# ChatGPT mit MCP-Servern verbinden: Architektur, Integration und Praxis-Use-Cases

Das Model Context Protocol (MCP) ermöglicht die Anbindung von ChatGPT an externe Anwendungen, APIs und Datenquellen. Dadurch kann die KI beispielsweise Unternehmensdaten abrufen, Entwicklertools nutzen oder Aktionen in angebundenen Systemen ausführen. Eine MCP-Integration schafft damit die technische Grundlage, um ChatGPT kontrolliert um externe Daten und Funktionen zu erweitern.

## Was ist eine ChatGPT-MCP-Integration?

Ein MCP-Server ist ein Programm, das über das [Model Context Protocol](https://www.ionos.de/digitalguide/server/knowhow/model-context-protocol/) definierte Daten und Funktionen für eine [KI](https://www.ionos.de/digitalguide/online-marketing/verkaufen-im-internet/was-ist-kuenstliche-intelligenz/)-Anwendung wie ChatGPT bereitstellt. Dazu kann er beispielsweise auf externe Datenquellen, Entwicklerwerkzeuge oder [APIs](https://www.ionos.de/digitalguide/websites/web-entwicklung/was-ist-eine-api/) zugreifen. Das **standardisierte Protokoll** legt fest, wie der MCP-Client der KI-Anwendung mit diesem Server kommuniziert.

Über eine MCP-Integration in ChatGPT lassen sich beispielsweise interne Datenbanken durchsuchen, Informationen aus Geschäftsanwendungen abrufen oder definierte Aktionen in externen Systemen ausführen. Statt für jede KI-Anwendung eine individuelle Anbindung zu entwickeln, stellt MCP ein standardisiertes Protokoll für die Kommunikation mit externen Tools und Daten bereit. ChatGPT unterstützt solche Integrationen über **MCP-basierte Plugins**. Das Apps SDK von OpenAI basiert ebenfalls auf MCP und erweitert das Protokoll um Funktionen für Plugins, die direkt innerhalb von ChatGPT ausgeführt werden.

Hinweis Welche MCP-Funktionen verfügbar sind, hängt vom ChatGPT-Tarif und gegebenenfalls von den Einstellungen des Workspaces ab. OpenAI nennt Plus, Pro, Business, Enterprise und Edu als berechtigte Tarife für den Entwicklermodus mit Lese- und Schreibtools. In Business-, Enterprise- und Edu-Workspaces können zusätzlich administrative Freigaben und Rollenberechtigungen erforderlich sein. MCP-Plugins lassen sich derzeit nur in der Webversion nutzen.

## Wie interagieren ChatGPT und MCP?

Das Model Context Protocol legt fest, wie KI-Anwendungen mit externen Systemen kommunizieren. Dabei sind die eigentliche KI-Anwendung und der Server, der Daten oder Funktionen bereitstellt, voneinander getrennt. Für das Verständnis der Architektur sind insbesondere folgende Komponenten wichtig:

- **Host**: Der Host ist die KI-Anwendung, in der MCP verwendet wird. Im vorliegenden Fall übernimmt ChatGPT diese Rolle.
- **MCP-Client**: Der Client ist Bestandteil der Host-Anwendung und stellt die Verbindung zum MCP-Server her. Er verarbeitet die Kommunikation entsprechend dem Model Context Protocol.
- **MCP-Server**: Der Server stellt definierte Funktionen und Daten für den Client bereit. Ein Tool kann beispielsweise Informationen aus einer Datenbank abrufen, eine Suche durchführen oder eine Aktion in einem externen System auslösen.
- **Transport-Layer**: Für entfernte MCP-Server kommt insbesondere Streamable HTTP zum Einsatz. Der Transport regelt, wie Nachrichten zwischen Client und Server übertragen werden. Der ältere HTTP+SSE-Transport wird aus Kompatibilitätsgründen weiterhin unterstützt, gilt jedoch als veraltet.
- **JSON-RPC**: MCP verwendet JSON-RPC für die Struktur der ausgetauschten Nachrichten. JSON-RPC ist daher vom eigentlichen Transportmechanismus zu unterscheiden.

Vereinfacht lässt sich der Datenfluss folgendermaßen darstellen:

**ChatGPT (Host)** → **MCP-Client** → **MCP-Server** → **externe Anwendung** bzw. **Datenquelle**

Zwischen Client und Server kann zusätzlich ein Gateway oder [Proxy](https://www.ionos.de/digitalguide/server/knowhow/was-ist-ein-proxy-server/) eingesetzt werden. Dieser kann beispielsweise Aufgaben wie die Authentifizierung, Zugriffskontrollen oder das Routing übernehmen. Ein solcher Gateway ist jedoch kein zwingender Bestandteil der grundlegenden MCP-Architektur.

