Berechtigungen & Limits
Diese Seite behandelt die Funktionsweise von Zugriffskontrolle, Rate Limiting und Fehlerbehandlung für die Zenovay MCP-Integration.
OAuth-Bereiche
Wenn Sie einen MCP-Client autorisieren, wählen Sie Berechtigungsebenen für jede Toolkategorie. Diese werden als OAuth-Bereiche im Format {category}:{level} dargestellt.
Berechtigungsebenen
| Ebene | Beschreibung |
|---|---|
| Keine | Kein Zugriff — Tools in dieser Kategorie sind ausgeblendet und blockiert |
| Lesen | Daten abfragen, Analytics ansehen, Berichte exportieren |
| Schreiben | Lesezugriff plus Erstellen, Aktualisieren und Löschen von Ressourcen |
Verfügbare Bereiche
| Bereich | Beschreibung |
|---|---|
analytics:read | Besucher, Seiten, Traffic, Geo, Technologie, Echtzeit-Daten abfragen |
advanced:read | Funnels, Sessions, Heatmaps, Fehler, Umsatz, Uptime abfragen |
advanced:write | Uptime-Checks erstellen/löschen |
ai_insights:read | AI-Erkenntnisse, Anomalien, Digests, Empfehlungen abfragen |
management:read | Websites, Goals, Funnels, Einstellungen, Berichte auflisten |
management:write | Goals, Funnels, Websites, API-Schlüssel erstellen/aktualisieren/löschen |
settings:read | Ausschlüsse, Benachrichtigungen, Team-Mitglieder, Domains anzeigen |
settings:write | Ausschlüsse, Benachrichtigungen, Team-Mitglieder, Domains verwalten |
webhooks:read | Webhooks, Lieferungen, Automatisierungsregeln auflisten |
webhooks:write | Webhooks erstellen/löschen/testen |
Kurz-Bereiche:
read— Alle Kategorien auf Lesebenewrite— Alle Kategorien auf Schreibebene (einschließlich Lesen)
Analytics und AI Insights sind schreibgeschützte Kategorien — sie haben keine Schreib-Tools. Die Schreib-Schaltfläche ist für diese während der Autorisierung deaktiviert.
Schreibgeschützte Tools
Die folgenden Tools erfordern Schreib-Berechtigung für ihre Kategorie. Wenn Sie mit reinem Lesezugriff autorisiert wurden, geben diese Tools den Fehlercode -32007 zurück:
Management (Schreiben)
create_goal, update_goal, delete_goal, toggle_goal, manage_funnel, delete_funnel, update_website_settings, toggle_public_dashboard, toggle_cookieless_tracking, regenerate_tracking_code, update_website_name, update_website_timezone, update_website_domain, pause_tracking, resume_tracking, schedule_report, cancel_report, create_api_key, delete_api_key, update_api_key_settings
Einstellungen (Schreiben)
add_ip_exclusion, remove_ip_exclusion, add_path_exclusion, remove_path_exclusion, update_notification_settings, invite_team_member, remove_team_member, set_revenue_currency, add_allowed_domain, remove_allowed_domain, request_data_deletion
Erweitert (Schreiben)
create_uptime_check, delete_uptime_check
Webhooks (Schreiben)
create_webhook, delete_webhook, test_webhook
Alle anderen Tools funktionieren mit Lesezugriff.
Berechtigungen ändern
So ändern Sie die Berechtigungen für einen MCP-Client:
- Den vorhandenen Token widerrufen — Gehen Sie zu Einstellungen → Sicherheit → MCP, suchen Sie die verbundene Anwendung und widerrufen Sie sie
- Erneut autorisieren — Ihr MCP-Client fordert Sie erneut zur Autorisierung auf
- Neue Berechtigungen auswählen — Wählen Sie unterschiedliche Lese-/Schreib-Ebenen auf der Zustimmungsseite
Sie können die Berechtigungen für einen vorhandenen OAuth-Token nicht ändern. Sie müssen den Token widerrufen und erneut autorisieren.
Plangebundene Funktionen
Bestimmte Tools sind an Funktionen gebunden, die spezifische Abonnement-Pläne erfordern:
| Tool | Erforderlicher Plan | Funktion |
|---|---|---|
get_session_replays | Pro+ | Session Replay |
get_heatmap_data | Pro+ | Heatmaps |
get_revenue | Pro+ | Revenue Attribution |
get_retention_data | Pro+ | Retention Analysis |
export_data | Scale+ | Datenexport |
Das Aufrufen eines Plan-gated Tools in einem nicht unterstützten Plan gibt den Fehlercode -32002 zurück.
