Der MCP Server für die SAP-BTP-Administration verbindet digitale Assistenten mit der SAP Business Technology Platform. Der Dienst stand Anfang September 2026 öffentlich zur Verfügung. Mithilfe des Dienstes können Administratoren Ressourcen abfragen, Zugriffsrechte prüfen, Umgebungen einrichten und ihre Aufgaben in natürlicher Sprache beschreiben. Der Assistent wählt dann die passenden Verwaltungsfunktionen aus und führt sie aus. Dies eröffnet SAP-Basis-Teams und IT-Entscheidern neue Möglichkeiten, erfordert jedoch weiterhin klare Betriebsregeln.
Das Wichtigste im Überblick
- Der MCP-Server für die SAP-BTP-Administration unterstützt digitale Assistenten dabei, Informationen zur Plattformlandschaft abzurufen und administrative Aufgaben für angemeldete Benutzer auszuführen.
- Entitlements, also Nutzungsberechtigungen für Servicepläne, lassen sich über Subaccounts hinweg vergleichen. Diese organisatorisch abgegrenzten Unterkonten können sich in unterschiedlichen Regionen befinden.
- Mithilfe von KI können Administratoren Benutzer und Rollen prüfen sowie neue Subaccounts nach dem Vorbild bestehender Umgebungen anlegen. Voraussetzung sind passende Werkzeuge und ausreichende Rechte.
- SAP betreibt den Administrationsserver als entfernten Dienst. Unternehmen benötigen für die direkte Anbindung weder eine eigene Serverinfrastruktur noch zusätzliche BTP-Destinations, also hinterlegte Verbindungsdefinitionen.
- Der Agent übernimmt die Rechte des angemeldeten Benutzers. Unternehmen müssen deshalb Zugriffe gezielt begrenzen, kritische Änderungen freigeben und die Ergebnisse überprüfen.
Was ist der SAP BTP MCP Server?
Das Model Context Protocol, kurz MCP, standardisiert die Verbindung zwischen Assistenzanwendungen und externen Datenquellen oder Werkzeugen. Ein MCP Server stellt Funktionen bereit, die ein kompatibler Assistent erkennen und aufrufen kann.
Hier betreffen diese Funktionen die Verwaltung von Konten, Diensten und Berechtigungen. Der Assistent übersetzt eine natürlichsprachliche Anfrage in passende Werkzeugaufrufe. Dabei kann er mehrere Schritte verbinden. Das SAP BTP Cockpit und die Kommandozeilenverwaltung bleiben weiterhin verfügbar. Der Server ergänzt diese Zugänge. Die Verantwortung für die Landschaft behält das Unternehmen.
Schaffen Sie die Grundlage für einen stabilen, skalierbaren und klar geregelten Betrieb Ihrer SAP-BTP-Landschaft – mit dokumentierten Rollen, Prozessen und einer belastbaren Architekturübersicht.
Welche Administrationsaufgaben lassen sich erledigen?
Entitlements und Ressourcen überblicken
Große BTP-Landschaften verteilen Dienste und Kontingente auf zahlreiche Unterkonten. Ein Global Account bildet die übergeordnete Verwaltungseinheit. Entitlements bestimmen, welche Servicepläne ein Konto nutzen darf. Quoten begrenzen die verfügbaren Mengen. Der Assistent kann diese Informationen über mehrere Subaccounts und Regionen hinweg zusammentragen.
So erkennen Betriebsteams schneller, ob einer Projektumgebung ein vorgesehener Dienst fehlt. Die Ergebnisse helfen, Kapazitäten zu planen und Konfigurationen zu vergleichen. Sie zeigen allerdings nicht automatisch, wie intensiv ein Team seine Dienste nutzt oder welche Kosten es einsparen könnte.
Ein vereinfachtes, fiktives Beispiel verdeutlicht den Ablauf:
Frage an den Assistenten: „Welche Entitlements unterscheiden die Subaccounts Entwicklung und Test?“
Beispielantwort: „Der Subaccount Entwicklung verfügt über Serviceplan A. Dem Subaccount Test fehlt dieser Plan. Bei den übrigen geprüften Entitlements erkenne ich keine Unterschiede.“
Damit liegt ein konkreter Unterschied vor. Ob der Testumgebung tatsächlich etwas fehlt, beurteilt das zuständige Team anhand seiner Anforderungen. Der Vergleich allein rechtfertigt noch keine Änderung.
SAP BTP Berechtigungen prüfen
Der Assistent kann auch Benutzerzugänge untersuchen. Rollensammlungen, auch Role Collections genannt, bündeln Rollen und erleichtern es, Berechtigungen gemeinsam zuzuweisen. Eine Abfrage zeigt beispielsweise, welche Zuordnungen ein Benutzer in verschiedenen Konten besitzt.
