Conexión mediante el servidor MCP

El servidor MCP de ISO Mate permite que los asistentes de IA y las herramientas de desarrollo gestionen tu espacio de trabajo a través de un único endpoint, usando un token de API con permisos acotados para la autenticación. Conectas tu cliente al endpoint /api/mcp de tu API de ISO Mate y te autenticas con un token que creas en Profile > API Tokens. Cada solicitud pasa por los mismos permisos y el mismo alcance de cuenta que la API REST.

Paso 1: Crea un token de API

  1. Abre el menú de perfil en la barra superior y elige API Tokens.
  2. Haz clic en Create Token.
  3. Dale al token un Token Name descriptivo, por ejemplo “Kiro Integration”.
  4. Elige el Account al que se acota el token y, si quieres, define una Expiry Date. Deja la fecha vacía para un token sin caducidad.
  5. En Permissions, selecciona los alcances que necesita tu herramienta. Los permisos se agrupan por módulo, y puedes buscarlos por nombre o usar los botones de selección rápida para activar una acción, como ver, en todos los grupos a la vez.
  6. Haz clic en Create Token y copia el token de inmediato. Solo se muestra una vez.

Solo puedes conceder los alcances que tú posees. Si seleccionas un permiso que tus propios roles no te otorgan, se rechaza la creación del token y se enumeran los permisos que faltan.

Estos tokens están pensados para conexiones MCP con herramientas de IA como Kiro, Claude Desktop y Cursor.

Paso 2: Configura tu cliente MCP

Añade el servidor de ISO Mate a la configuración de tu cliente. El formato exacto depende de tu herramienta, pero siempre necesitas dos cosas:

  • Endpoint del servidor: la ruta /api/mcp de tu API de ISO Mate, que acepta solicitudes JSON-RPC 2.0 por POST
  • Token de API: el token que creaste en el Paso 1, enviado como token bearer

Cómo funcionan la autenticación y el alcance

El servidor habla JSON-RPC 2.0. Cuando tu cliente llama a tools/list, solo recibe las herramientas que permiten los alcances de tu token, y una llamada tools/call se verifica contra ese mismo alcance antes de ejecutarse. Cada token está ligado a una única cuenta, así que una herramienta nunca accede a datos de otra cuenta.

Un token nunca supera el acceso de la persona que lo creó, y tampoco conserva el acceso que esa persona pierda más adelante. Sus alcances se comprueban contra tus permisos tal como están en el momento de cada solicitud, no como estaban cuando se creó el token. Si te quitan uno de tus roles, todos los tokens que creaste pierden de inmediato lo que ese rol aportaba, sin necesidad de revocar ni volver a emitir nada. En la práctica, esto significa que ajustar los roles de una persona basta para ajustar lo que pueden hacer sus herramientas.

Límites de tokens y de solicitudes

Una cuenta puede tener un número limitado de tokens activos a la vez. El cupo es amplio para una cuenta con una suscripción activa y mucho menor para una cuenta sin ella, ya que una cuenta sin suscripción tiene menos motivos para ejecutar muchas integraciones. Si lo alcanzas, revoca un token que ya no uses para hacer sitio a uno nuevo. Los tokens caducados y revocados no cuentan.

Las solicitudes se limitan de dos formas a la vez. Cada token tiene su propio cupo por minuto, y la cuenta en conjunto tiene otro mayor del que beben todos sus tokens. Por tanto, crear más tokens no aumenta el total que puede enviar tu cuenta. Una herramienta con mucha actividad puede alcanzar cualquiera de los dos límites, y la respuesta te indica cuánto esperar.

El uso normal nunca se acerca a estos límites. Existen para que una integración descontrolada no desplace al resto de tu espacio de trabajo. Si una carga de trabajo legítima necesita más margen, escribe a soporte.

