Skip to main content

Configuración de evoMCP

evoMCP se configura en dos sitios: las opciones del componente, que valen para todo el sitio, y el formulario de cada conexión. Los nombres de esta página son los que ves en el panel en español.

Opciones del componente

Se abren en Componentes → evoMCP → Opciones (el título de la pantalla es «evoMCP: Opciones»).

Pestaña Servidor

Ajuste Qué hace Valor por defecto
Endpoint activo Si está desactivado, /mcp responde 404 y ningún agente puede conectarse. Sí
Límite de peticiones por minuto y conexión Se aplica a cada conexión. Admite de 10 a 6000. Además hay un límite fijo por IP de 600 peticiones por minuto que no se configura. 120
Orígenes permitidos (opcional) Un origen por línea, por ejemplo https://claude.ai. El propio sitio siempre está permitido. Las peticiones sin cabecera Origin (servidores) no se ven afectadas. Vacío
Correo para avisos de aprobaciones Cada vez que un agente deja una acción pendiente de aprobación se avisa a esta dirección. Si está vacío, se usa el correo del sitio. Vacío
Retención de la auditoría (días) Pasado este plazo, las entradas se borran automáticamente. Admite de 7 a 3650. 90

Pestaña Operaciones del sistema

Ajuste Qué hace Valor por defecto
Capa avanzada (SQL y ficheros) Permite a las conexiones con permiso «completo» sobre el componente «advanced» consultar y cambiar la base de datos y los ficheros permitidos. Además hay que habilitar el plugin «evoMCP - Capa avanzada». Todo lo que cambia datos exige aprobación humana. No
Servidores permitidos para instalar Un servidor por línea o separados por comas; admite *.dominio. Se suman a los de los sitios de actualización ya instalados. Solo https y solo servidores públicos. Vacío

Pestaña Licencia

Muestra el estado de la licencia. El Download ID se pega en el sitio de actualización de Joomla, en el campo «Clave de descarga». Los detalles están en Licencias y actualizaciones.

Pestaña Permisos

Es la pestaña estándar de permisos de Joomla para el componente (administrar, gestionar, crear, editar, borrar).

La pestaña Servidor incluye además una nota con un enlace a la guía de conexión, en Componentes → evoMCP → Conectar.

Ajustes de una conexión

Se editan en Componentes → evoMCP → Conexiones → Nueva conexión o Editar conexión.

Ajuste Qué hace Valor por defecto
Nombre Identifica la conexión en el panel y en la pantalla de consentimiento de OAuth. Obligatorio.
Descripción Texto libre. Vacío
Usuario de Joomla Las herramientas se ejecutan con la identidad y los permisos de este usuario. La conexión nunca puede hacer más de lo que él puede. Obligatorio.
Caduca el Fecha a partir de la cual la conexión deja de valer. Sin caducidad
Cuota mensual de llamadas Tope de llamadas al mes. Al llegar a él, la conexión recibe un error 429 hasta el mes siguiente. Al consumir el 80 % se avisa por correo, una vez al mes. Sin límite
IPs permitidas (una por línea) Si hay alguna, la conexión solo vale desde esas direcciones. Vacío (cualquiera)
Aprobación humana Ver la tabla de modos más abajo. Toda escritura necesita aprobación (recomendado)
Permisos por componente Nivel de cada área y, si hace falta, de cada recurso. Contenido en «Leer»; el resto en «Ninguno»

Niveles de permiso

Nivel Qué permite
Ninguno Nada. Las herramientas del área ni se listan.
Leer Herramientas de lectura.
Escribir Crear, modificar y borrar, sin poder leer.
Full Lectura y escritura.
Heredar del área Para un recurso: usa el nivel del área.

Los permisos solo pueden recortar lo que el usuario de Joomla ya puede hacer. Una herramienta fuera de los permisos de la conexión es indistinguible de una que no existe.

Solo un Super User puede conceder las áreas de administración: usuarios, extensiones, configuración, sistema, capa avanzada y entidades genéricas. Quien edita una conexión sin ser Super User no puede atarla a otro Super User.

Modos de aprobación humana

Modo Qué ocurre
Toda escritura necesita aprobación (recomendado) Cualquier herramienta de escritura queda pendiente hasta que un administrador la apruebe.
Solo acciones destructivas o delicadas Piden aprobación las herramientas marcadas como destructivas o delicadas; el resto de escrituras se ejecuta.
Sin aprobación (solo las marcadas como delicadas) Las escrituras normales se ejecutan sin aprobación. Siguen pidiéndola las que la exigen siempre.

La acción aprobada se ejecuta con la identidad del usuario de la conexión. Las acciones sobre usuarios y extensiones piden aprobación siempre. En la referencia hay una columna que indica, herramienta por herramienta, cuándo se pide.

Aprobar acciones sobre usuarios, extensiones, configuración, sistema, capa avanzada y entidades genéricas exige ser Super User.

Otras acciones sobre una conexión

  • Revocar: el token deja de valer de inmediato. Se puede reactivar.
  • Regenerar token: el anterior deja de valer y hay que actualizarlo en el cliente.
  • Eliminar: la conexión desaparece y el registro de auditoría se conserva.
  • Revocar acceso de una aplicación conectada por OAuth, desde la sección «Aplicaciones conectadas (OAuth)» de la conexión.

Valores fijos

Estos valores no se configuran:

Valor Cantidad
Tamaño máximo de una petición 256 KB
Tamaño máximo de una respuesta 1 MB
Aprobaciones pendientes por conexión 50
Vida de una aprobación pendiente 24 horas
Vida del código de autorización OAuth 10 minutos
Vida del token de acceso OAuth 1 hora
Vida del token de refresco OAuth 30 días