Ratgeber

Claude mit der eigenen Datenbank verbinden — ohne ihr den Generalschlüssel zu geben

Seit MCP ist es trivial, Claude an eine Datenbank anzuschließen. Genau das ist das Problem. Der Unterschied zwischen einem Connector und einer kontrollierten Anbindung — und was Ihr Security-Team fragen wird, bevor irgendjemand einen Link einfügt.

Marc Hildmann · Juli 2026 · 7 Min. Lesezeit

Der Moment, in dem gerade jedes Unternehmen steckt

Ihre Geschäftsführung stellt ihre Fragen längst im Chat. Seit dem Model Context Protocol (MCP) dauert es einen Nachmittag, Claude an eine Live-Datenbank zu hängen: kleinen Server starten, Zugangsdaten hineingeben — und Claude listet Tabellen und schreibt SQL. Tausende Teams haben das getan. Die meisten so, wie sie keinen neuen Mitarbeiter an die Produktion lassen würden.

Was ein roher MCP-Connector wirklich ist

Ohne die Begeisterung betrachtet ist ein typischer Datenbank-MCP-Server: Ihre Datenbank-Zugangsdaten in einer Konfigurationsdatei auf dem Laptop einer einzelnen Person — mit dem vollen Umfang dieser Zugangsdaten, oft der gesamten Datenbank, für alles, was das Modell auszuführen beschließt. Konkret:

Nichts davon ist ein Fehler von MCP — MCP ist ein Übertragungsprotokoll, und ein gutes. Es sind die Eigenschaften der direkten Verbindung. Aus demselben Grund gibt niemand mehr Analysten rohe Produktions-Credentials.

Das kontrollierte Muster: ein Gateway, mit dem die KI stattdessen spricht

Die Lösung ist altmodisch und langweilig — deshalb funktioniert sie: ein kontrolliertes Gateway zwischen KI und Datenbanken. Claude spricht MCP mit dem Gateway; das Gateway spricht Read-only-SQL mit Ihren Quellen. Jede verlorene Eigenschaft kommt zurück:

1. Read-only per Konstruktion. Das Gateway verbindet sich mit Read-only-Zugangsdaten, die Sie ausstellen; ein Query-Guard blockiert Schreibzugriffe unabhängig davon, welches SQL das Modell erzeugt. Timeouts und Zeilenlimits pro Abfrage machen aus einer schlechten Frage eine langsame Antwort — nie einen Vorfall.

2. Begrenzte Türen statt Generalschlüssel. Jede Person erhält einen widerrufbaren Zugriffslink mit Scope. Ein Business-Link erreicht nur die kuratierten Datensätze und freigegebenen Tools — Rohtabellen sind darüber nicht abfragbar. Engineers bekommen eine breitere Tür. Beides zentral widerrufbar, mit einem Klick.

3. Tools statt freiem SQL, wo es zählt. Für wiederkehrende Urteilsfragen — „Ist die Temperatur von Maschine X normal?“ — definieren Sie einmal ein parametrisiertes Tool: das SQL ist Ihres, das Modell liefert nur Werte, und Werte werden gebunden, nie interpoliert. Eine bösartige Eingabe kann kein SQL werden.

4. Jede Frage hinterlässt eine Spur. Wer, wann, das exakte SQL, wie viele Zeilen. Ungewöhnlich große Abzüge werden markiert. Das ist die Zeile, nach der Ihre Sicherheitsprüfung wirklich fragt — und ein Governance-Argument, das auch intern trägt.

5. Kuration, damit Antworten stimmen. Das Modell sieht nur Namen und Schemata — ein Guide, der sagt „Umsatz heißt total_net_eur, eine Zeile pro Auftrag“, und eine View namens umsatz_nach_region_monat tun mehr für die Antwortqualität als jedes Prompt-Engineering.

6. Ein Link für das ganze Unternehmen. Das Gateway bedient alle: Die Geschäftsführung fügt einen Link in Claude ein, Finance holt CSV nach Excel, Engineers nutzen SQL und REST. Kein Setup pro Laptop.

Ehrlich über die KI-Strecke

Eines ändert kein Gateway — und wer anderes behauptet, täuscht Sie: Wenn eine Nutzerin in Claude fragt, durchlaufen die für die Antwort zurückgegebenen Zeilen den Dienst von Anthropic — unter dem Claude-Vertrag Ihrer eigenen Organisation, denselben Bedingungen, die Sie für Claude ohnehin akzeptiert haben. Die Aufgabe des Gateways ist, dass nur die richtigen Zeilen je in diese Lage kommen: begrenzt, gedeckelt, auditiert. Für die strengsten Daten heißt das: Curated-only-Scopes — das Modell sieht freigegebene Aggregate, die zugrunde liegenden Zeilen sind nie erreichbar. Für genau dieses Gespräch gibt es unsere Seite zur Sicherheitsarchitektur.

Wie das in der Praxis aussieht

Dieses Muster ist IOT Data Flow: ein einziges gehärtetes Binary auf einer dedizierten Box — niemals Multi-Tenant — das Ihre PostgreSQL-, MySQL-, DuckDB-, Parquet-Quellen und PDF-Handbücher mit Read-only-Zugangsdaten abholt, sie zu Guides, KPI-Datensätzen und Tools mit gebundenen Parametern kuratiert und begrenzte MCP-Links plus Excel und REST bereitstellt. Es betreibt heute eine echte Maschinenflotte: 3.900+ Maschinen, stündliche Telemetrie-Aktualisierung, Fachanwender fragen seit dem ersten Tag in Claude.

  Auf Ihren Daten sehen

Bringen Sie Read-only-Zugangsdaten mit; gehen Sie mit Live-Daten, die in Claude antworten. Wir zeigen es auf Ihrer Datenbank — nicht auf einem Demo-Datensatz.

Demo vereinbaren