Skip to main content

AI-assistenter og MCP

Utleggsappen kan kobles til AI-assistenter som Claude via MCP (Model Context Protocol), slik at en bruker kan spørre assistenten om egne rapporter, utlegg, reiser og diett i vanlig språk i stedet for å lete i dashbordet.

Kun Claude i dag

Tilkoblingen støtter i dag Claude. Andre assistenter kan bli lagt til senere.

Hva assistenten kan gjøre

Tilkoblingen er skrivebeskyttet (read-only). En tilkoblet assistent kan lese data, men kan ikke opprette, redigere, sende inn, godkjenne eller avvise noe. Alle kall gjøres med den tilkoblede brukerens egne roller og tillatelser — assistenten ser aldri mer enn brukeren selv ville sett i appen eller API-et.

Eksempler på det assistenten kan svare på:

  • Egne eller organisasjonens rapporter, utlegg, reiser og kjøregodtgjørelse
  • Diett/per diem for en reise
  • Oppsummering av forbruk over en periode (maks 366 dagers spenn per spørring)
  • Søk etter rapporter, brukere eller organisasjoner
  • Kategorier, avdelinger, prosjekter, valutakurser
  • Abonnement, fakturaer og koblede integrasjoner

Lister er begrenset til maks 50 rader per kall, og søk viser maks 10 treff per seksjon — assistenten ber om flere sider selv ved behov.

Slik kobler du til

  1. Legg til Utleggsappen som en tilkobling («connector») i Claude, med adressen https://api.utlegg.app/mcp.
  2. Logg inn med en av de vanlige innloggingsmetodene (Vipps, Google eller Microsoft Entra ID).
  3. Se gjennom samtykkeskjermen (se under) og godkjenn tilkoblingen.

Det finnes foreløpig ingen egen side i dashbordet for å koble til — tilkoblingen startes fra assistentens egne innstillinger, og fullføres i nettleseren.

Samtykkeskjermen

Før tilgangen gis, viser Utleggsappen en egen samtykkeside. Den er bevisst bygget for å ikke stole blindt på hva klienten selv oppgir:

  • Opprinnelse (origin): den delen av forespørselen Utleggsappen faktisk kan verifisere, og det som vises som hovedidentitet.
  • Selvvalgt navn: hvis klienten oppgir et navn, vises det atskilt og tydelig merket som en påstand vi ikke kan verifisere.
  • Mål-URL: hostnavnet tilgangskoden faktisk sendes til.
  • Hva tilgangen faktisk gir: assistenten kan bare kalle verktøy innenfor din eksisterende rolle og dine eksisterende tillatelser — den får ingenting du ikke allerede har tilgang til.
  • Tilbakekalling: en påminnelse om at tilgangen kan trekkes tilbake når som helst.

Administrere og tilbakekalle tilgang

Aktive tilkoblinger administreres i dag via API-et, siden det ennå ikke finnes en tilkoblingsoversikt i dashbordet:

  • GET /mcp-connections — list dine aktive tilkoblinger
  • DELETE /mcp-connections/:grantId — trekk tilbake én tilkobling
  • DELETE /mcp-connections — trekk tilbake alle dine tilkoblinger

Deaktiveres brukeren i en organisasjon, mister tilkoblingen umiddelbart tilgang til den organisasjonens data, på samme måte som for en PAT.

Ingen organisasjonsbryter i dag

Det finnes foreløpig ingen innstilling for å slå MCP-tilgang av eller på for en hel organisasjon — enhver aktiv, ikke-blokkert bruker kan koble til en egen AI-assistent med sine egne rettigheter. Vurder dette når dere kartlegger hvem som har tilgang til hva.

Se også

Nerdehjørnet

MCP-tilgangen bruker OAuth med standard discovery-endepunkter (/.well-known/oauth-authorization-server, /.well-known/oauth-protected-resource) og støtter Client ID Metadata Documents (CIMD) for klientidentitet, som etterfølgeren til Dynamic Client Registration. Alle verktøy er markert read-only/ikke-destruktive, og tilgang slås opp på nytt mot brukerens RBAC-roller ved hvert kall — det caches ikke inn i selve tokenet.