Die MCP-Spezifikation vom Juli 2026 hat einen **zustandslosen Protokollkern** eingeführt. Anwendungen können benötigte Zustände weiterhin über mehrere Aufrufe hinweg verwalten, müssen dies aber ausdrücklich auf Anwendungsebene umsetzen. Die neue Spezifikation sagt für sich genommen nicht aus, welche Protokollversion ChatGPT bei einer konkreten Verbindung bereits verwendet.

## Schritt für Schritt: ChatGPT mit einem MCP-Server verbinden

Die Anbindung eines eigenen MCP-Servers erfolgt in ChatGPT über ein benutzerdefiniertes Plugin **im Entwicklermodus**. Dafür werden ein funktionsfähiger MCP-Server sowie ein Endpunkt benötigt, über den ChatGPT auf den Server zugreifen kann.

ChatGPT stellt dabei **keine direkte Verbindung** zu einem ausschließlich lokal erreichbaren MCP-Server her. Läuft der Server auf einem Entwicklungsrechner, im Unternehmensnetzwerk oder [On-Premises](https://www.ionos.de/digitalguide/server/knowhow/was-ist-on-premises/), kann stattdessen ein [Secure MCP Tunnel](https://developers.openai.com/api/docs/guides/secure-mcp-tunnels "OpenAI-Dokumentation: Secure MCP Tunnels") eingesetzt werden. Damit lässt sich ein privater MCP-Server mit unterstützten OpenAI-Produkten verbinden, ohne ihn öffentlich über das Internet bereitzustellen. Benötigt werden hierfür:

- eine Tunnel-ID aus den OpenAI-Platform-Einstellungen
- ein API-Key für den tunnel-client
- die entsprechenden Tunnel-Berechtigungen

Der tunnel-client läuft innerhalb des eigenen Netzwerks und baut eine ausgehende HTTPS-Verbindung zu OpenAI auf. Beim Einrichten der MCP-Verbindung in ChatGPT wird anschließend „Tunnel“ als Verbindungsart ausgewählt.

### Schritt 1: MCP-Server vorbereiten

Grundlage der Integration ist ein MCP-Server, der die Verbindung zu den gewünschten Datenquellen oder Anwendungen herstellt und deren Funktionen für ChatGPT bereitstellt. Dabei kann es sich um einen **selbst entwickelten** oder um einen **bereits vorhandenen Server** für einen bestimmten Dienst handeln. Ein eigener Server lässt sich beispielsweise mit einem MCP-SDK in TypeScript, Python, Go oder einer anderen unterstützten Programmiersprache entwickeln.

Der MCP-Server fungiert dabei als Vermittler: Er greift auf eine Datenquelle oder Anwendung zu und legt fest, welche Funktionen ChatGPT darüber nutzen darf. Diese Funktionen werden in MCP als Tools bezeichnet und können zum Beispiel **folgende Aufgaben übernehmen**:

- Datensätze aus einer internen Datenbank abrufen
- Dokumente oder Dateien durchsuchen
- Informationen aus einem [CRM-System](https://www.ionos.de/digitalguide/online-marketing/verkaufen-im-internet/crm-fuer-kleine-unternehmen/) auslesen
- Daten über eine bestehende API abrufen
- Aufgaben in einem Projektmanagementsystem anlegen
- Datensätze in einer angebundenen Anwendung verändern

Die verfügbaren Tools werden vom MCP-Server beschrieben. Dazu gehören unter anderem der **Name** und die **Beschreibung** eines Tools sowie das **Schema** der benötigten Eingabeparameter. Der Client kann dadurch erkennen, welche Funktionen der Server bereitstellt und welche Angaben für deren Verwendung erforderlich sind.

Für einen entfernten MCP-Server wird ein erreichbarer Endpunkt benötigt, zum Beispiel:

```txt
https://example.com/mcp
```

Die Kommunikation zwischen Client und Server erfolgt per [Remote Access](https://www.ionos.de/digitalguide/server/knowhow/was-ist-remote-access/) über HTTP und die vom MCP-Protokoll definierten Nachrichten.

### Schritt 2: Entwicklermodus in ChatGPT aktivieren

Für die Anbindung eines MCP-Servers muss zunächst der Entwicklermodus aktiviert werden:

1. Rufen Sie nacheinander „**Einstellungen**“ → „**Sicherheit und Anmeldung**“ → „**Entwicklermodus**“ auf.
2. Aktivieren Sie dort den Entwicklermodus.
3. Legen Sie anschließend unter „**Einstellungen**“ → „**Plugins**“ ein neues benutzerdefiniertes Plugin an.

