Zum Hauptinhalt springen
6 Min. Lesedauer

Berechtigungen & Limits

Diese Seite behandelt die Funktionsweise von Zugriffskontrolle, Rate Limiting und Fehlerbehandlung für die Zenovay MCP-Integration.


OAuth-Bereiche

Wenn Sie einen MCP-Client autorisieren, wählen Sie Berechtigungsebenen für jede Toolkategorie. Diese werden als OAuth-Bereiche im Format {category}:{level} dargestellt.

Berechtigungsebenen

EbeneBeschreibung
KeineKein Zugriff — Tools in dieser Kategorie sind ausgeblendet und blockiert
LesenDaten abfragen, Analytics ansehen, Berichte exportieren
SchreibenLesezugriff plus Erstellen, Aktualisieren und Löschen von Ressourcen

Verfügbare Bereiche

BereichBeschreibung
analytics:readBesucher, Seiten, Traffic, Geo, Technologie, Echtzeit-Daten abfragen
advanced:readFunnels, Sessions, Heatmaps, Fehler, Umsatz, Uptime abfragen
advanced:writeUptime-Checks erstellen/löschen
ai_insights:readAI-Erkenntnisse, Anomalien, Digests, Empfehlungen abfragen
management:readWebsites, Goals, Funnels, Einstellungen, Berichte auflisten
management:writeGoals, Funnels, Websites, API-Schlüssel erstellen/aktualisieren/löschen
settings:readAusschlüsse, Benachrichtigungen, Team-Mitglieder, Domains anzeigen
settings:writeAusschlüsse, Benachrichtigungen, Team-Mitglieder, Domains verwalten
webhooks:readWebhooks, Lieferungen, Automatisierungsregeln auflisten
webhooks:writeWebhooks erstellen/löschen/testen

Kurz-Bereiche:

  • read — Alle Kategorien auf Lesebene
  • write — Alle Kategorien auf Schreibebene (einschließlich Lesen)

Analytics und AI Insights sind schreibgeschützte Kategorien — sie haben keine Schreib-Tools. Die Schreib-Schaltfläche ist für diese während der Autorisierung deaktiviert.


Schreibgeschützte Tools

Die folgenden Tools erfordern Schreib-Berechtigung für ihre Kategorie. Wenn Sie mit reinem Lesezugriff autorisiert wurden, geben diese Tools den Fehlercode -32007 zurück:

Management (Schreiben)

create_goal, update_goal, delete_goal, toggle_goal, manage_funnel, delete_funnel, update_website_settings, toggle_public_dashboard, toggle_cookieless_tracking, regenerate_tracking_code, update_website_name, update_website_timezone, update_website_domain, pause_tracking, resume_tracking, schedule_report, cancel_report, create_api_key, delete_api_key, update_api_key_settings

Einstellungen (Schreiben)

add_ip_exclusion, remove_ip_exclusion, add_path_exclusion, remove_path_exclusion, update_notification_settings, invite_team_member, remove_team_member, set_revenue_currency, add_allowed_domain, remove_allowed_domain, request_data_deletion

Erweitert (Schreiben)

create_uptime_check, delete_uptime_check

Webhooks (Schreiben)

create_webhook, delete_webhook, test_webhook

Alle anderen Tools funktionieren mit Lesezugriff.


Berechtigungen ändern

So ändern Sie die Berechtigungen für einen MCP-Client:

  1. Den vorhandenen Token widerrufen — Gehen Sie zu Einstellungen → Sicherheit → MCP, suchen Sie die verbundene Anwendung und widerrufen Sie sie
  2. Erneut autorisieren — Ihr MCP-Client fordert Sie erneut zur Autorisierung auf
  3. Neue Berechtigungen auswählen — Wählen Sie unterschiedliche Lese-/Schreib-Ebenen auf der Zustimmungsseite

Sie können die Berechtigungen für einen vorhandenen OAuth-Token nicht ändern. Sie müssen den Token widerrufen und erneut autorisieren.


Plangebundene Funktionen

Bestimmte Tools sind an Funktionen gebunden, die spezifische Abonnement-Pläne erfordern:

ToolErforderlicher PlanFunktion
get_session_replaysPro+Session Replay
get_heatmap_dataPro+Heatmaps
get_revenuePro+Revenue Attribution
get_retention_dataPro+Retention Analysis
export_dataScale+Datenexport

Das Aufrufen eines Plan-gated Tools in einem nicht unterstützten Plan gibt den Fehlercode -32002 zurück.

