Zusätzliches Menü

Holen Sie sich MemberPress noch heute! Lassen Sie sich für die Inhalte, die Sie erstellen, bezahlen! MemberPress jetzt kaufen
  1. Startseite
  2. Wissensdatenbank
  3. Entwicklerdokumentation
  4. MCP
  5. Anbindung von KI-Clients an MemberPress – Entwicklerhandbuch

Anbindung von KI-Clients an MemberPress – Entwicklerhandbuch

MemberPress AI Foundation akzeptiert Verbindungen von KI-Clients über drei Authentifizierungsmethoden. OAuth 2.1 mit PKCE wird für interaktive Clients wie Claude Desktop verwendet. Bearer-Token werden für Befehlszeilen- und Headless-Clients genutzt. WordPress-Anwendungskennwörter bieten eine schreibgeschützte Ausweichmöglichkeit.

In dieser Anleitung werden die einzelnen Methoden, die ihnen zugrunde liegenden Endpunkte sowie die jeweils erforderlichen Konfigurationen für die unterstützten Clients erläutert. Der MCP-Setup-Assistent übernimmt die Einrichtung der meisten Verbindungen; dieses Dokument beschreibt die Funktionsweise des Assistenten sowie die Möglichkeiten zur manuellen Konfiguration.

Endnutzer, die sich bei Claude Desktop anmelden möchten, sollten die folgenden Anweisungen befolgen: Einrichtung von Claude Desktop mit MemberPress stattdessen eine Schritt-für-Schritt-Anleitung.

Anschlussarten im Überblick

VerfahrenAm besten geeignet fürVerhalten des GeltungsbereichsInstallationspfad
OAuth 2.1 (PKCE)Claude Desktop, Cursor, interaktive ClientsBei der Genehmigung gewährte Zugangsrechte, begrenzt durch die ZugangsobergrenzeAssistent → Client-Konnektoren-Benutzeroberfläche → Browser-Genehmigung
Inhaber-TokenClaude Code (CLI), Skripte, PostmanBei der Generierung zugewiesene Bereiche, begrenzt durch die ZugangsgrenzeZauberer → Fenster „Träger-Token“
AnwendungskennwortFallback im schreibgeschützten Modus, veraltete REST-ToolsFest codiert, schreibgeschütztWordPress-Benutzerprofil

Alle drei Methoden erzeugen einen Token-Eintrag, den der MCP-Server bei jeder Anfrage überprüft. Der Server überprüft die Gültigkeitsbereiche und WordPress-Berechtigungen, bevor er einen Tool-Aufruf auslöst. Siehe die Leitfaden zu Sicherheitsmaßnahmen für Mitarbeiter für das Durchsetzungsmodell.

Voraussetzungen

  • MemberPress AI Foundation ist installiert und aktiv;
  • Ein WordPress-Konto mit einer Rolle, die eine Verbindung zulässt. Administratoren haben immer Zugriff; die MCP-Zugriffsrollen Die Einstellung auf der Registerkarte „MCP-Einstellungen“ legt fest, welche anderen Rollen AI-Clients verbinden dürfen, und benutzerbezogene Überschreibungen können mit dem „Members“-Plugin verwaltet werden;
  • HTTPS auf Produktionsseiten. OAuth 2.1 erfordert HTTPS;
  • Der MCP-Server-Endpunkt: https://yourdomain.com/wp-json/mp-mcp/v1/mcp.

Das ist wichtig: Die Ablauf des Tokens Die Einstellung auf der Registerkarte „MCP-Einstellungen“ legt fest, wie lange Tokens gültig bleiben, bevor eine erneute Authentifizierung erforderlich ist. Es handelt sich um ein Dropdown-Menü mit vier Optionen: Niemals (Standard), 30 Tage, 90 Tageund 1 Jahr. Websites mit strengen Sicherheitsrichtlinien sollten eine Gültigkeitsdauer festlegen.

OAuth 2.1 mit PKCE

OAuth 2.1 mit PKCE (S256) ist die primäre Verbindungsmethode. Der Einrichtungsassistent und die Konnektor-Schnittstelle des Clients übernehmen den gesamten Ablauf. Ein Client-Geheimnis ist nicht erforderlich.

