Configuración de evoMCP
evoMCP se configura en dos sitios: las opciones del componente, que valen para todo el sitio, y el formulario de cada conexión. Los nombres de esta página son los que ves en el panel en español.
Opciones del componente
Se abren en Componentes → evoMCP → Opciones (el título de la pantalla es «evoMCP: Opciones»).
Pestaña Servidor
| Ajuste | Qué hace | Valor por defecto |
|---|---|---|
| Endpoint activo | Si está desactivado, /mcp responde 404 y ningún agente puede conectarse. |
Sí |
| Límite de peticiones por minuto y conexión | Se aplica a cada conexión. Admite de 10 a 6000. Además hay un límite fijo por IP de 600 peticiones por minuto que no se configura. | 120 |
| Orígenes permitidos (opcional) | Un origen por línea, por ejemplo https://claude.ai. El propio sitio siempre está permitido. Las peticiones sin cabecera Origin (servidores) no se ven afectadas. |
Vacío |
| Correo para avisos de aprobaciones | Cada vez que un agente deja una acción pendiente de aprobación se avisa a esta dirección. Si está vacío, se usa el correo del sitio. | Vacío |
| Retención de la auditoría (días) | Pasado este plazo, las entradas se borran automáticamente. Admite de 7 a 3650. | 90 |
Pestaña Operaciones del sistema
| Ajuste | Qué hace | Valor por defecto |
|---|---|---|
| Capa avanzada (SQL y ficheros) | Permite a las conexiones con permiso «completo» sobre el componente «advanced» consultar y cambiar la base de datos y los ficheros permitidos. Además hay que habilitar el plugin «evoMCP - Capa avanzada». Todo lo que cambia datos exige aprobación humana. | No |
| Servidores permitidos para instalar | Un servidor por línea o separados por comas; admite *.dominio. Se suman a los de los sitios de actualización ya instalados. Solo https y solo servidores públicos. |
Vacío |
Pestaña Licencia
Muestra el estado de la licencia. El Download ID se pega en el sitio de actualización de Joomla, en el campo «Clave de descarga». Los detalles están en Licencias y actualizaciones.
Pestaña Permisos
Es la pestaña estándar de permisos de Joomla para el componente (administrar, gestionar, crear, editar, borrar).
La pestaña Servidor incluye además una nota con un enlace a la guía de conexión, en Componentes → evoMCP → Conectar.
Ajustes de una conexión
Se editan en Componentes → evoMCP → Conexiones → Nueva conexión o Editar conexión.
| Ajuste | Qué hace | Valor por defecto |
|---|---|---|
| Nombre | Identifica la conexión en el panel y en la pantalla de consentimiento de OAuth. Obligatorio. | |
| Descripción | Texto libre. | Vacío |
| Usuario de Joomla | Las herramientas se ejecutan con la identidad y los permisos de este usuario. La conexión nunca puede hacer más de lo que él puede. Obligatorio. | |
| Caduca el | Fecha a partir de la cual la conexión deja de valer. | Sin caducidad |
| Cuota mensual de llamadas | Tope de llamadas al mes. Al llegar a él, la conexión recibe un error 429 hasta el mes siguiente. Al consumir el 80 % se avisa por correo, una vez al mes. | Sin límite |
| IPs permitidas (una por línea) | Si hay alguna, la conexión solo vale desde esas direcciones. | Vacío (cualquiera) |
| Aprobación humana | Ver la tabla de modos más abajo. | Toda escritura necesita aprobación (recomendado) |
| Permisos por componente | Nivel de cada área y, si hace falta, de cada recurso. | Contenido en «Leer»; el resto en «Ninguno» |
Niveles de permiso
| Nivel | Qué permite |
|---|---|
| Ninguno | Nada. Las herramientas del área ni se listan. |
| Leer | Herramientas de lectura. |
| Escribir | Crear, modificar y borrar, sin poder leer. |
| Full | Lectura y escritura. |
| Heredar del área | Para un recurso: usa el nivel del área. |
Los permisos solo pueden recortar lo que el usuario de Joomla ya puede hacer. Una herramienta fuera de los permisos de la conexión es indistinguible de una que no existe.
Solo un Super User puede conceder las áreas de administración: usuarios, extensiones, configuración, sistema, capa avanzada y entidades genéricas. Quien edita una conexión sin ser Super User no puede atarla a otro Super User.
Modos de aprobación humana
| Modo | Qué ocurre |
|---|---|
| Toda escritura necesita aprobación (recomendado) | Cualquier herramienta de escritura queda pendiente hasta que un administrador la apruebe. |
| Solo acciones destructivas o delicadas | Piden aprobación las herramientas marcadas como destructivas o delicadas; el resto de escrituras se ejecuta. |
| Sin aprobación (solo las marcadas como delicadas) | Las escrituras normales se ejecutan sin aprobación. Siguen pidiéndola las que la exigen siempre. |
La acción aprobada se ejecuta con la identidad del usuario de la conexión. Las acciones sobre usuarios y extensiones piden aprobación siempre. En la referencia hay una columna que indica, herramienta por herramienta, cuándo se pide.
Aprobar acciones sobre usuarios, extensiones, configuración, sistema, capa avanzada y entidades genéricas exige ser Super User.
Otras acciones sobre una conexión
- Revocar: el token deja de valer de inmediato. Se puede reactivar.
- Regenerar token: el anterior deja de valer y hay que actualizarlo en el cliente.
- Eliminar: la conexión desaparece y el registro de auditoría se conserva.
- Revocar acceso de una aplicación conectada por OAuth, desde la sección «Aplicaciones conectadas (OAuth)» de la conexión.
Valores fijos
Estos valores no se configuran:
| Valor | Cantidad |
|---|---|
| Tamaño máximo de una petición | 256 KB |
| Tamaño máximo de una respuesta | 1 MB |
| Aprobaciones pendientes por conexión | 50 |
| Vida de una aprobación pendiente | 24 horas |
| Vida del código de autorización OAuth | 10 minutos |
| Vida del token de acceso OAuth | 1 hora |
| Vida del token de refresco OAuth | 30 días |