Technische documentatie

Dynafis MCP voor AI-clients

Technische referentie voor de optionele Dynafis MCP-interface. OAuth met PKCE koppelt elke toestemming aan precies één workspace en één rechtspersoon/klant.

Quickstart

Quickstart

De client ontdekt Dynafis, registreert zich indien nodig dynamisch, start OAuth en ontvangt daarna alleen goedgekeurde tools.

1
Gebruik de MCP-server

https://dynafis.com/mcp

2
Start OAuth

De client voert discovery en PKCE uit.

3
Bevestig context

Controleer workspace, rechtspersoon/klant en scopes.

4
Gebruik tools

Begin met tools/list en roep alleen goedgekeurde tools aan.

Overzicht

MCP is een optionele ontwikkelaarsmodule. Voor normaal gebruik van Dynafis in de browser is geen MCP-configuratie nodig.

Streamable HTTP

MCP-endpoint

POST https://dynafis.com/mcp

MCP gebruikt stateless Streamable HTTP. JSON-RPC-requests worden via POST verstuurd. De access-token wordt als Bearer-token verzonden.

Antwoorden gebruiken JSON-RPC 2.0. Toolresultaten bevatten gestructureerde data plus een tekstrepresentatie.

OAuth 2.1 + PKCE

OAuth-endpoints

Clients kunnen zich dynamisch registreren en starten daarna OAuth Authorization Code met PKCE S256. Voor goedkeuring toont Dynafis client, workspace, rechtspersoon/klant en gevraagde scopes.

GET/.well-known/oauth-protected-resourceProtected Resource Metadata
GET/.well-known/oauth-protected-resource/mcpResource Metadata (MCP path)
GET/.well-known/oauth-authorization-serverAuthorization Server Metadata
GET/.well-known/oauth-authorization-server/mcpAuthorization Server Metadata (MCP path)
POST/oauth/registerDynamic Client Registration
GET/oauth/authorizeAuthorization Code + PKCE S256
POST/oauth/tokenAuthorization Code / Refresh Token exchange
POST/oauth/revokeToken revocation

Permissions

Scopes

mcp:readAlleen-lezen MCP-tools en tool discovery.
mcp:writeApart goedgekeurde schrijfacties, momenteel onder meer taken aanmaken.
offline_accessMaakt een roterende refresh-token voor blijvende verbindingen mogelijk.

Tools

Beschikbare tools

dynafis.workspace_summaryWorkspace, rechtspersoon, rol, capabilities en tellers lezen.
dynafis.list_documentsRecente documenten van de OAuth-gebonden rechtspersoon tonen.
dynafis.list_invoicesFacturen op status/reviewstatus tonen.
dynafis.get_invoiceEén factuur inclusief canonieke data en validatieresultaten lezen.
dynafis.list_review_queueOpen review-items lezen.
dynafis.monthly_close_statusStatus en statistieken van de maandafsluiting lezen.
dynafis.create_taskTaak aanmaken in de gebonden rechtspersoon; mcp:write vereist.

OAuth flow

Autorisatieflow

1. DiscoveryClient leest Protected Resource Metadata en Authorization Server Metadata.
2. RegistratiePublieke PKCE-client registreert redirect URI en scopes via Dynamic Client Registration.
3. GoedkeuringGebruiker meldt zich aan, kiest workspace en rechtspersoon/klant en keurt scopes goed.
4. TokenAuthorization code wordt met PKCE verifier omgewisseld voor access token en optionele refresh token.
5. MCPClient roept tools/list en daarna toegestane tools/call-acties aan.
6. IntrekkenVerbindingen kunnen in Dynafis of via OAuth Revocation worden ingetrokken.

JSON-RPC 2.0

Voorbeeld: tools/list

POST /mcp
Authorization: Bearer <access_token>
Content-Type: application/json
MCP-Protocol-Version: 2026-07-28

{
  "jsonrpc": "2.0",
  "id": "tools-1",
  "method": "tools/list",
  "params": {}
}

Operations

Beheerschakelaars

SERVICE_MCP_ENABLED is de globale MCP-hoofdschakelaar; false schakelt Partner en Self-Service MCP uit. SELF_SERVICE_MCP_ENABLED beheert alleen de openbare OAuth/workspace-MCP. Beide moeten true zijn voor Self-Service.

SERVICE_MCP_ENABLED=true
SELF_SERVICE_MCP_ENABLED=true
SELF_SERVICE_MCP_PUBLIC_BASE_URL=https://dynafis.com

Helpcentrum

Overzicht

MCP is een optionele ontwikkelaarsmodule. Voor normaal gebruik van Dynafis in de browser is geen MCP-configuratie nodig.

Helpcentrum →

Help

Probleemoplossing

HTTP 401 Bearer token required

Het endpoint is bereikbaar, maar de client heeft nog geen geldig MCP-access-token. Voer OAuth uit.

MCP niet zichtbaar

Controleer SELF_SERVICE_MCP_ENABLED, workspace-module en rol/recht.

Geen tools zichtbaar

Controleer rol, abonnement, actieve modules, scopes en gekoppelde rechtspersoon.

Toegang tot andere klant verwacht

Een MCP-toestemming is bewust aan één klant gekoppeld. Maak voor een andere klant een aparte toestemming.

Policy

Beveiliging & limieten

Tool discovery en calls handhaven rollen, scopes, workspace-capabilities, modulerechten en de OAuth-gebonden rechtspersoon. MCP omzeilt document-, export- of AI-limieten niet. Daarnaast geldt een MCP-specifieke rate limit.

B2B

Partner MCP

Service/Partner MCP staat los van Self-Service MCP. Partners gebruiken aparte servicetokens, partner/environment-headers, capability-allowlists en tenantisolatie via /api/internal/partners/v1/mcp.

POST /api/internal/partners/v1/mcp