Permisos y límites
Esta página cubre cómo funcionan el control de acceso, la limitación de velocidad y el manejo de errores para la integración MCP de Zenovay.
Alcances de OAuth
Cuando autorizas un cliente MCP, eliges niveles de permiso para cada categoría de herramientas. Estos se representan como alcances de OAuth en el formato {categoría}:{nivel}.
Niveles de permiso
| Nivel | Descripción |
|---|---|
| Ninguno | Sin acceso — las herramientas en esta categoría están ocultas y bloqueadas |
| Lectura | Consultar datos, ver análisis, exportar reportes |
| Escritura | Acceso de lectura más crear, actualizar y eliminar recursos |
Alcances disponibles
| Alcance | Descripción |
|---|---|
analytics:read | Consultar visitantes, páginas, tráfico, geo, tecnología, datos en tiempo real |
advanced:read | Consultar embudos, sesiones, mapas de calor, errores, ingresos, tiempo de actividad |
advanced:write | Crear/eliminar verificaciones de tiempo de actividad |
ai_insights:read | Consultar perspectivas de IA, anomalías, resúmenes, recomendaciones |
management:read | Listar sitios web, objetivos, embudos, configuración, reportes |
management:write | Crear/actualizar/eliminar objetivos, embudos, sitios web, claves de API |
settings:read | Ver exclusiones, notificaciones, miembros del equipo, dominios |
settings:write | Gestionar exclusiones, notificaciones, miembros del equipo, dominios |
webhooks:read | Listar webhooks, entregas, reglas de automatización |
webhooks:write | Crear/eliminar/probar webhooks |
Alcances abreviados:
read— Todas las categorías en nivel de lecturawrite— Todas las categorías en nivel de escritura (incluye lectura)
Análisis e Perspectivas de IA son categorías de solo lectura — no tienen herramientas de escritura. El botón Escritura está deshabilitado para estas durante la autorización.
Herramientas protegidas contra escritura
Las siguientes herramientas requieren permiso de Escritura para su categoría. Si autorizaste con acceso de solo lectura, estas herramientas devuelven el código de error -32007:
Gestión (Escritura)
create_goal, update_goal, delete_goal, toggle_goal, manage_funnel, delete_funnel, update_website_settings, toggle_public_dashboard, toggle_cookieless_tracking, regenerate_tracking_code, update_website_name, update_website_timezone, update_website_domain, pause_tracking, resume_tracking, schedule_report, cancel_report, create_api_key, delete_api_key, update_api_key_settings
Configuración (Escritura)
add_ip_exclusion, remove_ip_exclusion, add_path_exclusion, remove_path_exclusion, update_notification_settings, invite_team_member, remove_team_member, set_revenue_currency, add_allowed_domain, remove_allowed_domain, request_data_deletion
Avanzado (Escritura)
create_uptime_check, delete_uptime_check
Webhooks (Escritura)
create_webhook, delete_webhook, test_webhook
Todas las demás herramientas funcionan con acceso de lectura.
Cambiar permisos
Para cambiar los permisos otorgados a un cliente MCP:
- Revocar el token existente — Ve a Settings → Security → MCP, encuentra la aplicación conectada y revócalo
- Re-autorizar — Tu cliente MCP solicitará autorización nuevamente
- Seleccionar nuevos permisos — Elige diferentes niveles de Lectura/Escritura en la página de consentimiento
No puedes modificar permisos para un token OAuth existente. Debes revocar y re-autorizar.
Características con acceso restringido por plan
Ciertas herramientas están vinculadas a características que requieren planes de suscripción específicos:
| Herramienta | Plan requerido | Característica |
|---|---|---|
get_session_replays | Pro+ | Session Replay |
get_heatmap_data | Pro+ | Mapas de calor |
get_revenue | Pro+ | Atribución de ingresos |
get_retention_data | Pro+ | Análisis de retención |
export_data | Scale+ | Exportación de datos |
Llamar a una herramienta con acceso restringido por plan en un plan no compatible devuelve el código de error -32002.