Der Fluss

  1. Der Administrator kopiert die URL des MCP-Servers aus dem Schritt „Verbinden“ des Assistenten;
  2. Der Client registriert den Server (zum Beispiel den von Claude Desktop) Benutzerdefinierten Konnektor hinzufügen Dialogfeld). Die Felder „OAuth-Client-ID“ und „Client-Secret“ bleiben leer – der Server unterstützt die dynamische Client-Registrierung (RFC 7591);
  3. Der Client baut die Verbindung auf. Ein Browserfenster öffnet die Anwendung autorisieren Bildschirm auf der WordPress-Website;
  4. Auf dem Bildschirm werden der Name der Anwendung, die Zugriffsebene und das Umleitungsziel angezeigt. Der Administrator klickt auf Genehmigen Sie;
  5. Der Browser zeigt eine Verbunden Bestätigung. Der Client erhält sein Token und lädt die Werkzeugliste.

Auf dem Genehmigungsbildschirm wird der Zugriff als einfache Bezeichnung angezeigt, nicht als technische Bereichsangaben: “Schreibgeschützter Zugriff” für eine Berechtigung zum schreibgeschützten Zugriff, “Vollzugriff (Lesen und Schreiben)” Wenn über die Verbindung Schreibvorgänge übertragen werden, werden mehrere Schreibbereiche zu einem einzigen Vollzugriffs-Label zusammengefasst. Ein Ablehnen Mit dieser Schaltfläche wird der Ablauf abgebrochen.

OAuth-Endpunkte

Der Server registriert diese OAuth-Endpunkte unter mp-mcp/v1:

EndpunktZweck
/autorisierenAnforderung eines Autorisierungscodes (seitens des Browsers)
/tokenTauscht den Autorisierungscode sowie den PKCE-Verifizierer gegen ein Bearer-Token ein
/widerrufenToken-Sperrung
OAuth-ErkennungGibt die unterstützten Methoden an; code_challenge_methods_supported: ["S256"]
Dynamische KundenregistrierungRFC 7591-Registrierung für Clients ohne vorab geteilte Anmeldedaten

Die Durchsetzung von PKCE erfolgt streng. Der Server überprüft code_challenge_method === "S256" und lehnt jeden anderen Wert ab. Der Token-Austausch überprüft die Gültigkeit der code_verifier gegen die gespeicherte Challenge.

Anmerkung: Der Server gleicht den Geltungsbereich des Autorisierungscodes bei der Token-Ausstellung mit der Zugriffsobergrenze ab. Eine Verschärfung der Obergrenze zwischen /autorisieren und /token schränkt das ausgegebene Token ein.

Registrierungs-Ratenbegrenzung

Die /registrieren Der Endpunkt akzeptiert 60 Registrierungen pro Stunde und IP-Adresse. KI-Clients registrieren häufig bei jedem Verbindungsversuch einen neuen OAuth-Client, und bei gemeinsam genutzten Ursprungs-IPs kann es zu häufigen Registrierungen kommen. A 429 Die Antwort enthält eine Retry-After: 3600 Kopfzeile.

Whitelist für Umleitungs-URIs

Bei der dynamischen Client-Registrierung wird eine Whitelist für Redirect-URIs angewendet, die speziell für bekannte KI-Clients (z. B. Claude.ai und Claude Desktop) zusammengestellt wurde. Eine Registrierungsanfrage, deren Redirect-URI nicht auf der Whitelist steht, wird mit folgender Meldung abgelehnt: invalid_redirect_uri (“Es wurden keine gültigen Weiterleitungs-URIs angegeben.”). Ein Drittanbieter-Tool, das keinen Callback aus der Whitelist bereitstellen kann – beispielsweise Postman –, kann den OAuth-Ablauf daher nicht abschließen und sollte stattdessen ein Bearer-Token verwenden.

Inhaber-Token

Bearer-Token eignen sich für Kunden, die den Genehmigungsablauf im Browser nicht durchlaufen können: Befehlszeilentools, CI-Umgebungen und API-Testtools wie beispielsweise Postman.

