Den MCP-Server von MetronHR mit einem KI-Assistenten verbinden

MetronHR bringt einen MCP-Server mit. Ein Assistent braucht nur die Adresse app.metronhr.de/mcp, meldet sich im Browser an und kann danach Zeiten, Abwesenheiten, Projekte und Schichten lesen. Ob das erlaubt ist, wer verbinden darf und ob geschrieben werden darf, entscheidet der Betrieb vorher in drei getrennten Schritten.

Stand:15. September 2026

Die Adresse und die Fassung

Der Server ist zustandslos und spricht die Revision2026-07-28 des Model Context Protocol, dazu die beiden Fassungen davor, weil die heute verbreiteten Clients mit dem alten Handschlag eröffnen. Ein Client, der beides kennt, merkt von dem Unterschied nichts.

  • MCP-Endpunkt

    Adresse
    https://app.metronhr.de/mcp
  • Ressourcen-Metadaten

    Adresse
    app.metronhr.de/.well-known/oauth-protected-resource, nach RFC 9728
  • Autorisierungsserver

    Adresse
    app.metronhr.de/.well-known/oauth-authorization-server, nach RFC 8414
  • Selbstregistrierung

    Adresse
    app.metronhr.de/oauth/register, nach RFC 7591. Der Client findet sie über die Metadaten, eintippen muss sie niemand.

Stand 15. September 2026. Transport ist Streamable HTTP, also ein POST auf den Endpunkt. SSE wird nicht bedient, die Spezifikation hat den Transport 2025 zurückgezogen.

Was ein Assistent sehen und tun kann

32 lesende und13 schreibende Werkzeuge, dazu3 Nachschlagewerke und2 fertige Auswertungen. Sie decken dieselben16 Ressourcen ab wie die REST-API, und geändert werden dieselben5.

  • Zeiteinträge

    Lesen
    ja, mit Filter auf Zeitraum und Person
    Ändern
    ja, anlegen, ändern, löschen
  • Abwesenheiten

    Lesen
    ja, Art und Zeitraum
    Ändern
    ja, beantragen und entscheiden
  • Kunden, Leistungen, Projekte

    Lesen
    ja
    Ändern
    ja
  • Mitarbeitende und Abteilungen

    Lesen
    ja, Stammdaten ohne Lohn und ohne Gesundheitsangaben
    Ändern
    nein
  • Verträge, Urlaubskonten, Arbeitszeitmodelle

    Lesen
    ja
    Ändern
    nein
  • Schichten, Bereiche, Definitionen

    Lesen
    nur veröffentlichte
    Ändern
    nein
  • Feiertage, Kontingente, Leistungsnachweise

    Lesen
    ja
    Ändern
    nein

Stand 15. September 2026. Ein Werkzeug ohne Recht steht nicht in der Liste, die der Assistent bekommt. Verbindlich ist das OpenAPI-Dokument der App, nicht diese Übersicht.

Drei Entscheidungen, bevor der erste Assistent verbindet

Sie stehen in den Unternehmenseinstellungen im Bereich Integrationen und sind bewusst getrennt. Wer eine davon zurücknimmt, nimmt sie sofort zurück: eine laufende Verbindung verliert das Recht mit der nächsten Anfrage.

  • KI-Verbindungen

    Was er entscheidet
    Ob überhaupt ein Assistent verbinden darf.
    Vorgabe
    aus
  • Rollen zum Verbinden

    Was er entscheidet
    Wer es darf. Leer heißt niemand, auch bei eingeschaltetem Schalter.
    Vorgabe
    leer
  • Schreiben

    Was er entscheidet
    Ob ein Assistent auch ändern darf, mit eigener Rollenliste.
    Vorgabe
    aus

Stand 15. September 2026. Jeder Werkzeugaufruf steht im Protokoll des Betriebs, mit Werkzeug und Client, ohne den Inhalt der Antwort. Eine Verbindung lässt sich einzeln wieder trennen.

Wo der Server absichtlich aufhört

  • Kein Weg an den Rechten vorbei. Ein Werkzeug ohne Recht erscheint nicht in der Liste, und der Aufruf fällt danach noch einmal durch dieselbe Prüfung.
  • Keine Daten nach Art. 9 DSGVO. Weder Gesundheitsangaben noch der Grund einer Krankmeldung verlassen das Produkt.
  • Kein Anlegen von Mitarbeitenden. Eine Person entsteht durch eine Einladung, nicht durch einen Werkzeugaufruf.
  • Kein Planen von Schichten. Eine Schicht muss gegen Arbeitszeitmodell, Ruhezeit und Verfügbarkeit halten, und das beantwortet der Planer.

Die Anmeldung läuft über OAuth 2.1 mit PKCE. Ein Zugriffstoken gilt eine Stunde, das Erneuerungstoken 30 Tage und wird bei jeder Nutzung getauscht. Wer eine Verbindung trennt, macht beide sofort ungültig. Der technische Rahmen dazu steht auf der Seite zur REST-API, Webhooks und MCP.

Fragen zum MCP-Server

Was uns dazu am häufigsten gefragt wird.

Eine feste Adresse, an der ein KI-Assistent nachfragen kann, statt geraten zu müssen. Das Model Context Protocol ist der gemeinsame Standard dafür; MetronHR spricht die Fassung 2026-07-28 und zusätzlich die beiden älteren, weil die heute verbreiteten Clients so eröffnen.

Nein. Der Server läuft bei uns, der Client braucht nur die Adresse app.metronhr.de/mcp. Es gibt keine Client-ID und kein Geheimnis zum Abtippen: der Client registriert sich selbst und führt danach den Anmeldefluss im Browser.

Nein. Er sieht, was sein Zugang erlaubt, und die Rechte hängen je Ressource an „lesen“ oder „lesen und ändern“. Bankverbindung, Geburtsdatum, Sozialversicherungsnummer und der Grad einer Behinderung gehen über keine Schnittstelle hinaus. Bei Abwesenheiten geht die Art mit, nicht die Notiz.

Schreiben ist eine eigene Freigabe mit eigener Rollenliste, und ohne sie kann ein Assistent nur lesen. Ein Schreibaufruf nimmt denselben Weg wie die Eingabe im Produkt, also durch dieselben Regeln: Sperrfristen, Kollisionsprüfung, Urlaubssaldo. Jeder Aufruf steht im Protokoll des Betriebs.

Wen die Geschäftsführung dazu bestimmt. KI-Verbindungen sind ab Werk aus. Wer sie einschaltet, sagt zusätzlich, welche Rollen verbinden dürfen; eine leere Liste heißt niemand, auch bei eingeschaltetem Schalter. Jede Person verbindet mit ihren eigenen Rechten, nicht mit denen des Betriebs.

Nichts zusätzlich. Er gehört zum Professional-Tarif, wie die REST-API und die Webhooks, ohne Aufpreis und ohne Mindestzahl an Lizenzen. Im Tarif Team ist er nicht enthalten.

Der Assistent ruft ab, was die Person fragt, und verarbeitet die Antwort bei seinem Anbieter. Das ist die Entscheidung, die vor der Verbindung steht, und sie gehört in den Auftragsverarbeitungsvertrag mit diesem Anbieter. MetronHR selbst hostet in Deutschland und gibt nichts von sich aus weiter.

Steht deine Frage nicht dabei? Schritt für Schritt erklärt ist die Bedienung im Hilfezentrum.

Verbindet euren Assistenten mit euren eigenen Zahlen

Die Freigabe steht in den Unternehmenseinstellungen, die Adresse lautet app.metronhr.de/mcp.

Preise ansehen

Ohne Kreditkarte, jederzeit kündbar