Diese Seite beschreibt die effektive Ausführungslogik für Tool-Rechte in meinGPT:
- Organisationsweite Admin-Einstellungen
- Tool-spezifische Admin-Freigaben
- Assistentenspezifische Methodenauswahl
- Laufzeitdurchsetzung im Chat
Diese Seite behandelt ausschließlich, welche Methoden ein Tool ausführen darf. Für die Frage, auf welche Ressourcen (z.B. welcher Ordner, welches Postfach, welcher Kalender) diese Methoden zugreifen dürfen, siehe Scope-Konfiguration für Tools.
Aktuell unterstützt meinGPT kein interaktives Permission Asking durch die KI zur Laufzeit (kein "Darf ich das jetzt ausführen?").
Das bedeutet:
- Wenn eine Methode freigegeben ist, kann die KI sie im Rahmen des Prompts ohne zusätzlichen Nutzer-Dialog ausführen.
- Es gibt derzeit keinen eingebauten, methodenspezifischen Freigabe-Popup pro Aktion.
Empfehlung:
- Standardmäßig
Nur abrufen (READ_ONLY) verwenden.
write/dangerous nur aktivieren, wenn Risiko und Auswirkungen bewusst akzeptiert sind.
- Kritische Methoden ausschließlich gezielt und pro Tool freigeben.
Die finale Berechtigung eines Tool-Methodenaufrufs wird als Schnittmenge berechnet:
- Tool auf Organisationsebene verfügbar?
- Methode durch globale Policy erlaubt?
- Methode durch tool-spezifische Admin-Overrides erlaubt?
- Läuft der Chat über einen Assistenten: Methode dort explizit aktiviert?
Nur wenn alle zutreffenden Bedingungen erfüllt sind, wird die Methode registriert und kann vom Modell aufgerufen werden – Bedingung 4 gilt nur, wenn ein Assistent beteiligt ist. Für einen Konnektor, der direkt in einem Chat ohne Assistenten genutzt wird, entscheiden allein die Bedingungen 1–3.
Du findest alle relevanten Einstellungen unter:
Settings > Tool-Verwaltung
- Route:
/:organizationId/settings/tool-management
Hinweis:
- Die Methoden-Kategorien (
read, write, dangerous) siehst du in der Tool-Detailansicht als gruppierte Abschnitte.
- Im ersten Screenshot siehst du den oberen Steuerbereich mit Tool-Verfügbarkeit (
Alle Tools/Nur freigegebene) und globaler Methoden-Policy (READ_ONLY bis CUSTOM).
- Im zweiten Screenshot siehst du die ausgeklappte Methoden-Tabelle eines Tools; diese ist nur im Modus
CUSTOM sichtbar und nutzbar.


In Settings > Tool-Verwaltung steuerst du zuerst, welche Tools grundsätzlich verfügbar sind.
Alle Tools
Alle aktuellen und zukünftigen Tools sind verfügbar.
Nur freigegebene
Nur explizit freigegebene Tools sind verfügbar.
Hinweis:
- Diese Einstellung gilt für BUILTIN-, EXTERNAL_MCP- und CUSTOM_MCP-Tools.
- Ist ein Tool hier nicht verfügbar, wird es serverseitig vor der Chat-Laufzeit entfernt.
- Für Eigene MCP-Server (siehe Custom MCP Server) gilt: Ein Nutzer kann seinen eigenen MCP-Server weiterhin unter Einstellungen → Verbindungen anlegen und speichern – die Verbindung erscheint dort als aktiv. Ist die Capability
custom-mcp hier jedoch deaktiviert, wird der Server serverseitig aus jedem Chat/Assistenten entfernt und ist für keinen Nutzer der Organisation ausführbar, unabhängig davon, wer ihn angelegt hat.