Datenaufbewahrungsgrenzen
Analytics-Abfragen werden automatisch auf das Aufbewahrungsfenster Ihres Plans begrenzt:
| Plan | Maximale Verlauf |
|---|---|
| Free | 1 Jahr (365 Tage) |
| Pro | 2 Jahre (730 Tage) |
| Scale | 4 Jahre (1.460 Tage) |
| Enterprise | Benutzerdefiniert |
Rate Limits
Tägliches Abfrage-Limit
Jedes Team hat ein tägliches MCP-Abfrage-Budget. Alle verbundenen Anwendungen teilen sich die gleiche Quote.
| Plan | Abfragen/Tag | Pro-Minute-Limit |
|---|---|---|
| Free | 25 | 10 Anfr./Min |
| Pro | 100 | 30 Anfr./Min |
| Scale | 500 | 60 Anfr./Min |
| Enterprise | 10.000 | 120 Anfr./Min |
Die Nutzung wird täglich um 00:00 UTC zurückgesetzt.
Abfragekosten
| Tool | Kosten | Grund |
|---|---|---|
query_analytics | 3 | Verarbeitung natürlicher Sprache mit KI |
get_session_replays | 2 | Umfangreiche Datenabrufung |
get_heatmap_data | 2 | Umfangreiche Datenabrufung |
| Alle anderen Tools | 1 | Standard-Abfragen |
Nutzung überprüfen
Verwenden Sie das Tool get_api_usage oder überprüfen Sie Einstellungen → Sicherheit → MCP im Dashboard:
{
"jsonrpc": "2.0",
"id": 1,
"method": "tools/call",
"params": {
"name": "get_api_usage",
"arguments": {}
}
}Fehlercodes
Standard JSON-RPC Fehler
| Code | Name | Beschreibung |
|---|---|---|
-32700 | Parse Error | Ungültige JSON in Request-Body |
-32601 | Method Not Found | Unbekannte Methode oder Tool-Name |
-32602 | Invalid Params | Fehlende oder ungültige Tool-Parameter |
-32603 | Internal Error | Fehler auf der Serverseite |
Zenovay MCP Fehler
| Code | Name | Beschreibung | Auflösung |
|---|---|---|---|
-32001 | Auth Failed | Ungültiger oder abgelaufener OAuth-Token | Autorisieren Sie Ihren MCP-Client erneut |
-32002 | Tier Required | Funktion erfordert einen höheren Plan | Aktualisieren Sie unter Einstellungen → Workspace → Abrechnung & Rechnungen |
-32003 | Rate Limited | Tägliches Abfrage-Limit überschritten | Warten Sie bis 00:00 UTC oder upgraden Sie |
-32004 | Not Found | Ressource nicht gefunden | Überprüfen Sie den ID-Parameter |
-32005 | Feature Unavailable | Funktion in Ihrem Plan nicht verfügbar | Upgraden Sie Ihren Plan |
-32006 | MCP Not Enabled | Veralteter Fehler (API-Schlüssel werden nicht mehr akzeptiert) | Verwenden Sie OAuth 2.1 zum Verbinden |
-32007 | Write Required | Tool erfordert Schreib-Berechtigung | Autorisieren Sie erneut mit Schreib-Zugriff |
-32008 | Category Disabled | Tool-Kategorie nicht aktiviert | Autorisieren Sie erneut und aktivieren Sie die Kategorie |
Fehlerantwort-Format
{
"jsonrpc": "2.0",
"id": 1,
"error": {
"code": -32007,
"message": "Tool 'create_goal' requires write permission for the 'management' category. Re-authorize with management:write scope."
}
}Sicherheit
OAuth 2.1 bietet mehrere Sicherheitsvorteile gegenüber API-Schlüsseln:
- Keine Geheimnisse zu verwalten — Token werden automatisch ausgestellt, kein Schlüssel zum Kopieren/Einfügen
- Granulare Bereiche — Gewähren Sie nur die Berechtigungen, die jeder Client benötigt
- Token-Ablauf — Access-Token laufen nach 1 Stunde ab und aktualisieren sich automatisch
- Sofortige Sperrung — Widerrufen Sie den Zugriff eines Clients sofort vom Dashboard
- PKCE-Schutz — Autorisierungscodes können nicht abgefangen werden
- Audit-Trail — Sehen Sie, welche Clients verbunden sind und wann sie zuletzt Anfragen gestellt haben
API-Schlüssel (zv_*) werden nicht mehr akzeptiert für MCP-Verbindungen. Alle MCP-Clients müssen OAuth 2.1 verwenden. API-Schlüssel funktionieren weiterhin für die REST API.