MCP+ verbindet KI-Assistenten wie Claude und ChatGPT direkt mit Deinem Dolibarr — sicher, nachvollziehbar und ohne einen einzigen zusätzlichen Serverprozess.
Der Server spricht das Model Context Protocol (MCP), den offenen Standard, über den KI-Clients auf Unternehmensdaten zugreifen. Ob Claude Desktop, Claude Code, claude.ai im Browser oder ChatGPT: Der Assistent sieht Deine Tickets, Kunden, Angebote, Aufträge, Rechnungen, Projekte, Termine und Lagerbestände — mit exakt den Rechten, die Du ihm gibst, und keinem einzigen mehr.
Natives Dolibarr-Modul statt Zwischenschicht
MCP+ läuft als ganz normales Dolibarr-Modul in Deiner bestehenden Installation. Es gibt keinen externen Python- oder Node-Server, keine Bridge, keine Cloud-Zwischenschicht — und damit eine ganze Klasse von Fehlerquellen und Angriffsflächen weniger.
- Installation in Minuten: Modul aktivieren, Token anlegen, fertig — kein zusätzlicher Dienst, der installiert, überwacht und aktualisiert werden muss
- Zugriff über die Dolibarr-Objektklassen selbst: Geschäftslogik, Trigger, Extrafields und Multicompany-Entity-Trennung greifen automatisch — kein fehleranfälliges Nachbauen über die REST-API
- Keine Datenweitergabe an Drittanbieter: Die Verbindung läuft direkt zwischen Deinem MCP-Client und Deinem Dolibarr
- Kein einziger Core-Patch: updatesicher bei jedem Dolibarr-Update
130 Tools in 15 Kategorien
Volle Abdeckung der wichtigsten Geschäftsobjekte — lesend und (pro Token abschaltbar) schreibend:
- Tickets: auflisten, suchen, lesen inkl. Nachrichtenverlauf, unbeantwortete Tickets finden, anlegen, beantworten (wahlweise mit E-Mail-Benachrichtigung), Status ändern
- Kunden / Geschäftspartner: auflisten, suchen, lesen, anlegen, ändern, löschen
- Kontakte: auflisten, lesen, anlegen, ändern, löschen — dazu die Kontaktzuordnungen eines Belegs: wer ist als Rechnungs-, Liefer- oder Projektkontakt hinterlegt, zuordnen und entfernen
- Produkte: auflisten, nach Bezeichnung oder Referenz suchen, Referenz auflösen, anlegen, ändern, löschen
- Angebote: auflisten, suchen, lesen, anlegen, Positionen anlegen/ändern/löschen, validieren, als angenommen oder abgelehnt schließen
- Aufträge: auflisten, lesen, anlegen, ändern, löschen, Positionen pflegen, validieren, abschließen, stornieren, Projekt zuordnen
- Rechnungen: auflisten, lesen, Entwürfe anlegen, Positionen anlegen/ändern/löschen, validieren, Projekt zuordnen — plus Zahlungen: offenen Betrag abfragen, Zahlung buchen und auf das Bankkonto verbuchen
- Lieferantenrechnungen und Bestellungen: auflisten, suchen, lesen, anlegen, ändern, Positionen pflegen, validieren, Bestellung freigeben
- Projekte und Aufgaben: Projekte auflisten, suchen, lesen, anlegen, ändern, löschen; Aufgaben dazu anlegen und pflegen; Zeiten erfassen, auflisten und wieder löschen
- Termine: Kalendereinträge auflisten, durchsuchen, lesen, anlegen, ändern, löschen — mit Kunde, Kontakt und Projekt verknüpft
- Lager: Lager auflisten, aktuellen Bestand eines Produkts je Lager abfragen, Bewegungshistorie lesen, Zu- und Abgänge buchen
- Kategorien / Tags: auflisten, lesen, anlegen, ändern, löschen, Inhalte anzeigen sowie Datensätze zuordnen und entfernen
- Benutzer: auflisten, lesen, anlegen, ändern, löschen
- System: Statusabfrage, Verbindungstest, Übersicht der definierten Zusatzfelder und (optional, doppelt abgesichert) Passthrough zur Dolibarr-REST-API
Belegzeilen mit Rabatt
Eine Position entsteht so, wie sie auch im Dolibarr-Formular entstünde: Beschreibung oder Produkt, Menge, Einzelpreis, Steuersatz und Rabatt in Prozent. Der Rabatt lässt sich beim Anlegen einer Position setzen, später ändern und kommt beim Lesen des Belegs wieder mit — bei Angeboten, Aufträgen, Rechnungen sowie Lieferantenrechnungen und -bestellungen.
- Ein vollständiger Beleg inklusive Rabatten entsteht damit in einem Durchgang, ohne dass jemand hinterher von Hand nacharbeiten muss
- Ein Rabatt außerhalb von 0 bis 100 Prozent wird abgelehnt und gemeldet, statt eine Position mit unsinnigem Betrag anzulegen
- Wer eine Position ändert, ohne einen Rabatt zu nennen, lässt den bestehenden Rabatt unangetastet — genau wie bei den übrigen Feldern einer Position
Deine Zusatzfelder inklusive
Individuelle Zusatzfelder (Extrafields) sind keine zweite Klasse: Ihre Werte kommen beim Lesen eines Datensatzes mit und lassen sich beim Anlegen und Ändern setzen — bei Kunden, Kontakten, Produkten, Angeboten, Aufträgen, Rechnungen, Lieferantenbelegen, Projekten, Aufgaben, Terminen, Tickets, Benutzern, Lagern und Kategorien.