Se requiere una suscripción activa para escribir

Si la prueba de tu cuenta ha caducado, o su suscripción ha finalizado, las herramientas MCP pueden seguir leyendo pero ya no pueden escribir. Las operaciones de listar, obtener e informar siguen funcionando, así que una integración que extrae datos para un panel no se ve afectada. Todo lo que cree o modifique un registro se rechaza con un mensaje que indica que se requiere una suscripción.

La conexión y el descubrimiento se dejan intactos a propósito, de modo que tu cliente completa su saludo inicial y tools/list sigue respondiendo. Así una herramienta puede informar del motivo por el que no puede actuar en lugar de fallar sin explicación.

Suscribirse restaura la escritura de inmediato, sin nada que reconfigurar y sin necesidad de volver a emitir el token. Una cuenta cuyo pago se está reintentando conserva el acceso completo mientras dure el proceso, así que una tarjeta que simplemente ha caducado nunca interrumpe una integración.

Proveedores de herramientas disponibles

Una vez conectado, tienes disponible un amplio conjunto de proveedores de herramientas. La mayoría usa un patrón de recurso y operación, por ejemplo el recurso “issues” con la operación “create”. Las herramientas que ve tu token dependen de los alcances que hayas concedido.

  • DevOps: incidencias, sprints, versiones, historias de usuario con sus criterios de aceptación y funcionalidades, incluidos comentarios y acciones de ciclo de vida como iniciar, cerrar, publicar y archivar
  • Aseguramiento de calidad: casos de prueba con sus pasos, ciclos de prueba, las carpetas que organizan ambos, ejecuciones de prueba con resultados por paso y vínculos a defectos, y entornos de prueba
  • Gestión de tareas: tareas y tareas recurrentes con prioridades, fechas de vencimiento y responsables
  • Gestión de incidentes: incidentes a lo largo de su ciclo de vida, transiciones de estado, asignación por rol, tareas y notas vinculadas y registros de auditoría
  • Cumplimiento: marcos, requisitos, controles, políticas, procedimientos, evidencias, atestaciones, riesgos y las herramientas de Compliance AI
  • Mesa de ayuda: tickets con respuestas, notas, observadores, enlaces a entidades y etiquetas, además de respuestas predefinidas
  • Notas: notas, carpetas de notas y etiquetas de notas
  • Objetos personalizados: tipos de objeto y sus entradas, con validación de esquema
  • Diagramas: crea diagramas estructurados en el lienzo
  • Automatización de flujos de trabajo: flujos, ejecuciones, métricas, plantillas, versiones, importación y exportación, y descubrimiento de configuración
  • Editor AI: genera y refina texto enriquecido para los contextos de editor admitidos
  • Calendario: eventos de calendario, incluidos los eventos recurrentes
  • Ventas: prospectos, oportunidades y negociaciones
  • Contactos: tu directorio de contactos con búsqueda por correo, nombre o empresa
  • Informes: datos de distribución y tendencias listos para gráficos de cumplimiento, ventas, comentarios y calendario
  • Facturación: acceso de solo lectura al estado de la suscripción, el plan, la prueba y las facturas
  • Análisis de plataforma: métricas de uso de funcionalidades en toda la plataforma, disponibles para superadministradores

La gestión de usuarios y roles no está disponible por MCP de forma deliberada. Añadir personas a una cuenta, cambiar sus roles y crear organizaciones son acciones exclusivas de la consola, de modo que una herramienta conectada nunca puede alterar quién tiene acceso a tu espacio de trabajo.