Anschließend können Administratoren diese Ergebnisse mit den Projektanforderungen vergleichen. Fehlt eine Rolle? Bestehen unnötige Zugriffe? Solche Fragen helfen, Abweichungen zu erkennen. Welche Rechte eine Person benötigt, legt jedoch das Berechtigungskonzept fest. Eine vorhandene Rollenzuweisung allein belegt keine angemessene Zugriffskontrolle.
BTP Subaccount automatisieren
SAP beschreibt als Anwendungsszenario einen neuen Subaccount, der Entitlements und Benutzerzugänge einer bestehenden Umgebung übernimmt. Das kann die Einrichtung vergleichbarer Projektlandschaften beschleunigen.
Zuvor muss das verantwortliche Team festlegen, welche Eigenschaften die neue Umgebung braucht. Dazu gehören Region, Zweck, Namen und auch Zugriffe. Eine bestehende Konfiguration eignet sich nicht automatisch als Vorlage, da sie Fehler oder überflüssige Berechtigungen enthalten kann. Deshalb braucht auch dieser Ablauf eine entsprechende Prüfung.


Wie funktioniert der Remote-Dienst?
SAP stellt den Server über einen Remote-Endpunkt bereit. Das ist eine über das Netzwerk erreichbare Adresse. Der gewählte Assistent verarbeitet den Auftrag und ruft die passenden Werkzeuge auf. Er kann beispielsweise zunächst relevante Konten ermitteln und anschließend deren Berechtigungen abfragen.
Unternehmen müssen dafür keinen eigenen MCP Server betreiben. Auch zusätzliche Proxy-Anwendungen in den Subaccounts entfallen laut SAP bei der direkten Anbindung. Der Dienst übernimmt die regionale Weiterleitung. Eine zentrale Verbindung erschließt damit Ressourcen in verschiedenen Regionen, soweit die Benutzerrechte den Zugriff erlauben.
MCP Server SAP einrichten: Voraussetzungen und Ablauf
Die Einrichtung beginnt mit einem geeigneten MCP-fähigen Client. Er muss das vorgesehene Verbindungs- und Anmeldeverfahren unterstützen. Administratoren hinterlegen den SAP-Endpunkt in dessen MCP-Konfiguration. Für Single Sign-On ergänzen sie die öffentliche Client ID. Diese Kennung identifiziert die Client-Anwendung beim Anmelden.
Danach meldet sich der Benutzer an. Sobald die Verbindung steht, kann der Assistent die verfügbaren Werkzeuge erkennen. Die einzelnen Clients unterscheiden sich bei der Einrichtung. Daher liefert die aktuelle SAP-Dokumentation die maßgeblichen Verbindungsparameter. Ein erster Test mit reinen Leseabfragen zeigt, welche Konten der Assistent erreicht.
Welche Sicherheitsregeln und Berechtigungen gelten?
Beim beschriebenen Anmeldeweg prüft der SAP-Standard-Identity-Provider die Benutzeridentität. Der Agent handelt anschließend ausschließlich mit den Rechten dieser Person. Bestehende Vorgaben des Identity and Access Managements, also der Identitäts- und Zugriffsverwaltung, gelten weiterhin. Auch die zugewiesenen Rollensammlungen bestimmen seinen Handlungsspielraum.
Der Server erweitert diese Rechte nicht automatisch. Umfassende Administratorrechte bleiben dennoch umfassend. Darf ein Benutzer produktive Konten verändern, können auch unterstützte Agentenaktionen diese Konten betreffen.
SAP weist außerdem darauf hin, dass dieselbe Identität sowohl Testkonten als auch produktive Global Accounts erreichen kann. Ein Testauftrag schafft daher keine technische Isolation. Vor dem Einsatz müssen Verantwortliche prüfen, welche Umgebungen die verwendete Identität tatsächlich erreicht, und ihre Rechte entsprechend begrenzen.
Wie bleiben Änderungen kontrollierbar und nachvollziehbar?
Betriebsteams sollten Informationsabfragen und Änderungen getrennt behandeln. Vor jedem schreibenden Zugriff muss klar sein, welches Konto der Assistent verändert und welche Wirkung das haben soll. Kritische Eingriffe brauchen menschliche Freigaben. Unternehmen verankern diese Schritte im Client oder in ihren bestehenden Änderungsprozessen.
Zur Kontrolle gehören der Auftrag, die ausgeführten Aktionen und deren Ergebnisse. Ein Chatverlauf genügt nicht. Welche Ereignisse die BTP-Auditprotokolle erfassen, hängt vom jeweiligen Dienst ab. Verantwortliche müssen deshalb prüfen, ob die Protokolle ihre relevanten Vorgänge ausreichend abdecken.
