---
title: "Tool-Zugriffsrichtlinien"
description: "Wie Tool-Verfügbarkeit und Methodenrechte in meinGPT vererbt und zur Laufzeit durchgesetzt werden."
canonical_url: "https://meingpt.com/docs/admin-guide/tool-access-policy"
language: de
---

# Tool-Zugriffsrichtlinien

Diese Seite beschreibt die **effektive Ausführungslogik** für Tool-Rechte in meinGPT:

- Organisationsweite Admin-Einstellungen
- Tool-spezifische Admin-Freigaben
- Assistentenspezifische Methodenauswahl
- Laufzeitdurchsetzung im Chat

Diese Seite behandelt ausschließlich, **welche Methoden** ein Tool ausführen darf. Für die Frage, **auf welche Ressourcen** (z.B. welcher Ordner, welches Postfach, welcher Kalender) diese Methoden zugreifen dürfen, siehe [Scope-Konfiguration für Tools](/docs/platform/tool-scope-policy).

## Wichtiger Sicherheitshinweis

Aktuell unterstützt meinGPT **kein interaktives Permission Asking durch die KI zur Laufzeit** (kein "Darf ich das jetzt ausführen?").

Das bedeutet:

- Wenn eine Methode freigegeben ist, kann die KI sie im Rahmen des Prompts ohne zusätzlichen Nutzer-Dialog ausführen.
- Es gibt derzeit keinen eingebauten, methodenspezifischen Freigabe-Popup pro Aktion.

Empfehlung:

1. Standardmäßig `Nur abrufen (READ_ONLY)` verwenden.
2. `write`/`dangerous` nur aktivieren, wenn Risiko und Auswirkungen bewusst akzeptiert sind.
3. Kritische Methoden ausschließlich gezielt und pro Tool freigeben.

## Überblick

Die finale Berechtigung eines Tool-Methodenaufrufs wird als Schnittmenge berechnet:

1. Tool auf Organisationsebene verfügbar?
2. Methode durch globale Policy erlaubt?
3. Methode durch tool-spezifische Admin-Overrides erlaubt?
4. Läuft der Chat über einen Assistenten: Methode dort explizit aktiviert?

Nur wenn alle zutreffenden Bedingungen erfüllt sind, wird die Methode registriert und kann vom Modell aufgerufen werden – Bedingung 4 gilt nur, wenn ein Assistent beteiligt ist. Für einen Konnektor, der direkt in einem Chat ohne Assistenten genutzt wird, entscheiden allein die Bedingungen 1–3.

## UI-Ort und Orientierung

Du findest alle relevanten Einstellungen unter:

- `Settings > Tool-Verwaltung`
- Route: `/:organizationId/settings/tool-management`

Hinweis:
- Die Methoden-Kategorien (`read`, `write`, `dangerous`) siehst du in der Tool-Detailansicht als gruppierte Abschnitte.
- Im ersten Screenshot siehst du den oberen Steuerbereich mit Tool-Verfügbarkeit (`Alle Tools`/`Nur freigegebene`) und globaler Methoden-Policy (`READ_ONLY` bis `CUSTOM`).
- Im zweiten Screenshot siehst du die ausgeklappte Methoden-Tabelle eines Tools; diese ist nur im Modus `CUSTOM` sichtbar und nutzbar.

![Tool-Verwaltung: Top Modes (Tool-Verfügbarkeit und globale Methoden-Policy)](/images/platform/tool-access-policy-top-modes.png)

![Tool-Verwaltung: Ausgeklappte Methodentabelle im CUSTOM-Modus](/images/platform/tool-access-policy-table.png)

## Ebene 1: Tool-Verfügbarkeit (Organisation)

In **Settings > Tool-Verwaltung** steuerst du zuerst, welche Tools grundsätzlich verfügbar sind.

- `Alle Tools`
  Alle aktuellen und zukünftigen Tools sind verfügbar.
- `Nur freigegebene`
  Nur explizit freigegebene Tools sind verfügbar.

Hinweis:
- Diese Einstellung gilt für BUILTIN-, EXTERNAL_MCP- und CUSTOM_MCP-Tools.
- Ist ein Tool hier nicht verfügbar, wird es serverseitig vor der Chat-Laufzeit entfernt.
- Für **Eigene MCP-Server** (siehe [Custom MCP Server](/docs/integrations/custom-mcp-server)) gilt: Ein Nutzer kann seinen eigenen MCP-Server weiterhin unter *Einstellungen → Verbindungen* anlegen und speichern – die Verbindung erscheint dort als aktiv. Ist die Capability `custom-mcp` hier jedoch deaktiviert, wird der Server serverseitig aus jedem Chat/Assistenten entfernt und ist für **keinen Nutzer der Organisation** ausführbar, unabhängig davon, wer ihn angelegt hat.
- Der Schalter für **Eigene MCP** erscheint nur, wenn hier `Nur freigegebene` aktiv ist. Bei `Alle Tools` sind eigene MCP-Server für alle Nutzer automatisch nutzbar und lassen sich nicht separat abschalten.