Datenaufbewahrungsgrenzen

Analytics-Abfragen werden automatisch auf das Aufbewahrungsfenster Ihres Plans begrenzt:

PlanMaximale Verlauf
Free1 Jahr (365 Tage)
Pro2 Jahre (730 Tage)
Scale4 Jahre (1.460 Tage)
EnterpriseBenutzerdefiniert

Rate Limits

Tägliches Abfrage-Limit

Jedes Team hat ein tägliches MCP-Abfrage-Budget. Alle verbundenen Anwendungen teilen sich die gleiche Quote.

PlanAbfragen/TagPro-Minute-Limit
Free2510 Anfr./Min
Pro10030 Anfr./Min
Scale50060 Anfr./Min
Enterprise10.000120 Anfr./Min

Die Nutzung wird täglich um 00:00 UTC zurückgesetzt.

Abfragekosten

ToolKostenGrund
query_analytics3Verarbeitung natürlicher Sprache mit KI
get_session_replays2Umfangreiche Datenabrufung
get_heatmap_data2Umfangreiche Datenabrufung
Alle anderen Tools1Standard-Abfragen

Nutzung überprüfen

Verwenden Sie das Tool get_api_usage oder überprüfen Sie Einstellungen → Sicherheit → MCP im Dashboard:

Verbleibende Quote überprüfenJSON
{
"jsonrpc": "2.0",
"id": 1,
"method": "tools/call",
"params": {
  "name": "get_api_usage",
  "arguments": {}
}
}

Fehlercodes

Standard JSON-RPC Fehler

CodeNameBeschreibung
-32700Parse ErrorUngültige JSON in Request-Body
-32601Method Not FoundUnbekannte Methode oder Tool-Name
-32602Invalid ParamsFehlende oder ungültige Tool-Parameter
-32603Internal ErrorFehler auf der Serverseite

Zenovay MCP Fehler

CodeNameBeschreibungAuflösung
-32001Auth FailedUngültiger oder abgelaufener OAuth-TokenAutorisieren Sie Ihren MCP-Client erneut
-32002Tier RequiredFunktion erfordert einen höheren PlanAktualisieren Sie unter Einstellungen → Workspace → Abrechnung & Rechnungen
-32003Rate LimitedTägliches Abfrage-Limit überschrittenWarten Sie bis 00:00 UTC oder upgraden Sie
-32004Not FoundRessource nicht gefundenÜberprüfen Sie den ID-Parameter
-32005Feature UnavailableFunktion in Ihrem Plan nicht verfügbarUpgraden Sie Ihren Plan
-32006MCP Not EnabledVeralteter Fehler (API-Schlüssel werden nicht mehr akzeptiert)Verwenden Sie OAuth 2.1 zum Verbinden
-32007Write RequiredTool erfordert Schreib-BerechtigungAutorisieren Sie erneut mit Schreib-Zugriff
-32008Category DisabledTool-Kategorie nicht aktiviertAutorisieren Sie erneut und aktivieren Sie die Kategorie

Fehlerantwort-Format

FehlerantwortJSON
{
"jsonrpc": "2.0",
"id": 1,
"error": {
  "code": -32007,
  "message": "Tool 'create_goal' requires write permission for the 'management' category. Re-authorize with management:write scope."
}
}

Sicherheit

OAuth 2.1 bietet mehrere Sicherheitsvorteile gegenüber API-Schlüsseln:

  1. Keine Geheimnisse zu verwalten — Token werden automatisch ausgestellt, kein Schlüssel zum Kopieren/Einfügen
  2. Granulare Bereiche — Gewähren Sie nur die Berechtigungen, die jeder Client benötigt
  3. Token-Ablauf — Access-Token laufen nach 1 Stunde ab und aktualisieren sich automatisch
  4. Sofortige Sperrung — Widerrufen Sie den Zugriff eines Clients sofort vom Dashboard
  5. PKCE-Schutz — Autorisierungscodes können nicht abgefangen werden
  6. Audit-Trail — Sehen Sie, welche Clients verbunden sind und wann sie zuletzt Anfragen gestellt haben

API-Schlüssel (zv_*) werden nicht mehr akzeptiert für MCP-Verbindungen. Alle MCP-Clients müssen OAuth 2.1 verwenden. API-Schlüssel funktionieren weiterhin für die REST API.

War diese Seite hilfreich?