AI-assistenter og MCP
Utleggsappen kan kobles til AI-assistenter som Claude via MCP (Model Context Protocol), slik at en bruker kan spørre assistenten om egne rapporter, utlegg, reiser og diett i vanlig språk i stedet for å lete i dashbordet.
Tilkoblingen støtter i dag Claude. Andre assistenter kan bli lagt til senere.
Hva assistenten kan gjøre
Tilkoblingen er skrivebeskyttet (read-only). En tilkoblet assistent kan lese data, men kan ikke opprette, redigere, sende inn, godkjenne eller avvise noe. Alle kall gjøres med den tilkoblede brukerens egne roller og tillatelser — assistenten ser aldri mer enn brukeren selv ville sett i appen eller API-et.
Eksempler på det assistenten kan svare på:
- Egne eller organisasjonens rapporter, utlegg, reiser og kjøregodtgjørelse
- Diett/per diem for en reise
- Oppsummering av forbruk over en periode (maks 366 dagers spenn per spørring)
- Søk etter rapporter, brukere eller organisasjoner
- Kategorier, avdelinger, prosjekter, valutakurser
- Abonnement, fakturaer og koblede integrasjoner
Lister er begrenset til maks 50 rader per kall, og søk viser maks 10 treff per seksjon — assistenten ber om flere sider selv ved behov.
Slik kobler du til
- Legg til Utleggsappen som en tilkobling («connector») i Claude, med adressen
https://api.utlegg.app/mcp. - Logg inn med en av de vanlige innloggingsmetodene (Vipps, Google eller Microsoft Entra ID).
- Se gjennom samtykkeskjermen (se under) og godkjenn tilkoblingen.
Det finnes foreløpig ingen egen side i dashbordet for å koble til — tilkoblingen startes fra assistentens egne innstillinger, og fullføres i nettleseren.
Samtykkeskjermen
Før tilgangen gis, viser Utleggsappen en egen samtykkeside. Den er bevisst bygget for å ikke stole blindt på hva klienten selv oppgir:
- Opprinnelse (origin): den delen av forespørselen Utleggsappen faktisk kan verifisere, og det som vises som hovedidentitet.
- Selvvalgt navn: hvis klienten oppgir et navn, vises det atskilt og tydelig merket som en påstand vi ikke kan verifisere.
- Mål-URL: hostnavnet tilgangskoden faktisk sendes til.
- Hva tilgangen faktisk gir: assistenten kan bare kalle verktøy innenfor din eksisterende rolle og dine eksisterende tillatelser — den får ingenting du ikke allerede har tilgang til.
- Tilbakekalling: en påminnelse om at tilgangen kan trekkes tilbake når som helst.
Administrere og tilbakekalle tilgang
Aktive tilkoblinger administreres i dag via API-et, siden det ennå ikke finnes en tilkoblingsoversikt i dashbordet:
GET /mcp-connections— list dine aktive tilkoblingerDELETE /mcp-connections/:grantId— trekk tilbake én tilkoblingDELETE /mcp-connections— trekk tilbake alle dine tilkoblinger
Deaktiveres brukeren i en organisasjon, mister tilkoblingen umiddelbart tilgang til den organisasjonens data, på samme måte som for en PAT.
Ingen organisasjonsbryter i dag
Det finnes foreløpig ingen innstilling for å slå MCP-tilgang av eller på for en hel organisasjon — enhver aktiv, ikke-blokkert bruker kan koble til en egen AI-assistent med sine egne rettigheter. Vurder dette når dere kartlegger hvem som har tilgang til hva.
Se også
Nerdehjørnet
MCP-tilgangen bruker OAuth med standard discovery-endepunkter
(/.well-known/oauth-authorization-server, /.well-known/oauth-protected-resource) og støtter Client ID
Metadata Documents (CIMD) for klientidentitet, som etterfølgeren til Dynamic Client Registration. Alle
verktøy er markert read-only/ikke-destruktive, og tilgang slås opp på nytt mot brukerens RBAC-roller ved
hvert kall — det caches ikke inn i selve tokenet.