Verhalten bei neu ausgelieferten Tools unter `Nur freigegebene`:
- Neue Basis-Tools aus der Kategorie `Grundlagen` (z.B. Taschenrechner, Diagramme, Dokumente) sind automatisch verfügbar, sobald meinGPT sie ausliefert.
- Deaktivierst du ein solches Tool, bleibt es deaktiviert — auch bei zukünftigen Updates.
- Neue Konnektoren und Datenbanken werden NICHT automatisch aktiviert; sie erfordern immer eine explizite Freigabe.

## Ebene 2: Globale Methoden-Policy (Organisation)

Wenn Tool-Verfügbarkeit auf `Nur freigegebene` steht, steuerst du zusätzlich die globale Methoden-Policy:

- `Nur abrufen (READ_ONLY)`: nur `read`
- `Abrufen & ändern (READ_WRITE)`: `read` + `write`
- `Vollzugriff (FULL)`: `read` + `write` + `dangerous`
- `Pro Tool festlegen (CUSTOM)`: feingranulare Steuerung pro Methode

Wichtig:
- Diese Policy wirkt als **oberes Limit**.
- Nicht erlaubte Modi werden bereits auf Admin-Ebene als deaktiviert markiert.
- Die Kategorien kommen aus der Tool-Definition (Backend) und werden in der UI direkt als `read`/`write`/`dangerous` angezeigt.

Wichtig für die Kombination mit Tool-Verfügbarkeit:
- `CUSTOM` ist nur wirksam, wenn die Tool-Verfügbarkeit auf `Nur freigegebene` steht.
- Bei `Alle Tools` ist die Allowlist inaktiv; neue Tools sind automatisch verfügbar.
- Wechselt ihr später auf `Nur freigegebene`, greift die gespeicherte Methoden-Policy wieder als Obergrenze.

## Ebene 3: Feingranular pro Tool (nur CUSTOM)

Bei `CUSTOM` kann ein Admin einzelne Methoden pro Tool aktivieren/deaktivieren.

Regeln:
- `read`/`write` sind standardmäßig erlaubt, außer explizit deaktiviert.
- `dangerous` ist standardmäßig gesperrt, außer explizit aktiviert.

Damit lassen sich z.B. Lösch- oder Sende-Methoden separat kontrollieren.

Wichtiger Hinweis: Eine Methodeneinschränkung blockiert ausschließlich genau diese eine Methode – sie prüft nicht, ob eine andere, weiterhin aktivierte Methode desselben Tools über ihre eigenen Eingabefelder einen überschneidenden Effekt erzielen kann. Beispiel: Google/Outlook Kalender stellen `calendar_create_event` (`write`, standardmäßig aktiv) und `calendar_invite_attendees` (`dangerous`, standardmäßig gesperrt) bereit. Das Sperren von `calendar_invite_attendees` blockiert nur diese Aktion – `calendar_create_event` akzeptiert unabhängig davon ein `attendees`-Feld und verschickt beim Erstellen eines Termins dieselben Einladungs-Benachrichtigungen; das wird durch die Einstellung für `calendar_invite_attendees` nicht eingeschränkt. Prüfe bei jeder Methodeneinschränkung, was die Eingabefelder dieser Methode zulassen – nicht nur ihren Namen.

## Ebene 4: Assistenten-spezifische Methodenauswahl

Im Assistenten-Editor können für ein Tool einzelne Methoden ausgewählt werden.

Diese Auswahl wird in der Tool-Konfiguration (`enabledMethodIds`) gespeichert und gilt als zusätzliche Einschränkung:

- Ist `enabledMethodIds` gesetzt, sind **nur** diese Methoden aktiv.
- Nicht ausgewählte Methoden bleiben deaktiviert, auch wenn sie global erlaubt wären.

Diese Ebene existiert aktuell nur für Assistenten. Für einen Konnektor, der direkt in einem Chat ohne Assistenten aktiviert wird, gibt es keine entsprechende Einschränkung auf Methodenebene – dort gelten nur die Ebenen 1–3.

