Zammad MCP Server — Sicherheit
API-Token, Least-Privilege und Produktions-Checkliste für Zammad MCP (0.2.0).
Sicherheit
Der MCP-Server ist ein privilegierter API-Client für Zammad. Behandeln Sie ihn wie jede Automatisierungs-Integration: Token einschränken, gefährliche Tools sperren, Nutzung prüfen.
API-Token
- Dedizierten Zammad-Nutzer oder Service-Account anlegen (kein persönliches Admin-Konto).
- Token unter Profil → Token Access mit minimaler Rolle erstellen.
- Tokens nur in Umgebungsvariablen oder Secret Manager speichern — nie in Git.
- Regelmäßig rotieren.
Empfohlene Agenten-Policy
MCP_DENIED_TOOLS=delete_ticket,delete_user,delete_organization
MCP_ALLOWED_CATEGORIES=tickets,users,organizations,groups,system
Read-only für Exploration:
MCP_DEFAULT_PERMISSION=read_only
MCP_ALLOWED_CATEGORIES=tickets,groups,system
MCP_DENIED_TOOLS=delete_ticket,delete_user,delete_organization,merge_tickets
MCP_RATE_LIMIT_PER_MINUTE=60
Agenten können weiter Tickets anlegen oder ändern, wenn Schreib-Tools erlaubt sind — prüfen Sie Prompts und Workflows, damit Menschen kundensichtbare Artikel freigeben.
Gruppen- und Organisations-Scope (0.2.0)
Schreibvorgänge werden blockiert, wenn Gruppe oder Organisation des Tickets außerhalb der Allow-List liegt:
MCP_ALLOWED_GROUPS=Support
MCP_ALLOWED_ORGANIZATIONS=1,2
Reads respektieren dieselben Filter — Agenten können den Scope nicht durch Raten von Ticket-IDs umgehen.
Rate Limit und Audit
MCP_RATE_LIMIT_PER_MINUTE=60
MCP_AUDIT_LOG_PATH=/var/log/zammad-mcp-audit.jsonl
Jeder Tool-Check wird als JSON auf stderr geloggt (Docker/Cloud Run). Optional Datei-Append via MCP_AUDIT_LOG_PATH.
Netzwerk und Transport
| Modus | Hinweis |
|---|---|
| stdio (Claude/Cursor) | Prozess lokal; Token bleibt auf dem Rechner |
| HTTP | Docker-Standard (/mcp/). Localhost oder TLS + Auth |
| SSE | Legacy; nicht öffentlich ohne Gateway |
Daten und DSGVO
Ticket-Inhalte fließen zwischen Ihrer Zammad-Instanz und dem MCP-Client-Host (z. B. Claude Desktop). Für den MCP-Server selbst ist keine Open-Ticket-AI-Cloud nötig. Prüfen Sie interne Richtlinien, bevor Ticket-Text an externe LLM-Anbieter geht.
Produktions-Checkliste
- Dedizierter Zammad-Nutzer mit Minimalrechten
-
MCP_DENIED_TOOLSinkl. allerdelete_*für Agenten - HTTPS für
ZAMMAD_URL - Tokens im Secret Manager, nicht im Repo
- MCP-Config nicht in öffentlich geteilten Dotfile-Backups
- Logging auf versehentliche PII-Exporte prüfen
- Incident-Plan: Token in Zammad widerrufen bei Leak