- Der Schalter für Eigene MCP erscheint nur, wenn hier
Nur freigegebene aktiv ist. Bei Alle Tools sind eigene MCP-Server für alle Nutzer automatisch nutzbar und lassen sich nicht separat abschalten.
Verhalten bei neu ausgelieferten Tools unter Nur freigegebene:
- Neue Basis-Tools aus der Kategorie
Grundlagen (z.B. Taschenrechner, Diagramme, Dokumente) sind automatisch verfügbar, sobald meinGPT sie ausliefert.
- Deaktivierst du ein solches Tool, bleibt es deaktiviert — auch bei zukünftigen Updates.
- Neue Konnektoren und Datenbanken werden NICHT automatisch aktiviert; sie erfordern immer eine explizite Freigabe.
Wenn Tool-Verfügbarkeit auf Nur freigegebene steht, steuerst du zusätzlich die globale Methoden-Policy:
Nur abrufen (READ_ONLY): nur read
Abrufen & ändern (READ_WRITE): read + write
Vollzugriff (FULL): read + write + dangerous
Pro Tool festlegen (CUSTOM): feingranulare Steuerung pro Methode
Wichtig:
- Diese Policy wirkt als oberes Limit.
- Nicht erlaubte Modi werden bereits auf Admin-Ebene als deaktiviert markiert.
- Die Kategorien kommen aus der Tool-Definition (Backend) und werden in der UI direkt als
read/write/dangerous angezeigt.
Wichtig für die Kombination mit Tool-Verfügbarkeit:
CUSTOM ist nur wirksam, wenn die Tool-Verfügbarkeit auf Nur freigegebene steht.
- Bei
Alle Tools ist die Allowlist inaktiv; neue Tools sind automatisch verfügbar.
- Wechselt ihr später auf
Nur freigegebene, greift die gespeicherte Methoden-Policy wieder als Obergrenze.
Bei CUSTOM kann ein Admin einzelne Methoden pro Tool aktivieren/deaktivieren.
Regeln:
read/write sind standardmäßig erlaubt, außer explizit deaktiviert.
dangerous ist standardmäßig gesperrt, außer explizit aktiviert.
Damit lassen sich z.B. Lösch- oder Sende-Methoden separat kontrollieren.
Wichtiger Hinweis: Eine Methodeneinschränkung blockiert ausschließlich genau diese eine Methode – sie prüft nicht, ob eine andere, weiterhin aktivierte Methode desselben Tools über ihre eigenen Eingabefelder einen überschneidenden Effekt erzielen kann. Beispiel: Google/Outlook Kalender stellen calendar_create_event (write, standardmäßig aktiv) und calendar_invite_attendees (dangerous, standardmäßig gesperrt) bereit. Das Sperren von calendar_invite_attendees blockiert nur diese Aktion – calendar_create_event akzeptiert unabhängig davon ein attendees-Feld und verschickt beim Erstellen eines Termins dieselben Einladungs-Benachrichtigungen; das wird durch die Einstellung für calendar_invite_attendees nicht eingeschränkt. Prüfe bei jeder Methodeneinschränkung, was die Eingabefelder dieser Methode zulassen – nicht nur ihren Namen.
Im Assistenten-Editor können für ein Tool einzelne Methoden ausgewählt werden.
Diese Auswahl wird in der Tool-Konfiguration (enabledMethodIds) gespeichert und gilt als zusätzliche Einschränkung:
- Ist
enabledMethodIds gesetzt, sind nur diese Methoden aktiv.
- Nicht ausgewählte Methoden bleiben deaktiviert, auch wenn sie global erlaubt wären.
Diese Ebene existiert aktuell nur für Assistenten. Für einen Konnektor, der direkt in einem Chat ohne Assistenten aktiviert wird, gibt es keine entsprechende Einschränkung auf Methodenebene – dort gelten nur die Ebenen 1–3.
Beim Start eines Chats wird serverseitig ermittelt:
- Tool-Set nach Organisations-Policy filtern.