## Laufzeitdurchsetzung im Chat

Beim Start eines Chats wird serverseitig ermittelt:

1. Tool-Set nach Organisations-Policy filtern.
2. Für jedes BUILTIN-Tool die erlaubten Methoden berechnen:
   - Assistant-Auswahl (`enabledMethodIds`) – nur relevant, wenn der Chat über einen Assistenten läuft
   - globale Policy
   - CUSTOM-Overrides
3. Nur das resultierende Methoden-Set wird im Toolkit registriert.

Konsequenz:
- Methoden, die nicht im finalen Set sind, können vom Modell nicht ausgeführt werden.

## Prioritätsreihenfolge (höchste Priorität zuerst)

1. Tool nicht verfügbar (Organisation) -> Tool komplett blockiert
2. Methode adminseitig gesperrt (Policy/Override) -> Methode blockiert
3. Methode nicht in `enabledMethodIds` (nur relevant bei Assistenten) -> Methode blockiert
4. Nur verbleibende Methoden sind ausführbar

## Häufige Missverständnisse

### "Ich habe eine Methode deaktiviert, aber sie wurde trotzdem ausgeführt."

Prüfe:

1. Wurde der Assistent nach der Änderung gespeichert?
2. Ist die Methode wirklich aus `enabledMethodIds` entfernt?
3. Nutzt du denselben Assistenten im Chat?
4. Ist eine ähnliche Wirkung über eine andere aktivierte Methode erreichbar – entweder eines anderen Tools, oder derselben Tools (z. B. eine Methode zum Erstellen von Terminen, die selbst ein Teilnehmer-/Empfänger-Feld akzeptiert)?

### "Warum ist eine Methode im Assistenten nicht auswählbar?"

Die Methode wurde wahrscheinlich durch Admin-Policy gesperrt (`isEnabledByAdmin = false`).

## Scope der Method-Policies

- Method-Policies gelten für BUILTIN-Tools mit methodenbasierter Definition.
- Für EXTERNAL_MCP/CUSTOM_MCP wird die Verfügbarkeit auf Tool-Ebene gesteuert.

Was das praktisch bedeutet:

1. BUILTIN: Methoden können fein granular gesperrt/freigegeben werden.
2. EXTERNAL_MCP: Aktuell nur Tool an/aus, keine methodenspezifischen Admin-Overrides.
3. CUSTOM_MCP: Aktuell nur Capability-Ebene (`custom-mcp` an/aus), keine methodenspezifischen Admin-Overrides. Dieser eine Schalter gilt für **alle** von Nutzern individuell hinzugefügten Custom-MCP-Server der Organisation gemeinsam – es gibt keine Möglichkeit, einzelne von Nutzern angelegte Server separat zu sperren. Deaktiviert ein Admin ihn, können Nutzer weiterhin neue eigene MCP-Server unter *Einstellungen → Verbindungen* anlegen; diese lassen sich danach aber in keinem Chat mehr ausführen.

## Konkretes Beispiel (End-to-End)

Beispielziel:
- CRM-Tool erlauben, aber nur lesende Kontaktabfragen.
- Lösch-/Änderungs-Methoden sollen blockiert bleiben.

Beispielablauf:

1. In `Settings > Tool-Verwaltung` auf `Nur freigegebene` stellen.
2. Methoden-Policy auf `CUSTOM` setzen.
3. CRM-Tool (z.B. Salesforce/HubSpot) aktivieren.
4. Im Tool-Detail `read_contacts` aktiv lassen.
5. Methoden wie `update_contact` oder `delete_contact` deaktivieren.
6. Assistent speichern und dort zusätzlich nur benötigte Methoden in `enabledMethodIds` wählen.

Ergebnis:
- Der Assistent kann Kontakte lesen.
- Schreib-/Löschmethoden werden nicht im Toolkit registriert und sind zur Laufzeit nicht ausführbar.
- Wird derselbe Konnektor stattdessen direkt in einem Chat ohne Assistenten genutzt, greifen dieselben Schritte 1–5 (Organisations-Policy + CUSTOM-Overrides); Schritt 6 (zusätzliche Einschränkung per `enabledMethodIds`) entfällt, da es dafür ohne Assistenten keine Entsprechung gibt.

## Empfehlung für Admins

1. Starte mit `Nur freigegebene`.
2. Setze global auf `CUSTOM`.
3. Aktiviere nur benötigte Tools.
4. Erlaube `dangerous` nur explizit pro Methode.
5. Lass Assistant-Owner Methoden zusätzlich pro Assistent minimieren.
