAuth 2.0
DeepMask führt den vollständigen OAuth-2.0-Ablauf gegen die von Ihnen angegebenen Endpunkte durch und erneuert Tokens automatisch.
Die drei Modi schließen sich gegenseitig aus. Wenn Sie einen bestehenden Konnektor von einem Modus auf einen anderen umstellen, werden die Zugangsdaten des verlassenen Modus gelöscht.
Option 1 — API Key
Verwenden Sie diesen Modus, wenn Ihr Server ein statisches Token akzeptiert oder gar keine Zugangsdaten benötigt.Felder
Schritte
1
Konnektor-Formular öffnen
Öffnen Sie Konnektoren, klicken Sie auf Konnektor hinzufügen und wählen Sie Eigener MCP-Server.
2
Authentifizierung auf API Key belassen
Das ist der Standardmodus.
3
Server-URL und Token eingeben
Fügen Sie Ihren MCP-Endpunkt ein. Geben Sie einen API-Schlüssel oder ein Token nur an, wenn Ihr Server das verlangt.
4
Verbindung testen
Klicken Sie auf Verbindung testen. DeepMask ruft Ihren Server auf und meldet, wie viele Tools erkannt wurden.
5
Speichern
Klicken Sie auf Konnektor hinzufügen. Der Konnektor steht danach in Ihren Chats bereit.
Option 2 — Key & Secret
Manche MCP-Server führen ihr eigenes OAuth gegenüber einer übergeordneten API durch (typisch für einen Salesforce-artigen MCP-Server) und benötigen dafür nur die Zugangsdaten Ihrer Anwendung. In diesem Fall führt DeepMask selbst kein OAuth durch, sondern leitet Ihre Zugangsdaten bei jeder Anfrage an den Server weiter, der den Rest übernimmt.Was DeepMask sendet
Beide Werte werden verschlüsselt gespeichert. Manche Server benötigen nur den Key — deshalb ist das Secret optional.
Schritte
1
Key & Secret wählen
Klicken Sie in der Auswahl Authentifizierung auf Key & Secret.
2
Server-URL eingeben
Fügen Sie den MCP-Endpunkt Ihres Servers ein.
3
Consumer Key und Secret einfügen
Verwenden Sie die Zugangsdaten der Anwendungsregistrierung, die Ihr MCP-Server erwartet — zum Beispiel Consumer Key und Consumer Secret einer Salesforce External Client App.
4
Testen und speichern
Klicken Sie auf Verbindung testen und dann auf Konnektor hinzufügen. Der Test sendet dieselben Header wie der Konnektor im Betrieb — ein erfolgreicher Test bedeutet also, dass Ihr Server die Zugangsdaten akzeptiert hat.
Option 3 — OAuth 2.0
Wählen Sie diesen Modus, wenn Ihr MCP-Server durch OAuth 2.0 geschützt ist und ein Bearer-Access-Token erwartet. DeepMask führt den Authorization-Code-Ablauf mit PKCE durch, speichert die Tokens verschlüsselt und erneuert sie automatisch, sodass Sie sich nicht erneut anmelden müssen. Nichts ist auf einen bestimmten Anbieter festgelegt — Sie geben alle Endpunkte selbst an. Der Modus funktioniert daher mit jedem OAuth-geschützten MCP-Server.Vorbereitung
Registrieren Sie eine OAuth-Anwendung bei Ihrem Identity Provider und tragen Sie als Redirect-URI ein:Felder
Schritte
1
OAuth 2.0 wählen
Klicken Sie in der Auswahl Authentifizierung auf OAuth 2.0. Das Formular zeigt daraufhin die OAuth-Felder.
2
Zugangsdaten und Endpunkte eintragen
Geben Sie Client-ID und Client Secret, die Autorisierungs- und Token-URL sowie Ihre Scopes ein. Die Benutzerinfo-URL ist nur nötig, wenn die Verbindung mit dem angemeldeten Konto beschriftet werden soll.
3
MCP-Server-URL eingeben
Das ist Ihr MCP-Endpunkt, nicht einer der OAuth-Endpunkte.
4
Weiter zur Übersicht
Klicken Sie auf Weiter. DeepMask zeigt vor der Weiterleitung, was als Nächstes passiert und welche Berechtigungen angefragt werden.
5
Autorisieren
Klicken Sie auf Fortfahren. Sie gelangen zur Anmeldeseite Ihres Anbieters und bestätigen dort die angefragten Scopes.
6
Bestätigen
Sie kehren automatisch zu DeepMask zurück und der Konnektor wird als verbunden angezeigt.
Der Zugriff richtet sich genau nach den Scopes, die Sie eingetragen haben. DeepMask schränkt sie nicht auf Lesezugriff ein — fragen Sie daher nur an, was Ihr Server wirklich benötigt.
Anforderungen an die Server-URL
Für die MCP-Server-URL und die OAuth-Endpunkte gelten dieselben Regeln:- Die URL muss
http://oderhttps://verwenden. - OAuth-Endpunkte müssen
https://verwenden. - Hosts, die auf private oder interne Adressen auflösen, werden abgelehnt — darunter
localhost, Loopback-Adressen und private IP-Bereiche. Ihr MCP-Server muss aus dem öffentlichen Internet erreichbar sein.
Verbindungsoptionen und System-Prompt
Beide sind optional und in jedem Authentifizierungsmodus verfügbar.- Verbindungsoptionen — wenn der Konnektortyp konfigurierbare Funktionen anbietet, erscheinen sie im Abschnitt Verbindungsoptionen, wo Sie auswählen, was aktiviert werden soll.