Ein Token generieren

  1. Öffnen Sie MemberPress > KI-Einstellungen > MCP-Einrichtungsassistent;
  2. Weiter zu der Verbinden Sie Schritt;
  3. Erweitern Benötigen Sie ein Bearer-Token? (Manuelle Einrichtung) (mit dem Hinweis “Falls OAuth bei Ihrem Client nicht funktioniert…”);
  4. Geben Sie einen Kundennamen ein (das Feld ist standardmäßig auf “KI-Assistent”). Der Name bezeichnet die Verbindung auf der Registerkarte „Verbundene Clients“ des MCP;
  5. Klicken Sie auf Bearer-Token generieren und kopieren Sie das Token.

Das Symbol zeigt an einmal. Das Fenster weist darauf hin, dass das Token nicht erneut angezeigt wird – der Server speichert lediglich einen Hash, und der Klartext wird genau einmal zurückgegeben. Kopieren Sie ihn, bevor Sie das Fenster schließen.

Das Panel stellt außerdem einen vorgefertigten Konfigurationsblock für mcp-remote-basierte Clients:

{
  "mcpServers": {
    "memberpress": {
 "command": "npx",
      "args": ["-y", "mcp-remote", "", "--header", "Authorization: Bearer "]
    }
  }
}

Auf einer Website, die über http://, die Blende fügt ein --allow-http in die args Array. Der Assistent Claude-Code (CLI) In der Installationsanleitung wird der Registrierungsbefehl aufgeführt, der im Folgenden wiedergegeben ist.

Verwendung des Tokens

Senden Sie das Token in der Autorisierung Header bei jeder Anfrage:

# Aufruf des MCP-Servers mit einem Bearer-Token
curl -X POST https://yourdomain.com/wp-json/mp-mcp/v1/mcp \
  -H "Content-Type: application/json" \
  -H "Authorization: Bearer YOUR_TOKEN" \
  -d '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'

Ersetzen Sie YOUR_TOKEN mit dem generierten Token und IhreDomain.de mit der Domain der Website.

Claude Code registriert den Server mit einem Bearer-Token in einem einzigen Befehl:

# MemberPress im Claude-Code (CLI) registrieren
claude mcp add --transport http --scope user \
  --header="Authorization: Bearer YOUR_TOKEN" \
  memberpress "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"

Warnung: Ein Inhabertoken gewährt jedem, der es besitzt, den vollen Zugriff. Bewahren Sie Token sicher auf und widerrufen Sie alle Token, die möglicherweise in die falschen Hände geraten sind, über die Registerkarte „MCP Connected Clients“.

Anwendungspasswörter

WordPress-Anwendungspasswörter bieten eine schreibgeschützte Ausweichlösung, wenn OAuth nicht verfügbar ist. Die AI Foundation beschränkt jede Verbindung über ein Anwendungspasswort auf den Lesebereich, unabhängig von den Berechtigungen des Benutzers. Da WordPress-Anwendungspasswörter kein passwortbezogenes Berechtigungsvokabular enthalten, verhindert diese Beschränkung, dass ein veraltetes Passwort, das für eine andere Integration erstellt wurde, Schreibzugriff auf das MCP gewährt.

Verbinden

  1. Öffnen Sie Benutzer > Profil im WordPress-Adminbereich;
  2. Scrollen Sie zu Anwendungspasswörter und ein Passwort mit dem Namen des Kunden erstellen;
  3. Kopieren Sie das generierte Passwort. WordPress zeigt es einmalig an;
  4. Konfigurieren Sie den Client mit der HTTP-Basic-Authentifizierung: den WordPress-Benutzernamen und das Anwendungskennwort.

Der Server erwartet eine standardmäßige HTTP-Basic-Authentifizierung: eine Autorisierung: Basic Header, der den WordPress-Benutzernamen und das Anwendungskennwort gemäß der WordPress-Konvention kodiert.

Die Verbindung wird auf der Registerkarte „MCP Connected Clients“ wie folgt angezeigt: Anwendungskennwort: [Benutzername] nach dem erste authentifizierte Anfrage — Das Erstellen des Anwendungskennworts allein erzeugt keine Zeile. Danach wird die Zeile Zuletzt verwendet Zeitstempel werden höchstens stündlich aktualisiert.