Crea un conjunto de registros de QA trazable por MCP

Una herramienta conectada puede crear un conjunto completo y vinculado de registros de calidad sin que nadie abra la consola. La cobertura en la matriz de trazabilidad procede de los vínculos, así que el orden importa:

  1. Crea una funcionalidad y luego las historias de usuario que dependen de ella, indicando un array de criterios de aceptación para que cada historia lleve sus criterios como registros estructurados en lugar de como texto corrido en su descripción.
  2. Crea los casos de prueba indicando un array de pasos, de modo que cada caso tenga acciones y resultados esperados reales desde el principio. Los pasos también se pueden añadir, editar, reordenar, duplicar y eliminar después.
  3. Vincula cada caso al criterio de aceptación que verifica. Vincular al criterio en lugar de a la historia es lo que hace visible la cobertura parcial, así que una historia con tres criterios y una sola prueba se lee como parcialmente cubierta y no como cubierta.
  4. Crea un ciclo de pruebas y añádele los casos. Añadir un caso es lo que crea su ejecución, y puedes indicar un entorno en la misma llamada para aplicarlo a todas las ejecuciones que cree.
  5. Ejecútalas. Inicia una ejecución, registra un resultado de Aprobado, Fallido o Bloqueado en cada paso y luego complétala. El resultado global se deriva de los resultados por paso, así que un solo paso fallido hace fallar la ejecución. Vincula cualquier defecto que registres a la ejecución que lo encontró.
  6. Consulta después el progreso del ciclo, para que tu herramienta confirme lo que ha construido en lugar de darlo por hecho.

Los casos de prueba y los ciclos de pruebas también se pueden archivar en carpetas por MCP. Consulta el árbol de carpetas para resolver una carpeta y luego indícala al crear el registro. Eliminar una carpeta que aún contiene registros o subcarpetas se rechaza salvo que lo pidas expresamente, y cuando lo haces los registros pasan al nivel superior en lugar de eliminarse con la carpeta.

Un detalle a tener en cuenta: al actualizar los criterios de aceptación de una historia se reemplaza el conjunto completo, así que incluye todos los criterios que quieras conservar. Un criterio que quede fuera del array se elimina, junto con los vínculos a pruebas que tuviera.

Referencia a incidencias por clave de proyecto

Las herramientas de DevOps te permiten referenciar una incidencia por su clave de proyecto en lugar de su UUID. Por ejemplo, pasa BUG-7 a la operación get para obtener esa incidencia directamente, o usa el filtro de clave de proyecto para listar todas las incidencias con un prefijo dado.

Los parámetros se validan, nunca se ignoran

Cuando una herramienta documenta un parámetro, o lo usa o te avisa de que no puede. Un nombre que la herramienta no reconoce se rechaza, y el error enumera los nombres que sí admite, así que una errata falla de inmediato en lugar de devolver un éxito para un registro que descartó en silencio parte de lo que enviaste. Si una llamada tiene éxito, se ha usado todo lo que enviaste.

Notas de seguridad

  • Cada token se acota a una única cuenta, por lo que nunca se accede a datos de otras cuentas.
  • Concede solo los alcances que tu herramienta necesita, siguiendo el principio de mínimo privilegio.
  • Un token no puede llevar más acceso del que posee la persona que lo creó, ni al crearlo ni después. Quitarle uno de sus roles reduce de inmediato todos los tokens que haya creado.
  • La facturación es de solo lectura por MCP. La gestión de facturación se rechaza al crear el token, así que no se puede añadir a uno ni siquiera por alguien que posea ese permiso.
  • Una cuenta solo puede tener un número limitado de tokens activos, y todos ellos comparten un único cupo de solicitudes para toda la cuenta, así que no se pueden usar tokens adicionales para aumentar el rendimiento.
  • Escribir requiere una suscripción o una prueba activa. La lectura y el descubrimiento de herramientas siguen funcionando, así que una cuenta caducada aún se puede leer mientras se resuelve la situación.
  • Revoca un token de inmediato desde la página de API Tokens si alguna vez se ve comprometido. Revocar sigue siendo lo correcto cuando el propio token se ha filtrado, ya que reducir los permisos solo limita a qué puede acceder, no invalida el token.

Artículos relacionados

Funcionalidad

¿Quieres controlar ISO Mate directamente desde tus herramientas de IA? Comienza tu prueba gratuita de 14 días.

¿Le resultó útil este artículo?