Límites de retención de datos
Las consultas de análisis se ajustan automáticamente a la ventana de retención de datos de tu plan:
| Plan | Historial máximo |
|---|---|
| Free | 1 año (365 días) |
| Pro | 2 años (730 días) |
| Scale | 4 años (1.460 días) |
| Enterprise | Personalizado |
Límites de velocidad
Límite de consultas diarias
Cada equipo tiene un presupuesto de consultas MCP diarias. Todas las aplicaciones conectadas comparten la misma cuota.
| Plan | Consultas / Día | Límite por minuto |
|---|---|---|
| Free | 25 | 10 req/min |
| Pro | 100 | 30 req/min |
| Scale | 500 | 60 req/min |
| Enterprise | 10.000 | 120 req/min |
El uso se reinicia a las 00:00 UTC cada día.
Costo de consulta
| Herramienta | Costo | Razón |
|---|---|---|
query_analytics | 3 | Procesamiento de IA en lenguaje natural |
get_session_replays | 2 | Recuperación pesada de datos |
get_heatmap_data | 2 | Recuperación pesada de datos |
| Todas las demás herramientas | 1 | Consultas estándar |
Verificar uso
Usa la herramienta get_api_usage o ve a Settings → Security → MCP en el panel:
{
"jsonrpc": "2.0",
"id": 1,
"method": "tools/call",
"params": {
"name": "get_api_usage",
"arguments": {}
}
}Códigos de error
Errores estándar de JSON-RPC
| Código | Nombre | Descripción |
|---|---|---|
-32700 | Parse Error | JSON inválido en el cuerpo de la solicitud |
-32601 | Method Not Found | Método o nombre de herramienta desconocido |
-32602 | Invalid Params | Parámetros de herramienta faltantes o inválidos |
-32603 | Internal Error | Error del lado del servidor |
Errores de MCP de Zenovay
| Código | Nombre | Descripción | Resolución |
|---|---|---|---|
-32001 | Auth Failed | Token OAuth inválido o expirado | Re-autoriza tu cliente MCP |
-32002 | Tier Required | La característica requiere un plan superior | Actualiza vía Settings → Workspace → Billing & invoices |
-32003 | Rate Limited | Límite de consultas diarias excedido | Espera hasta las 00:00 UTC o actualiza |
-32004 | Not Found | Recurso no encontrado | Verifica el parámetro ID |
-32005 | Feature Unavailable | Característica no disponible en tu plan | Actualiza tu plan |
-32006 | MCP Not Enabled | Error heredado (las claves de API ya no se aceptan) | Usa OAuth 2.1 para conectar |
-32007 | Write Required | La herramienta requiere permiso de escritura | Re-autoriza con acceso de escritura |
-32008 | Category Disabled | Categoría de herramientas no habilitada | Re-autoriza y habilita la categoría |
Formato de respuesta de error
{
"jsonrpc": "2.0",
"id": 1,
"error": {
"code": -32007,
"message": "Tool 'create_goal' requires write permission for the 'management' category. Re-authorize with management:write scope."
}
}Seguridad
OAuth 2.1 proporciona varias ventajas de seguridad sobre las claves de API:
- Sin secretos que gestionar — Los tokens se emiten automáticamente, sin clave que copiar/pegar
- Alcances granulares — Otorga solo los permisos que necesita cada cliente
- Expiración de token — Los tokens de acceso caducan después de 1 hora y se actualizan automáticamente
- Revocación instantánea — Revoca el acceso de un cliente inmediatamente desde el panel
- Protección PKCE — Los códigos de autorización no pueden ser interceptados
- Pista de auditoría — Ve qué clientes están conectados y cuándo hicieron solicitudes por última vez
Las claves de API (zv_*) ya no se aceptan para conexiones MCP. Todos los clientes MCP deben usar OAuth 2.1. Las claves de API continúan funcionando para la API REST.