Warnung: Durch das Widerrufen einer „Application Password“-Verbindung auf der Registerkarte „Verbundene Clients“ in MCP werden folgende Einträge gelöscht: jede Das WordPress-Anwendungskennwort gilt für den jeweiligen Benutzer und nicht nur für die MCP-Verbindung. Andere REST-Integrationen, die das Anwendungskennwort dieses Benutzers verwenden, funktionieren danach nicht mehr. Der Dialog zum Widerrufen weist vor dem Fortfahren darauf hin. Um ein einzelnes Anwendungskennwort zu entfernen, verwenden Sie Benutzer > Profil > Anwendungspasswörter stattdessen.

Konfiguration pro Client

Der Schritt „Verbinden“ des Assistenten enthält vorgefertigte Anleitungen für fünf Clients sowie den Fallback „Bearer-Token“. Die folgenden Blöcke geben die kanonische Konfiguration für jeden einzelnen wieder, wobei anstelle der URL der Live-Website eine Platzhalter-Domain verwendet wird.

Claude Desktop

Claude Desktop stellt über die „Connectors“-Schnittstelle eine Verbindung her. Es ist keine Bearbeitung der Konfigurationsdatei erforderlich:

  1. Öffnen Sie Claude Desktop und gehen Sie zu Anpassen > Anschlüsse;
  2. Klicken Sie auf die + Schaltfläche und wählen Sie Benutzerdefinierten Konnektor hinzufügen;
  3. Geben Sie einen Namen ein (zum Beispiel “MemberPress”) und fügen Sie die MCP-Server-URL ein;
  4. Lassen Sie die optionalen Felder „OAuth-Client-ID“ und „Client-Secret“ leer (sie sind unter Erweiterte Einstellungen);
  5. Klicken Sie auf hinzufügendann Verbinden Sie, und bestätigen Sie dies im Browser.

Die vollständige Schritt-für-Schritt-Anleitung für Endbenutzer mit Screenshots finden Sie unter Einrichtung von Claude Desktop mit MemberPress.

Cursor

  1. Öffnen Sie Cursor-Einstellungen > MCP;
  2. Klicken Sie auf Neuen MCP-Server hinzufügen;
  3. Stellen Sie den Typ auf URL und fügen Sie die URL des MCP-Servers ein;
  4. Führen Sie die OAuth-Autorisierung in dem sich öffnenden Browserfenster durch.

VS Code (GitHub Copilot)

Fügen Sie den Server zu .vscode/mcp.json:

{
  "servers": {
    "memberpress": {
 "type": "http",
 "url": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
    }
  }
}

Windsurfen

Fügen Sie den Server zu ~/.codeium/windsurf/mcp_config.json:

{
  "mcpServers": {
    "memberpress": {
 "serverUrl": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
    }
  }
}

Claude-Code (CLI)

Für Claude Code ist ein Bearer-Token erforderlich. Erstellen Sie eines über den Bereich „Bearer-Token“ des Assistenten und führen Sie anschließend den Registrierungsbefehl aus, der im obigen Abschnitt „Bearer-Token“ angegeben ist.

Verbindungen verwalten

Die Mit MCP verbundene Clients Auf der Registerkarte werden alle Verbindungen aufgelistet, einschließlich der widerrufenen (der Status zeigt Aktiv oder Widerrufen). Die Spalten lauten Name des Kunden, Eigentümer, Zugriffsebene, Verbunden, Zuletzt verwendet, Statusund Aktionen. Ein Authentifizierungs-Chip vermerkt, wie die jeweilige Verbindung hergestellt wurde — OAUTH für Verbindungsströme, WIZARD für vom Assistenten generierte Bearer-Token, APP-PASSWORT für Sitzungen mit Anwendungskennwort. OAuth-Zeilen werden nach ihrer generierten Client-ID benannt (mcp_…); Die „Bearer“-Zeilen des Assistenten enthalten den bei der Erstellung eingegebenen Kundennamen; benennen Sie das Token daher so, dass es für Sie wiedererkennbar ist.