- Ein eigenes Tool listet die definierten Felder je Datensatzart mit Schlüssel, Bezeichnung, Typ und Auswahlwerten — der Assistent schlägt die Feldnamen nach, statt sie zu raten
- Ein unbekannter Feldname wird zurückgemeldet, nicht stillschweigend verworfen: Was gespeichert gemeldet wird, ist auch gespeichert
Sicherheit in Schichten
Jeder Request durchläuft eine feste Kette von Sicherheitsprüfungen, bevor auch nur ein Datensatz gelesen wird:
- Per-Client-Tokens: Jeder Client bekommt ein eigenes Token — in der Datenbank liegt nur der SHA-256-Hash, der Klartext ist genau einmal sichtbar
- Rechte auf drei Ebenen: Dolibarr-Rechte des Service-Users, Tool-Kategorien (Scopes) pro Token, Read-only-Modus, der alle Schreib-Tools ausblendet und blockiert
- Zwei getrennte IP-Whitelists (IPv4/IPv6, CIDR): eine für statische Tokens, eine eigene für OAuth-Verbindungen — die Anthropic-/OpenAI-Freigabe reißt kein Loch in die restriktive Token-Whitelist
- Korrekte Client-IP-Ermittlung hinter Reverse-Proxys (Trusted-Proxy-Liste, X-Forwarded-For nicht fälschbar)
- Rate-Limit pro Token und Minute, Body-Größenlimit, Origin-Prüfung gegen DNS-Rebinding
- Token-Härtung: Ablaufdatum, per-Token-IP-Beschränkung, sofortiger Widerruf per Klick
- Fehler-Hygiene: Interna landen nie beim Client, sondern ausschließlich im Server-Log
OAuth 2.1 für claude.ai und ChatGPT
Cloud-Clients können keine statischen Header hinterlegen — dafür bringt MCP+ einen vollständigen OAuth 2.1-Authorization-Server mit:
- Verbinden direkt aus dem claude.ai-Connector-Dialog oder aus ChatGPT: URL eintragen, Freigabe in Dolibarr bestätigen, fertig
- Consent-Seite in Dolibarr: Du entscheidest pro Verbindung, welcher Service-User, welche Scopes und ob Read-only gilt
- Standardkonform und sicher: PKCE S256 verpflichtend, Dynamic Client Registration (RFC 7591), Discovery nach RFC 8414/9728, Refresh-Token-Rotation nach OAuth 2.1
- Jede OAuth-Verbindung erscheint als normales Token in der Verwaltung — gleiche Übersicht, gleicher Widerruf, gleiches Audit-Log
Lückenlose Nachvollziehbarkeit
Du siehst jederzeit, was ein KI-Client in Deinem System getan hat:
- Audit-Log jedes einzelnen Requests: Zeitpunkt, Token, Client-IP, Methode, Tool, Parameter, Ergebnis, Dauer
- Eigener Log-Tab mit Filtern (Token, IP, Tool, Status, Zeitraum), Sortierung und Blätterfunktion — auch abgewiesene Zugriffsversuche sind sichtbar
- Konfigurierbare Aufbewahrungsdauer mit automatischem und manuellem Aufräumen (DSGVO-freundlich)
Breite Kompatibilität
Eine Codebasis, viele Umgebungen:
- Dolibarr 20.0 bis 24.0 mit ein und demselben Modul — inklusive Rücksicht auf alle API-Unterschiede zwischen den Versionen
- Funktioniert mit jedem MCP-Client: Claude Desktop, Claude Code, claude.ai, ChatGPT und allen Standard-konformen Clients (Streamable HTTP, JSON-RPC 2.0)
- Multicompany-fähig: Tokens sind an eine Entity gebunden, der Zugriff bleibt sauber getrennt
Warum MCP+ statt anderer Lösungen?
Typische MCP-Anbindungen für Dolibarr sind externe Server-Prozesse (meist Python/Node), die über die REST-API mit einem einzelnen API-Key zugreifen. Der Unterschied im Überblick:
| |
MCP+ |
Externe MCP-Server / REST-Bridges |
| Installation & Betrieb |
Dolibarr-Modul aktivieren — läuft im bestehenden Webserver mit |
Eigener Prozess mit Python/Node-Umgebung, muss separat installiert, gestartet, überwacht und aktualisiert werden |
| Authentifizierung |
Per-Client-Tokens (nur Hash gespeichert) plus OAuth 2.1 mit Consent |
Ein Dolibarr-API-Key im Klartext in einer Konfigurationsdatei |
| Rechte & Einschränkungen |
Service-User-Rechte, Scopes pro Token, Read-only-Modus, Ablaufdatum, per-Token-IPs |
Voller Zugriff des API-Key-Users — alles oder nichts |
| claude.ai / ChatGPT (Cloud) |
Ja — eingebauter OAuth 2.1-Server mit getrennter IP-Whitelist |
Meist nein — lokale stdio-Server sind aus der Cloud nicht erreichbar |
| Audit & Kontrolle |
Vollständiges Audit-Log mit UI, Rate-Limit, sofortiger Widerruf |
Bestenfalls Server-Logfiles des Zwischenprozesses |
| Datenqualität |
Direkte Objektzugriffe inkl. Geschäftslogik, Trigger und Entity-Filter |
REST-Umwege mit eigenem Mapping — Abweichungen und Lücken je nach Implementierung |
| Updates |
Aktualisiert sich mit der Dolibarr-Instanz, eine Codebasis für V20–V24 |
Separater Release-Zyklus, Kompatibilität zur Dolibarr-Version muss selbst geprüft werden |
Entwickelt von Günter Lukas Consulting
MCP+ wird von Günter Lukas Consulting entwickelt und gepflegt — Spezialist für Dolibarr-Individualentwicklung, Integrationen und KI-Anbindungen. Fragen, Feature-Wünsche oder Unterstützung bei der Einführung:
Günter Lukas Consulting — https://gl.co.at