- System-Prompt — frei formulierte Anweisungen für diesen Konnektor. Die KI erhält sie jedes Mal, wenn sie die Tools des Konnektors verwendet. Beschreiben Sie hier etwa, wann die Tools eingesetzt werden sollen oder welche Konventionen Ihr Server erwartet.
Test vor dem Speichern
In den Modi API Key und Key & Secret verlangt DeepMask einen erfolgreichen Test über Verbindung testen, bevor die Schaltfläche Konnektor hinzufügen aktiv wird. Ein erfolgreicher Test meldet die Anzahl der auf Ihrem Server erkannten Tools. Der Test bezieht sich auf die aktuell im Formular stehenden Werte. Wenn Sie die URL, die Zugangsdaten, den Authentifizierungsmodus oder eine Verbindungsoption ändern, wird das Ergebnis verworfen und Sie müssen erneut testen. OAuth-Konnektoren überspringen diesen Schritt — die Zustimmungsseite Ihres Anbieters übernimmt die Rolle des Tests.Konnektor später bearbeiten
Öffnen Sie Konnektoren, wählen Sie den Konnektor aus und klicken Sie auf Bearbeiten.- Secrets werden nie vorausgefüllt. Die Felder für API-Schlüssel, Consumer Key und Consumer Secret sind zunächst leer. Lassen Sie ein Feld leer, um den gespeicherten Wert beizubehalten, oder geben Sie einen neuen Wert ein, um ihn zu ersetzen.
- Ein Moduswechsel löscht die andere Seite. Der Wechsel von API Key zu Key & Secret entfernt den gespeicherten API-Schlüssel, der Wechsel zurück entfernt die gespeicherten Consumer-Zugangsdaten.
- Bei OAuth-Konnektoren erscheint statt des Tests die Schaltfläche Erneut verbinden. Dabei werden die bereits gespeicherten Zugangsdaten und Endpunkte wiederverwendet — Sie melden sich nur erneut an. Zugangsdaten geben Sie nur dann neu ein, wenn Sie die Verbindung löschen und von vorn beginnen.
Zwischen OAuth und den Nicht-OAuth-Modi lässt sich bei einem bestehenden Konnektor nicht umschalten. Um einen API-Key-Konnektor auf OAuth umzustellen, legen Sie einen neuen Konnektor an und entfernen den alten.
Fehlerbehebung
Der Verbindungstest schlägt mit einem Autorisierungsfehler fehl
Ursache: Der Server hat die von DeepMask gesendeten Zugangsdaten abgelehnt. Lösung: Prüfen Sie, ob Sie den richtigen Authentifizierungsmodus gewählt haben. Ein API-Schlüssel an einen Server, derX-Consumer-Key-Header erwartet, schlägt fehl — und umgekehrt ebenso. Prüfen Sie außerdem, ob das Token abgelaufen oder widerrufen wurde.
„Internal or private IP addresses are not allowed”
Ursache: Die Server-URL oder ein OAuth-Endpunkt löst auf eine private, Loopback- oder Link-Local-Adresse auf. Lösung: Stellen Sie den Server unter einem öffentlich auflösbaren Hostnamen bereit. DeepMask kann keine Dienste erreichen, die nur innerhalb Ihres Netzwerks adressierbar sind.„OAuth endpoints must use HTTPS”
Ursache: Die Autorisierungs- oder Token-URL wurde mithttp:// eingegeben.
Lösung: Verwenden Sie für beide Endpunkte die https://-Variante.
Die OAuth-Anmeldung scheitert an einem ungültigen Scope oder Redirect
Ursache: Nicht alle eingetragenen Scopes werden von Ihrer OAuth-Anwendung gewährt, oder die registrierte Redirect-URI stimmt nicht überein. Lösung: Stellen Sie sicher, dass die Anwendung jeden aufgeführten Scope gewährt und ihre Redirect-URI exakthttps://chat.deepmask.io/api/user/connectors/oauth/callback lautet — ohne abschließenden Schrägstrich.
Der Konnektor funktionierte, verlangt jetzt aber eine erneute Autorisierung
Ursache: Das Refresh-Token ist abgelaufen oder wurde widerrufen, oder es wurde gar keines ausgestellt, weil die Scopes keinen Offline- oder Refresh-Scope enthielten. Lösung: Öffnen Sie den Konnektor und klicken Sie auf Erneut verbinden. Tritt das wiederholt auf, ergänzen Sie einen Offline- oder Refresh-Scope in Ihrer OAuth-Anwendung und im Feld Scopes des Konnektors.Nach dem Verbinden erscheinen keine Tools
Ursache: Die Verbindung kam zustande, der Server stellt aber keine Tools bereit — oder die Tool-Liste hat sich seitdem geändert. Lösung: Führen Sie Verbindung testen erneut aus und prüfen Sie die gemeldete Anzahl an Tools. Ist sie null, prüfen Sie, ob Ihr Server auf die MCP-Anfragetools/list antwortet.
Sicherheit und Datenschutz
API-Schlüssel, Consumer-Zugangsdaten, OAuth-Client-Secrets und Tokens werden verschlüsselt gespeichert. DeepMask zeigt Ihnen ein gespeichertes Secret nie wieder an — beim Bearbeiten eines Konnektors sind die Zugangsdatenfelder immer leer.