Die Zugriffsebene Die Spalte zeigt einen Chip pro gewährtem Zugriffsbereich an, entsprechend der „Bucket“-Sprache des Assistenten (Lesen, Inhalt bearbeiten, Mitglieder verwalten, Abrechnung, Importe, Webhooks, Kurse). Eine Verbindung mit Vollzugriff zeigt zwei Chips an — Lesen Sie und Voller Zugriff — denn das Token speichert neben dem vollständigen Meta-Scope auch den Lese-Scope. Das Widerrufen Die Aktion wirkt sich direkt auf das Modell aus: Um die Gültigkeitsbereiche einer Verbindung zu ändern, müssen Sie diese widerrufen und neu vergeben.

Das Aufheben einer Verbindung wird am nächste Anfrage: Der Server überprüft das Token einmal pro Anfrage; ein Aufruf, der diese Überprüfung bereits durchlaufen hat, wird daher vollständig ausgeführt, und die Sperrung wird erst bei der folgenden Anfrage wirksam. Sperrungen im Rahmen von OAuth und „Bearer“ wirken sich nur auf das jeweilige Token aus. Die Sperrung eines Anwendungskennworts hat hingegen die oben beschriebene umfassendere Löschwirkung zur Folge.

Das Trennen der Verbindung innerhalb eines Clients führt hier nicht zum Schließen der Verbindung. Eine Zeile bleibt bestehen Aktiv bis es auf dieser Registerkarte widerrufen wird – die lokale Trennungsfunktion von Claude Desktop benachrichtigt die Website beispielsweise nicht. Ein Standard-Widerruf-Endpunkt (/wp-json/mp-mcp/v1/revoke, RFC 7009, in den OAuth-Discovery-Metadaten angegeben) existiert, wird jedoch nur ausgelöst, wenn ein Client ihn proaktiv aufruft.

Die Zugriffsobergrenze (“Maximale Zugriffsebene für neue Verbindungen” auf der Registerkarte „MCP-Einstellungen“) begrenzt die Zugriffsbereiche, die jede neue Verbindung erhält. Die Obergrenze gilt nur bei der Einrichtung – bestehende Verbindungen behalten ihre bereits gewährten Zugriffsbereiche. Siehe die Leitfaden zu Sicherheitsmaßnahmen für Mitarbeiter für die Verstärkungswege der Decke.

Fehlerbehebung bei Verbindungen

  • Die Browser-Bestätigung lässt sich nicht öffnen: Stellen Sie sicher, dass die Website öffentlich erreichbar ist und HTTPS verwendet. Im Schritt „Verbinden“ des Assistenten wird ein Banner zur Erreichbarkeit angezeigt;
  • 401 Nicht autorisiert bei jedem Anruf: Das Token fehlt, ist fehlerhaft, abgelaufen oder wurde widerrufen. Ein abgelaufenes Token gibt den Wert „distinct“ zurück. token_expired Code; bei anderen Fehlern wird zurückgegeben auth_required. Die MCP-Route 401 Antworten enthalten eine WWW-Authenticate Kopfzeile (Träger realm="mcp" sowie ein Ressourcen-Metadaten URL). Erstellen Sie ein neues Token oder stellen Sie die Verbindung erneut her;
  • Schritt=Startfehler im Connector-Ablauf von Claude Desktop: Die OAuth-Registrierung ist auf 60 Versuche pro Stunde und IP-Adresse begrenzt. Eine Häufung von Wiederverbindungsversuchen (oder mehrere Clients hinter einer IP-Adresse) kann dazu führen, dass das Limit erreicht wird. Warten Sie, bis das Zeitfenster zurückgesetzt wird – die Antwort enthält Retry-After: 3600 — und es erneut versuchen;
  • Schreibwerkzeuge, die bei einer funktionierenden Verbindung abgelehnt wurden: Der Geltungsbereich der Verbindung oder die WordPress-Berechtigung des Token-Inhabers lässt die Nutzung des Tools nicht zu. Siehe MCP-Fehler und Fehlerbehebung.
War dieser Artikel hilfreich?

Verwandte Artikel

Computerfrau

Holen Sie sich MemberPress noch heute!

Lassen Sie sich für die von Ihnen erstellten Inhalte bezahlen.