Saltar al contenido principal
7 min de lectura

Permisos y límites

Esta página cubre cómo funcionan el control de acceso, la limitación de velocidad y el manejo de errores para la integración MCP de Zenovay.


Alcances de OAuth

Cuando autorizas un cliente MCP, eliges niveles de permiso para cada categoría de herramientas. Estos se representan como alcances de OAuth en el formato {categoría}:{nivel}.

Niveles de permiso

NivelDescripción
NingunoSin acceso — las herramientas en esta categoría están ocultas y bloqueadas
LecturaConsultar datos, ver análisis, exportar reportes
EscrituraAcceso de lectura más crear, actualizar y eliminar recursos

Alcances disponibles

AlcanceDescripción
analytics:readConsultar visitantes, páginas, tráfico, geo, tecnología, datos en tiempo real
advanced:readConsultar embudos, sesiones, mapas de calor, errores, ingresos, tiempo de actividad
advanced:writeCrear/eliminar verificaciones de tiempo de actividad
ai_insights:readConsultar perspectivas de IA, anomalías, resúmenes, recomendaciones
management:readListar sitios web, objetivos, embudos, configuración, reportes
management:writeCrear/actualizar/eliminar objetivos, embudos, sitios web, claves de API
settings:readVer exclusiones, notificaciones, miembros del equipo, dominios
settings:writeGestionar exclusiones, notificaciones, miembros del equipo, dominios
webhooks:readListar webhooks, entregas, reglas de automatización
webhooks:writeCrear/eliminar/probar webhooks

Alcances abreviados:

  • read — Todas las categorías en nivel de lectura
  • write — Todas las categorías en nivel de escritura (incluye lectura)

Análisis e Perspectivas de IA son categorías de solo lectura — no tienen herramientas de escritura. El botón Escritura está deshabilitado para estas durante la autorización.


Herramientas protegidas contra escritura

Las siguientes herramientas requieren permiso de Escritura para su categoría. Si autorizaste con acceso de solo lectura, estas herramientas devuelven el código de error -32007:

Gestión (Escritura)

create_goal, update_goal, delete_goal, toggle_goal, manage_funnel, delete_funnel, update_website_settings, toggle_public_dashboard, toggle_cookieless_tracking, regenerate_tracking_code, update_website_name, update_website_timezone, update_website_domain, pause_tracking, resume_tracking, schedule_report, cancel_report, create_api_key, delete_api_key, update_api_key_settings

Configuración (Escritura)

add_ip_exclusion, remove_ip_exclusion, add_path_exclusion, remove_path_exclusion, update_notification_settings, invite_team_member, remove_team_member, set_revenue_currency, add_allowed_domain, remove_allowed_domain, request_data_deletion

Avanzado (Escritura)

create_uptime_check, delete_uptime_check

Webhooks (Escritura)

create_webhook, delete_webhook, test_webhook

Todas las demás herramientas funcionan con acceso de lectura.


Cambiar permisos

Para cambiar los permisos otorgados a un cliente MCP:

  1. Revocar el token existente — Ve a Settings → Security → MCP, encuentra la aplicación conectada y revócalo
  2. Re-autorizar — Tu cliente MCP solicitará autorización nuevamente
  3. Seleccionar nuevos permisos — Elige diferentes niveles de Lectura/Escritura en la página de consentimiento

No puedes modificar permisos para un token OAuth existente. Debes revocar y re-autorizar.


Características con acceso restringido por plan

Ciertas herramientas están vinculadas a características que requieren planes de suscripción específicos:

HerramientaPlan requeridoCaracterística
get_session_replaysPro+Session Replay
get_heatmap_dataPro+Mapas de calor
get_revenuePro+Atribución de ingresos
get_retention_dataPro+Análisis de retención
export_dataScale+Exportación de datos

Llamar a una herramienta con acceso restringido por plan en un plan no compatible devuelve el código de error -32002.

Límites de retención de datos

Las consultas de análisis se ajustan automáticamente a la ventana de retención de datos de tu plan:

PlanHistorial máximo
Free1 año (365 días)
Pro2 años (730 días)
Scale4 años (1.460 días)
EnterprisePersonalizado

Límites de velocidad

Límite de consultas diarias

Cada equipo tiene un presupuesto de consultas MCP diarias. Todas las aplicaciones conectadas comparten la misma cuota.

PlanConsultas / DíaLímite por minuto
Free2510 req/min
Pro10030 req/min
Scale50060 req/min
Enterprise10.000120 req/min

El uso se reinicia a las 00:00 UTC cada día.

Costo de consulta

HerramientaCostoRazón
query_analytics3Procesamiento de IA en lenguaje natural
get_session_replays2Recuperación pesada de datos
get_heatmap_data2Recuperación pesada de datos
Todas las demás herramientas1Consultas estándar

Verificar uso

Usa la herramienta get_api_usage o ve a Settings → Security → MCP en el panel:

Verificar cuota restanteJSON
{
"jsonrpc": "2.0",
"id": 1,
"method": "tools/call",
"params": {
  "name": "get_api_usage",
  "arguments": {}
}
}

Códigos de error

Errores estándar de JSON-RPC

CódigoNombreDescripción
-32700Parse ErrorJSON inválido en el cuerpo de la solicitud
-32601Method Not FoundMétodo o nombre de herramienta desconocido
-32602Invalid ParamsParámetros de herramienta faltantes o inválidos
-32603Internal ErrorError del lado del servidor

Errores de MCP de Zenovay

CódigoNombreDescripciónResolución
-32001Auth FailedToken OAuth inválido o expiradoRe-autoriza tu cliente MCP
-32002Tier RequiredLa característica requiere un plan superiorActualiza vía Settings → Workspace → Billing & invoices
-32003Rate LimitedLímite de consultas diarias excedidoEspera hasta las 00:00 UTC o actualiza
-32004Not FoundRecurso no encontradoVerifica el parámetro ID
-32005Feature UnavailableCaracterística no disponible en tu planActualiza tu plan
-32006MCP Not EnabledError heredado (las claves de API ya no se aceptan)Usa OAuth 2.1 para conectar
-32007Write RequiredLa herramienta requiere permiso de escrituraRe-autoriza con acceso de escritura
-32008Category DisabledCategoría de herramientas no habilitadaRe-autoriza y habilita la categoría

Formato de respuesta de error

Respuesta de errorJSON
{
"jsonrpc": "2.0",
"id": 1,
"error": {
  "code": -32007,
  "message": "Tool 'create_goal' requires write permission for the 'management' category. Re-authorize with management:write scope."
}
}

Seguridad

OAuth 2.1 proporciona varias ventajas de seguridad sobre las claves de API:

  1. Sin secretos que gestionar — Los tokens se emiten automáticamente, sin clave que copiar/pegar
  2. Alcances granulares — Otorga solo los permisos que necesita cada cliente
  3. Expiración de token — Los tokens de acceso caducan después de 1 hora y se actualizan automáticamente
  4. Revocación instantánea — Revoca el acceso de un cliente inmediatamente desde el panel
  5. Protección PKCE — Los códigos de autorización no pueden ser interceptados
  6. Pista de auditoría — Ve qué clientes están conectados y cuándo hicieron solicitudes por última vez

Las claves de API (zv_*) ya no se aceptan para conexiones MCP. Todos los clientes MCP deben usar OAuth 2.1. Las claves de API continúan funcionando para la API REST.

¿Fue útil esta página?