Technische Dokumentation

Dynafis MCP für KI-Clients

Technische Referenz für die optionale MCP-Schnittstelle von Dynafis. OAuth mit PKCE bindet jede Freigabe an genau einen Workspace und eine Rechtseinheit bzw. einen Mandanten.

Quickstart

Quickstart

Der Client entdeckt Dynafis, registriert sich bei Bedarf dynamisch, startet OAuth und erhält danach nur die freigegebenen Tools.

1
MCP-Server verwenden

https://dynafis.com/mcp

2
OAuth-Freigabe starten

Der Client führt Discovery und PKCE aus.

3
Kontext bestätigen

Workspace, Rechtseinheit/Mandant und Scopes prüfen.

4
Tools verwenden

Mit tools/list beginnen und nur freigegebene Tools aufrufen.

Überblick

MCP ist ein optionales Entwicklermodul. Für die normale Dynafis-Nutzung im Browser ist keine MCP-Einrichtung erforderlich.

Streamable HTTP

MCP-Endpunkt

POST https://dynafis.com/mcp

MCP läuft über stateless Streamable HTTP. JSON-RPC-Anfragen werden per POST gesendet. Das Access Token wird als Bearer Token übergeben.

Antworten verwenden JSON-RPC 2.0. Tool-Ergebnisse enthalten strukturierte Daten und eine Textrepräsentation.

OAuth 2.1 + PKCE

OAuth-Endpunkte

Clients können sich dynamisch registrieren und anschließend OAuth Authorization Code mit PKCE S256 starten. Vor der Freigabe zeigt Dynafis Client, Workspace, Rechtseinheit/Mandant und angeforderte Scopes.

GET/.well-known/oauth-protected-resourceProtected Resource Metadata
GET/.well-known/oauth-protected-resource/mcpResource Metadata (MCP path)
GET/.well-known/oauth-authorization-serverAuthorization Server Metadata
GET/.well-known/oauth-authorization-server/mcpAuthorization Server Metadata (MCP path)
POST/oauth/registerDynamic Client Registration
GET/oauth/authorizeAuthorization Code + PKCE S256
POST/oauth/tokenAuthorization Code / Refresh Token exchange
POST/oauth/revokeToken revocation

Permissions

Scopes

mcp:readLesende MCP-Tools und Tool-Discovery.
mcp:writeSeparat freigegebene Schreibaktionen, aktuell unter anderem Aufgaben erstellen.
offline_accessErlaubt ein rotierendes Refresh Token für dauerhafte Verbindungen.

Tools

Verfügbare Tools

dynafis.workspace_summaryWorkspace, Rechtseinheit, Rolle, Capabilities und Nutzungszähler lesen.
dynafis.list_documentsLetzte Dokumente der OAuth-gebundenen Rechtseinheit auflisten.
dynafis.list_invoicesRechnungen nach Status und Review-Status auflisten.
dynafis.get_invoiceEine Rechnung mit kanonischen Daten und Validierungsergebnissen lesen.
dynafis.list_review_queueOffene Review-Elemente lesen.
dynafis.monthly_close_statusStatus und Kennzahlen des Monatsabschlusses lesen.
dynafis.create_taskAufgabe in der gebundenen Rechtseinheit anlegen; mcp:write erforderlich.

OAuth flow

Autorisierungsablauf

1. DiscoveryClient liest Protected Resource Metadata und Authorization Server Metadata.
2. RegistrierungÖffentlicher PKCE-Client registriert Redirect URI und Scopes per Dynamic Client Registration.
3. FreigabeNutzer meldet sich an, wählt Workspace und Rechtseinheit/Mandant und bestätigt Scopes.
4. TokenAuthorization Code wird mit PKCE Verifier gegen Access Token und optionales Refresh Token getauscht.
5. MCPClient ruft tools/list und anschließend zulässige tools/call-Aktionen auf.
6. WiderrufVerbindung kann in Dynafis oder per OAuth Revocation widerrufen werden.

JSON-RPC 2.0

Beispiel: tools/list

POST /mcp
Authorization: Bearer <access_token>
Content-Type: application/json
MCP-Protocol-Version: 2026-07-28

{
  "jsonrpc": "2.0",
  "id": "tools-1",
  "method": "tools/list",
  "params": {}
}

Operations

Betreiber-Schalter

SERVICE_MCP_ENABLED ist der globale MCP-Hauptschalter. false deaktiviert Partner- und Self-Service-MCP. SELF_SERVICE_MCP_ENABLED steuert nur den öffentlichen OAuth-/Workspace-MCP. Für Self-Service müssen beide true sein.

SERVICE_MCP_ENABLED=true
SELF_SERVICE_MCP_ENABLED=true
SELF_SERVICE_MCP_PUBLIC_BASE_URL=https://dynafis.com

Help Center

Überblick

MCP ist ein optionales Entwicklermodul. Für die normale Dynafis-Nutzung im Browser ist keine MCP-Einrichtung erforderlich.

Help Center →

Help

Troubleshooting

HTTP 401 Bearer token required

Der Endpunkt ist erreichbar, aber der Client hat noch kein gültiges MCP-Access-Token. OAuth durchführen.

MCP nicht sichtbar

SELF_SERVICE_MCP_ENABLED, Workspace-Modul sowie Rolle/Berechtigung prüfen.

Keine Tools sichtbar

Rolle, Tarif, aktive Module, Scopes und gebundene Rechtseinheit prüfen.

Zugriff auf falschen Mandanten erwartet

Eine MCP-Freigabe ist absichtlich an genau einen Mandanten gebunden. Für einen weiteren Mandanten eine eigene Freigabe erstellen.

Policy

Sicherheit & Limits

Tool-Discovery und Tool-Aufrufe prüfen Rollen, Scopes, Workspace-Capabilities, Modulrechte und die OAuth-gebundene Rechtseinheit. MCP umgeht Dokument-, Export- oder KI-Limits nicht. Zusätzlich gilt ein eigener MCP-Rate-Limiter.

B2B

Partner MCP

Service-/Partner-MCP ist vom Self-Service-MCP getrennt. Partner verwenden eigene Service-Tokens, Partner-/Environment-Header, Capability-Allowlist und Tenant-Isolation unter /api/internal/partners/v1/mcp.

POST /api/internal/partners/v1/mcp