Hinweis In ChatGPT Business können nur Admins und Owner den Entwicklermodus verwenden und müssen ihn jeweils für das eigene Konto aktivieren. In Enterprise/Edu können Admins den Zugriff über eine rollenbasierte Zugriffskontrolle (RBAC) auch für ausgewählte Workspace-Mitglieder freigeben.

### Schritt 3: MCP-Plugin konfigurieren und authentifizieren

Über die Plus-Schaltfläche unter „ChatGPT Plugins“ wird der MCP-Server hinzugefügt. Dafür geben Sie einen Namen und eine Beschreibung sowie die vollständige URL des MCP-Endpunkts ein, z. B. `https://example.com/mcp`. Der Pfad `/mcp` ist üblich und wird in der OpenAI-Anleitung als Beispiel verwendet; maßgeblich ist der tatsächlich konfigurierte Endpunkt Ihres Servers. Alternativ können Sie für einen privaten Server einen verfügbaren Secure MCP Tunnel auswählen. Anschließend werden die vom Server bereitgestellten Tools und Metadaten erfasst.

Für nutzerbezogene Berechtigungen kann beispielsweise eine [OAuth](https://www.ionos.de/digitalguide/server/sicherheit/was-ist-oauth/)-basierte Authentifizierung eingesetzt werden. Verwendet der MCP-Server OAuth, erfolgt während der Einrichtung ein entsprechender Autorisierungsvorgang. Bei einer OAuth-Integration sollte der verwendete OAuth- bzw. OpenID-Connect-Anbieter außerdem Refresh Tokens ausgeben können (OpenID Connect: üblicherweise per `offline_access`). Andernfalls kann nach Ablauf der ursprünglichen Autorisierung eine erneute Anmeldung erforderlich werden.

Zugangsdaten, Tokens und [API-Keys](https://www.ionos.de/digitalguide/websites/web-entwicklung/api-key/) sollten grundsätzlich nicht in Prompts oder öffentlich zugänglichem Quellcode hinterlegt werden. Für sensible Zugangsdaten empfiehlt sich eine geeignete Secret-Verwaltung mit ausschließlich den tatsächlich erforderlichen Berechtigungen.

Nach der Konfiguration werden mit „**Tools scannen**“ die vom MCP-Server bereitgestellten Tools erfasst. Bei einer OAuth-Authentifizierung muss zunächst die Autorisierung abgeschlossen werden. Sobald der Tool-Scan beendet ist, wird das Plugin mit „**Erstellen**“ angelegt.

Hinweis Nach dem Erstellen steht das MCP-Plugin zunächst als Entwurf zum Testen bereit. Nur Admins und Owner können es für den Workspace veröffentlichen. Nach der Freigabe verwendet ChatGPT einen festgehaltenen Stand der verfügbaren Tools und Eingaben; spätere Änderungen am MCP-Server werden nicht automatisch übernommen. In Business-Workspaces muss eine veröffentlichte App für Änderungen an Tools oder Metadaten derzeit neu erstellt und veröffentlicht werden. In Enterprise/Edu können Admins und Owner Änderungen über „Refresh“ abrufen und prüfen. Neue Aktionen sind dabei zunächst deaktiviert.

### Schritt 4: MCP-Plugin in ChatGPT testen

Nach der Einrichtung kann das MCP-Plugin direkt in ChatGPT getestet werden:

1. Öffnen Sie einen **neuen Chat**.
2. Wählen Sie das erstellte Plugin im „**Tools**“-Menü aus oder erwähnen Sie das Plugin im Prompt.
3. Testen Sie verschiedene Anfragen und die vom MCP-Server bereitgestellten Tools.
4. Bestätigen Sie Aktionen, falls ChatGPT eine entsprechende Bestätigung anfordert.

Besonders bei Schreib- und Änderungsfunktionen empfiehlt es sich, zunächst mit einfachen Testfällen zu prüfen, ob die vorgesehenen Berechtigungen und Tools korrekt funktionieren.

## MCP vs. klassische Custom Actions

Custom Actions verbinden Custom GPTs über eine [OpenAPI](https://www.ionos.de/digitalguide/websites/web-entwicklung/was-ist-openapi/)-Spezifikation mit externen APIs. OpenAI hat angekündigt, Custom GPTs einzustellen und einen Migrationsweg zu Plugins anzubieten. Bestehende GPTs können bis zum jeweils geltenden Einstellungstermin weiter genutzt werden. Wer eine neue Integration plant, sollte deshalb prüfen, ob sich die benötigten Funktionen über ein vorhandenes Plugin oder einen eigenen MCP-Server bereitstellen lassen.