- Für jedes BUILTIN-Tool die erlaubten Methoden berechnen:
- Assistant-Auswahl (
enabledMethodIds) – nur relevant, wenn der Chat über einen Assistenten läuft
- globale Policy
- CUSTOM-Overrides
- Nur das resultierende Methoden-Set wird im Toolkit registriert.
Konsequenz:
- Methoden, die nicht im finalen Set sind, können vom Modell nicht ausgeführt werden.
- Tool nicht verfügbar (Organisation) -> Tool komplett blockiert
- Methode adminseitig gesperrt (Policy/Override) -> Methode blockiert
- Methode nicht in
enabledMethodIds (nur relevant bei Assistenten) -> Methode blockiert
- Nur verbleibende Methoden sind ausführbar
Prüfe:
- Wurde der Assistent nach der Änderung gespeichert?
- Ist die Methode wirklich aus
enabledMethodIds entfernt?
- Nutzt du denselben Assistenten im Chat?
- Ist eine ähnliche Wirkung über eine andere aktivierte Methode erreichbar – entweder eines anderen Tools, oder derselben Tools (z. B. eine Methode zum Erstellen von Terminen, die selbst ein Teilnehmer-/Empfänger-Feld akzeptiert)?
Die Methode wurde wahrscheinlich durch Admin-Policy gesperrt (isEnabledByAdmin = false).
- Method-Policies gelten für BUILTIN-Tools mit methodenbasierter Definition.
- Für EXTERNAL_MCP/CUSTOM_MCP wird die Verfügbarkeit auf Tool-Ebene gesteuert.
Was das praktisch bedeutet:
- BUILTIN: Methoden können fein granular gesperrt/freigegeben werden.
- EXTERNAL_MCP: Aktuell nur Tool an/aus, keine methodenspezifischen Admin-Overrides.
- CUSTOM_MCP: Aktuell nur Capability-Ebene (
custom-mcp an/aus), keine methodenspezifischen Admin-Overrides. Dieser eine Schalter gilt für alle von Nutzern individuell hinzugefügten Custom-MCP-Server der Organisation gemeinsam – es gibt keine Möglichkeit, einzelne von Nutzern angelegte Server separat zu sperren. Deaktiviert ein Admin ihn, können Nutzer weiterhin neue eigene MCP-Server unter Einstellungen → Verbindungen anlegen; diese lassen sich danach aber in keinem Chat mehr ausführen.
Beispielziel:
- CRM-Tool erlauben, aber nur lesende Kontaktabfragen.
- Lösch-/Änderungs-Methoden sollen blockiert bleiben.
Beispielablauf:
- In
Settings > Tool-Verwaltung auf Nur freigegebene stellen.
- Methoden-Policy auf
CUSTOM setzen.
- CRM-Tool (z.B. Salesforce/HubSpot) aktivieren.
- Im Tool-Detail
read_contacts aktiv lassen.
- Methoden wie
update_contact oder delete_contact deaktivieren.
- Assistent speichern und dort zusätzlich nur benötigte Methoden in
enabledMethodIds wählen.
Ergebnis:
- Der Assistent kann Kontakte lesen.
- Schreib-/Löschmethoden werden nicht im Toolkit registriert und sind zur Laufzeit nicht ausführbar.
- Wird derselbe Konnektor stattdessen direkt in einem Chat ohne Assistenten genutzt, greifen dieselben Schritte 1–5 (Organisations-Policy + CUSTOM-Overrides); Schritt 6 (zusätzliche Einschränkung per
enabledMethodIds) entfällt, da es dafür ohne Assistenten keine Entsprechung gibt.
- Starte mit
Nur freigegebene.
- Setze global auf
CUSTOM.
- Aktiviere nur benötigte Tools.
- Erlaube
dangerous nur explizit pro Methode.
- Lass Assistant-Owner Methoden zusätzlich pro Assistent minimieren.