DataHub MCP Server einrichten
DataHub-Metadaten sicher über OAuth oder einen minimal berechtigten Token im MCP-Client verfügbar machen.
- Skill Road
- DataHub MCP Server einrichten
Veröffentlicht am 18.09.2026
Der DataHub MCP Server stellt Metadaten aus deinem DataHub-Katalog für einen MCP-fähigen KI-Client bereit. Starte mit einem klaren Ziel: Datenassets finden, Spalten verstehen, Dashboard- und Metric-Kontext prüfen oder die Auswirkungen einer Änderung über Lineage einschätzen. Der Server ist kein direkter Datenbank-Connector. Er liefert Katalogkontext; SQL-Ausführung gehört nur in einen getrennten, ausdrücklich genehmigten Datenbank-Workflow.
Vor dem Verbinden: Sichtbarkeit festlegen
Prüfe zunächst, welche DataHub-Entitäten der Agent wirklich sehen darf. Tabellen- und Spaltennamen, PII-Tags, Ownership, Glossary Terms, Query History, Dokumente und Lineage können bereits sensible Informationen enthalten. Erstelle daher für den Agenten einen eigenen Nutzer oder Service Account mit minimalen DataHub-Rechten. Für einen Service Account kann eine Default View die Suche laut offizieller Dokumentation auf bestimmte Domains, Plattformen oder Assets beschränken. Teste diese Einschränkung mit einer Suchfrage, bevor der Account produktive Metadaten an einen KI-Client liefert.
DataHub Cloud mit OAuth verbinden
Für einen interaktiven Client ist der offizielle universelle Endpunkt https://mcp.datahub.com/mcp der empfohlene Einstieg. Der Client fragt beim ersten Kontakt nach deiner DataHub-Domain und führt danach durch den OAuth-Login. Der Login kann die SSO-Konfiguration des eigenen Tenants nutzen. Das Token gehört dem angemeldeten Nutzer und wird bei kompatiblen Clients automatisch verwaltet. Verwende keine Tokens in einer URL, in einem Prompt oder in einer geteilten Konfigurationsdatei; die Quelle akzeptiert Tokens im Authorization-Header und warnt vor URL-Logs, Browser-Historie und Referer-Headern.
Local stdio für eine einzelne Person
Für DataHub Core oder einen lokalen Einzelplatzbetrieb installiere uv und setze DATAHUB_GMS_URL sowie DATAHUB_GMS_TOKEN nur in der lokalen sicheren Umgebung. Starte dann uvx mcp-server-datahub und trage diesen stdio-Befehl in der Konfiguration deines Clients ein. Der Server kann auch auf ~/.datahubenv zurückgreifen, die über datahub init entsteht. Prüfe nach dem Start mit einer ungefährlichen Suche nach einem bekannten, nicht sensiblen Asset und kontrolliere, ob der Agent nur erwartete Metadaten erhält.
Shared HTTP sicher betreiben
Für ein Team nutze den separaten HTTP-Einstieg und konfiguriere lediglich DATAHUB_GMS_URL. Setze bei einem geteilten Server niemals einen globalen DATAHUB_GMS_TOKEN: Der offizielle Server verweigert diesen Start bewusst, damit jede Anfrage mit dem eigenen Bearer Token der Person kommt und Berechtigungen sowie Audit-Identität nicht zusammenfallen. Aktiviere METADATA_SERVICE_AUTH_ENABLED=true in DataHub, erzwinge TLS am Ingress oder Reverse Proxy und setze Rate Limits. Der Health-Endpunkt ist absichtlich ohne Authentifizierung, liefert aber nur Prozessstatus.
Read-only zuerst, Änderungen bewusst freigeben
Die Discovery- und Inspektionswerkzeuge lesen Katalogzustand. Lass Mutation Tools deaktiviert, solange der Anwendungsfall Suche, Analyse oder Recherche ist. Erst TOOLS_IS_MUTATION_ENABLED=true schaltet Änderungen an Tags, Terms, Ownern, Domains, Beschreibungen oder strukturierten Eigenschaften frei. Plane dafür eine separate Freigabe, einen begrenzten Account und bei kritischen Metadaten einen Proposal- oder Review-Prozess. Ein KI-Agent kann Anweisungen fehlinterpretieren; bestätige jede fachlich relevante Änderung unabhängig vom Chat.
Modellpfad und Betrieb kontrollieren
Der MCP-Server gibt Ergebnisse an den verbundenen Client zurück. Prüfe deshalb dessen Modellanbieter, Telemetrie, Logging, Aufbewahrung und Datenresidenz. Eine lokale Serverinstallation bedeutet nicht automatisch, dass die zurückgegebenen Metadaten lokal bleiben. Verwende kurze, aufgabenbezogene Abfragen, begrenze Sichtbarkeit vor der Suche und entferne Tokens aus Shell-Historie, Screenshots und Support-Tickets. So bleibt DataHub MCP ein Katalog- und Recherchewerkzeug statt eines unbegrenzten Datenpfads.
Häufige Fragen
Ersetzt DataHub MCP den Datenbankzugriff?
Nein. Es durchsucht und erklärt DataHub-Metadaten. Ein Agent kann SQL entwerfen, aber der Zugriff auf Tabellenzeilen oder die Ausführung von SQL erfordert einen separaten, autorisierten Datenbankweg.
Welcher Login ist für DataHub Cloud sinnvoll?
Für interaktive Clients empfiehlt die offizielle Dokumentation OAuth über den universellen MCP-Endpunkt. Für unbeaufsichtigte Abläufe ist ein minimal berechtigter Service Account mit eigener Default View sinnvoll.
Wann darf ich Mutation Tools einschalten?
Nur wenn der Workflow tatsächlich Metadaten ändern soll, die Berechtigungen absichtlich erteilt wurden und ein Review- oder Freigabeprozess vorgesehen ist. Für Discovery bleiben sie deaktiviert.