<table>
  <thead>
    <tr>
      <th>Kriterium</th>
      <th>MCP</th>
      <th>Custom Actions</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td><strong>Standardisierung</strong></td>
      <td>Offenes Protokoll für die Kommunikation zwischen KI-Anwendungen und externen Systemen</td>
      <td>Integration bestehender APIs auf Grundlage einer OpenAPI-Spezifikation</td>
    </tr>
    <tr>
      <td><strong>Tool-Bereitstellung</strong></td>
      <td>Tools werden vom MCP-Server beschrieben und bereitgestellt</td>
      <td>API-Operationen werden über ein OpenAPI-Schema definiert</td>
    </tr>
    <tr>
      <td><strong>State-Management</strong></td>
      <td>Protokollkern ist zustandslos; benötigter Anwendungszustand kann explizit verwaltet werden</td>
      <td>Abhängig von der angebundenen API und deren Implementierung</td>
    </tr>
    <tr>
      <td><strong>Kontext-Fenster-Effizienz</strong></td>
      <td>Tools und Daten lassen sich gezielt bereitstellen; umfangreiche Tool-Schemas können jedoch zusätzlichen Modellkontext beanspruchen</td>
      <td>Externe Informationen werden über die definierten API-Aufrufe abgerufen</td>
    </tr>
    <tr>
      <td><strong>Wiederverwendbarkeit</strong></td>
      <td>MCP-Server können grundsätzlich von unterschiedlichen MCP-kompatiblen Clients verwendet werden</td>
      <td>Konfiguration stärker an die jeweilige Action- bzw. API-Integration gebunden</td>
    </tr>
    <tr>
      <td><strong>Typischer Einsatz</strong></td>
      <td>Wiederverwendbare KI-Integrationen, Tools und Datenquellen</td>
      <td>Direkte Integration vorhandener HTTP-APIs</td>
    </tr>
  </tbody>
</table>

Hinweis Für bestehende Custom Actions ist **vor der Migration zu prüfen**, welche API-Funktionen weiterhin benötigt werden. Custom Actions werden bei der Migration eines Custom GPTs zu einem Plugin nicht automatisch übertragen. Die benötigten Funktionen müssen daher neu angebunden und getestet werden, gegebenenfalls über einen eigenen MCP-Server.

## Sicherheit und Zugriffskontrolle bei MCP-Servern

Die Anbindung externer Tools erweitert die Möglichkeiten von ChatGPT, schafft aber zugleich **zusätzliche Angriffsflächen**. Das gilt insbesondere, wenn ein MCP-Server Zugriff auf interne Datenbanken, Unternehmensanwendungen oder andere sensible Ressourcen besitzt. Ein unzureichend abgesicherter MCP-Server kann beispielsweise dazu führen, dass unberechtigt Daten abgerufen oder unerwünschte Aktionen ausgeführt werden. Hinzu kommt das Risiko von **Prompt-Injection-Angriffen**, bei denen manipulierte Inhalte versuchen, das Verhalten des KI-Modells und damit verbundene Tool-Aufrufe zu beeinflussen. OpenAI weist bei benutzerdefinierten MCP-Plugins ausdrücklich auf dieses Risiko hin. Um diese **Risiken zu begrenzen**, sind insbesondere die nachfolgenden Sicherheitsmaßnahmen relevant.

### Berechtigungen nach dem Least-Privilege-Prinzip vergeben

Ein MCP-Server sollte nur diejenigen Berechtigungen besitzen, die für seine konkrete Aufgabe erforderlich sind. Dieses Vorgehen wird als **Least-Privilege-Prinzip** bezeichnet. Soll ein Tool beispielsweise ausschließlich Produktinformationen aus einer Datenbank abrufen, benötigt das verwendete Datenbankkonto keinen Schreibzugriff und keine Administratorrechte. Restriktive Berechtigungen begrenzen den möglichen Schaden, falls ein Tool kompromittiert oder unbeabsichtigt verwendet wird.

### Read-Only-Zugriff bevorzugen

Neue MCP-Integrationen sollten nach Möglichkeit zunächst ausschließlich **Lesezugriffe** erhalten. Das Abrufen oder Durchsuchen von Daten birgt in der Regel geringere Risiken als das Verändern oder Löschen von Informationen. Schreibrechte sind nur für Tools sinnvoll, die diese tatsächlich benötigen. Bei Schreib- und Änderungsaktionen kann ChatGPT abhängig von den Plugin-Berechtigungen und dem Kontext der Aktion eine zusätzliche Bestätigung verlangen. Besonders riskante Aktionen können blockiert werden.