Zusätzlich zählt, welche Verwaltungsdaten der Client verarbeitet und speichert. SAP-seitige Berechtigungsprüfungen klären das nicht vollständig. Unternehmen müssen den Assistenten deshalb auch danach auswählen, wie er ihre Vorgaben für vertrauliche Informationen erfüllt.


E-Book: SAP BTP
In unserem E-Book erhalten Sie einen Überblick zur SAP Business Technology Platform: Architektur, Anwendungsbereiche und Vorteile.
E-Book: SAP BTP

Welche Vorteile und Grenzen bestehen?
Der Assistent kann manuelle Navigationsschritte verkürzen und verteilte Informationen zusammenführen. Besonders wiederkehrende Bestandsabfragen profitieren davon. Wie viel Zeit ein Team spart, hängt allerdings von seinen Aufgaben und dem Prüfaufwand ab.
Die KI kann Aufträge missverstehen oder falsche Schlüsse ziehen. Einzelne Aufrufe liefern möglicherweise unvollständige Ergebnisse. Fehlende Berechtigungen und nicht verfügbare Werkzeuge setzen weitere Grenzen. Deshalb zählt der tatsächliche Zustand der Plattform. Eine Erfolgsmeldung im Gespräch reicht nicht aus.
Auch mehrstufige Abläufe können teilweise scheitern. Dann muss das Team zuerst feststellen, welche Änderungen bereits greifen. Erst danach folgt ein neuer Versuch. Ein begrenzter Pilot hilft, solche Situationen kennenzulernen und den Nutzen für konkrete Routinen zu bewerten.
Der Funktionsumfang verändert sich laufend und Teams sollten die verfügbaren Werkzeuge daher regelmäßig prüfen.
Wie ordnet sich der Server in SAPs MCP-Angebot ein?
SAP verfolgt weitere MCP-Ansätze im Umfeld von ABAP, SAP Fiori und der Integration Suite, da sie unterschiedliche Aufgabenfelder bedienen. Der Administrationsserver konzentriert sich auf die BTP-Landschaft. Er ergänzt damit entwicklungsbezogene Angebote, ohne deren Aufgaben zu übernehmen.
Fazit und Ausblick
Der SAP BTP MCP Server ermöglicht den Zugang zur Plattformverwaltung über natürliche Sprache und erleichtert so die Nutzung. Je klarer Teams ihre Aufgaben formulieren und Ergebnisse prüfen, desto größer ist sein Nutzen. Die Verantwortung für die Landschaft bleibt bei den Menschen, die sie betreiben. Deshalb werden mit zusätzlichen Funktionen auch gezielte Berechtigungen, nachvollziehbare Abläufe und kontrollierte Freigaben wichtiger.
Systemlandschaften werden immer heterogener und die Anzahl an Schnittstellen steigt. Wir zeigen auf, welche Integrationsplatform für Sie am besten geeignet ist.
FAQs
1. Was ist der SAP BTP MCP Server?
Der SAP BTP MCP Server verbindet digitale Assistenten mit der SAP Business Technology Platform. Über das Model Context Protocol können Assistenten Verwaltungsfunktionen erkennen und ausführen, beispielsweise Konten prüfen, Berechtigungen abfragen oder Ressourcen vergleichen. Die Verwaltung über das SAP BTP Cockpit und die Kommandozeile bleibt weiterhin möglich.
2. Welche Aufgaben können Administratoren mit dem MCP Server erledigen?
Administratoren können unter anderem Entitlements und Quoten vergleichen, Benutzer- und Rollenzuweisungen prüfen sowie neue Subaccounts nach bestehenden Vorlagen einrichten. Der Assistent kann mehrere administrative Schritte verbinden und Informationen über verschiedene Subaccounts und Regionen hinweg zusammenführen.
3. Welche Sicherheitsregeln gelten beim Einsatz des SAP BTP MCP Servers?
Der Assistent handelt mit den Rechten des angemeldeten Benutzers. Er erhält keine zusätzlichen Berechtigungen. Deshalb müssen Unternehmen Zugriffe gezielt begrenzen, produktive Umgebungen schützen, kritische Änderungen freigeben und nachvollziehbar dokumentieren. Besonders wichtig ist die Trennung von reinen Informationsabfragen und schreibenden Änderungen.
4. Welche Vorteile und Grenzen hat die Verwaltung der SAP BTP per KI?
Der MCP Server kann manuelle Administrationsschritte verkürzen und verteilte Informationen schneller zusammenführen. Grenzen entstehen durch fehlende Berechtigungen, unvollständige Ergebnisse, mögliche Missverständnisse der KI oder teilweise fehlgeschlagene Abläufe. Deshalb müssen Ergebnisse immer geprüft und Änderungen kontrolliert werden.
Beitrag als PDF-Dokument herunterladen
Alexander Kössner-Maier
Kundenservice
Alexander.Koessner-Maier@erlebe-software.de
0211 946 285 72-15