### Prompt Injection berücksichtigen

Bei Prompt-Injection-Angriffen enthalten Daten, die von einem KI-Modell verarbeitet werden, versteckte oder manipulierte Anweisungen. Ein MCP-Tool könnte beispielsweise ein externes Dokument abrufen, das eine solche Anweisung enthält. Daraus darf nicht automatisch eine Berechtigung für weitere Tool-Aufrufe oder Aktionen entstehen. **Sicherheitsentscheidungen** sollten deshalb **nicht ausschließlich dem Sprachmodell überlassen** werden. Der MCP-Server sollte unabhängig davon kontrollieren, ob ein Tool-Aufruf zulässig ist.

Zu den wichtigsten Schutzmaßnahmen gehören:

- Eingabeparameter anhand definierter Schemas validieren
- Benutzer- und Zugriffsrechte serverseitig kontrollieren
- erlaubte Aktionen und Ressourcen möglichst über Allow-Lists beschränken
- Schreib- und Löschoperationen besonders absichern
- externe Inhalte grundsätzlich als nicht vertrauenswürdig behandeln
- sicherheitsrelevante Tool-Aufrufe protokollieren

### MCP-Endpunkte und Zugangsdaten absichern

Auch die Verbindung zum MCP-Server muss geschützt werden. Ein öffentlich erreichbarer MCP-Endpunkt sollte **nur authentifizierte und autorisierte Anfragen akzeptieren**. API-Schlüssel, Access Tokens und andere Secrets sollten nicht im Quellcode, in Prompts oder in öffentlich zugänglichen Konfigurationsdateien gespeichert werden. Stattdessen bieten sich geeignete Secret Stores oder Umgebungsvariablen mit entsprechend eingeschränkten Zugriffsrechten an.

Bei privaten oder lokalen MCP-Servern ist außerdem davon abzuraten, den Server **öffentlich über das Internet erreichbar zu machen**. ChatGPT verbindet sich nicht direkt mit lokalen MCP-Servern. Für Server in privaten Netzwerken, On-Premises oder auf Entwicklungsrechnern nennt OpenAI den Secure MCP Tunnel als Verbindungsmöglichkeit.

Hinweis Benutzerdefinierte MCP-Plugins werden nicht von OpenAI verifiziert. Daher sollten nur MCP-Server angebunden werden, deren Herkunft und Funktionsweise vertrauenswürdig sind.

## Praxis-Use-Cases für ChatGPT und MCP

MCP eignet sich insbesondere für Anwendungsfälle, in denen ChatGPT nicht ausschließlich auf sein Modellwissen zurückgreifen, sondern aktuelle oder unternehmensinterne Informationen verwenden oder mit anderen Anwendungen interagieren soll.

- **Interne Wissensdatenbanken**: Ein MCP-Server kann ChatGPT gezielten Zugriff auf freigegebene Unternehmensinformationen ermöglichen. Relevante Informationen lassen sich dadurch abrufen, ohne Dokumente für jede Anfrage manuell in den Chat kopieren zu müssen.
- **Softwareentwicklung**: Über MCP können beispielsweise Dokumentationen, Entwicklungswerkzeuge oder Projektdaten angebunden werden. Benötigte Informationen werden bei Bedarf über die definierten MCP-Tools abgerufen.
- **Datenbanken**: Statt ChatGPT einen uneingeschränkten Datenbankzugriff zu gewähren, kann ein MCP-Server gezielte Funktionen bereitstellen. Ein Tool könnte beispielsweise ausschließlich Informationen zu einer bestimmten Bestellung anhand einer Bestellnummer abrufen.
- **Kundensupport**: Über MCP lassen sich freigegebene Produkt-, Kunden- oder Supportinformationen bereitstellen. ChatGPT kann relevante Daten abrufen und bei der Bearbeitung einer Anfrage berücksichtigen.
- **Automatisierte Workflows**: Besitzt ein MCP-Plugin entsprechende Schreibrechte, kann ChatGPT nicht nur Informationen abrufen, sondern auch Aktionen auslösen. Beispielsweise können Daten aus einem System abgerufen und auf dieser Grundlage Aufgaben oder Einträge in einem anderen System erstellt werden. OpenAI nennt unter anderem das Erstellen von Projektmanagement-Aufgaben und Aktualisieren von CRM-Daten als mögliche MCP-Anwendungsfälle.


This is a markdown version of: [https://www.ionos.de/digitalguide/server/konfiguration/chatgpt-mcp/](https://www.ionos.de/digitalguide/server/konfiguration/chatgpt-mcp/) for AI/LLM consumption.