Microsofts Business Central MCP-server giver AI-agenter som Copilot Studio, GitHub Copilot, Claude og ChatGPT adgang til jeres data gennem Business Centrals API-sider. Som standard må agenten kun læse, og skriveadgang slås til pr. API-side. Det er en god sikkerhedsmodel. Men en agent, der læser rå API-sider, kender ikke jeres definitioner af omsætning, regnskabsår og dækningsbidrag. Dem finder den i det semantiske lag.
Resumé og konklusion
- MCP-serveren er en fast adgangsvej til Business Central online. Endpointet er https://mcp.businesscentral.dynamics.com, og Microsoft har markeret den udvidede MCP-server som generelt tilgængelig fra 1. april 2026.
- Read-only er standarden. Uden konfiguration kan agenten læse alle eksponerede API-sider. Oprettelse, ændring, sletning og bound actions kræver en konfiguration med Unblock Edit Tools slået til.
- Agenten arbejder med brugerens identitet. Kaldene sker med den indloggede brugers rettigheder i Business Central. Claude, ChatGPT og andre ikke-Microsoft-klienter kræver jeres egen app-registrering i Microsoft Entra ID.
- Rå API-sider giver felter, ikke definitioner. Agenten skal selv beslutte, hvordan kreditnotaer, valutakurser og regnskabsår håndteres. To agenter kan regne det samme spørgsmål forskelligt.
- Skriveadgang er en ledelsesbeslutning. Start i en sandbox, giv skriveadgang til få API-sider ad gangen, og følg værktøjskaldene i telemetrien.
Hvad Business Central MCP-serveren gør
MCP (Model Context Protocol) er en åben standard for, hvordan en AI-klient finder og kalder værktøjer i et andet system. I Business Central bliver hver tilladt operation på en API-side til et værktøj. Agenten kan liste debitorer, slå varer op, oprette et salgstilbud eller køre en bound action, hvis konfigurationen tillader det.
Klienten forbinder til https://mcp.businesscentral.dynamics.com og sender fire oplysninger med: TenantId, EnvironmentName, Company og eventuelt ConfigurationName. Udelades konfigurationsnavnet, får agenten read-only adgang. Ifølge Microsofts oversigt over MCP-serveren sker alle kald med brugerens identitet, så revisionssporet viser, hvem der udførte handlingen.
Microsoft nævner Visual Studio Code med GitHub Copilot og Copilot Studio som understøttede klienter og derudover MCP-kompatible klienter som Claude, ChatGPT og MCP Inspector. Den udvidede server er generelt tilgængelig fra 1. april 2026 ifølge release-planen for 2026 release wave 1. I Copilot Studio hedder værktøjet dog stadig “Dynamics 365 Business Central MCP Server (Preview)”. Tjek status i jeres egen tenant, før I bygger en produktionsagent på det.
Read-only som standard: sådan styres Business Central MCP-serveren pr. API-side
Adgangen styres på siden Model Context Protocol (MCP) Server Configurations (side 8351). Du skal have tilladelsessættet MCP – ADMIN eller tilsvarende rettigheder. En konfiguration har et navn, en beskrivelse og kontakten Active. Under Available Tools tilføjer du API-sider via Object ID og vælger Allow Read, Allow Create, Allow Modify, Allow Delete og Allow Bound Actions for hver side. Handlingen Add All Standard APIs as Tools tilføjer alle standard-API’er på én gang.
Tre kontakter afgør resten:
- Unblock Edit Tools. Er den slået fra, sættes alle skriverettigheder til false, uanset hvad der står på linjerne. Er den slået til, gælder rettighederne pr. API-side.
- Dynamic Tool Mode. Agenten søger efter værktøjer i konfigurationen i stedet for at få dem alle på forhånd. Det er relevant i Copilot Studio, som i dag viser højst 70 værktøjer pr. agent.
- Discover Additional Objects. Virker kun sammen med Dynamic Tool Mode. Giver agenten read-only adgang til alle API-sider i miljøet, også dem der ikke er tilføjet som værktøjer.
Hver tilladt operation bliver til et navngivet værktøj. Microsofts eksempel er debitor-API’en (side 30009), der med læseadgang giver værktøjet ListAPIV2 – Customer_PAG30009. API-sider af typen ListPart og CardPart kan ikke bruges som værktøjer. Konfigurationen kan eksporteres og importeres som JSON under Advanced, og samme sted finder du Connection String, som klienten skal bruge. Detaljerne står i Configure Business Central MCP Server.
Grafikken herunder viser, hvordan kontakterne og rettighederne pr. API-side afgør, hvad agenten må.
Klienter og Entra ID: agenten er brugeren
En agent kan ikke se mere, end brugeren kan. Det er den gode nyhed. Den mindre gode er, at en controller med brede rettigheder giver sin agent de samme rettigheder. MCP-konfigurationen begrænser, hvilke API-sider der er værktøjer. Tilladelsessættene i Business Central begrænser, hvad brugeren må. Begge dele skal passe.
Visual Studio Code og Copilot Studio bruger applikationer, som Microsoft har registreret på forhånd. Claude, ChatGPT og GitHub Copilot CLI kræver en app-registrering i Microsoft Entra ID med klientens redirect URI og den delegerede tilladelse Financials.ReadWrite.All på Dynamics 365 Business Central, som en administrator giver samtykke til. Bemærk navnet: tilladelsen hedder ReadWrite. Det er MCP-konfigurationen og brugerens rettigheder, der holder agenten på læsesiden.
I Copilot Studio vælger du miljø, virksomhed og eventuelt en MCP Server Configuration på værktøjet. Står konfigurationen tom, får agenten read-only adgang til alle eksponerede API-sider. Copilot Studio-agenter afregnes i Copilot Credits. Hvordan I styrer det forbrug, gennemgår vi i Agent-governance: rettigheder, credits og logning på én side.
En agent på rå API-sider kender ikke jeres definitioner
Typiske spørgsmål til en agent på Business Central lyder: “Hvilke kunder har forfaldne poster over 50.000 kr.?”, “Hvilke varer har ikke bevæget sig i 12 måneder?” og “Hvad var dækningsgraden pr. kunde i regnskabsåret?” De to første er opslag. Det tredje er en definition.
Tag en tænkt virksomhed på 50 mio. kr. med regnskabsår fra juli til juni, salg i euro og et datterselskab, der køber hos moderselskabet. For at svare via API-siderne skal agenten selv beslutte, om regnskabsåret følger kalenderen, hvilken kurs euro-fakturaerne omregnes til, om kreditnotaer trækkes fra, og om koncerninternt salg tæller med. Intet af det står på API-siden. Agenten gætter, og næste gang gætter den måske anderledes.
I et semantisk lag er de beslutninger truffet én gang. Regnskabsåret ligger som en parameter, valutaomregningen sker med kursen på transaktionsdatoen, og dækningsbidraget er en measure med en beskrivelse, som både mennesker og AI kan læse. Det er baggrunden for seriens tese i AI-agenter på tværs af systemer: agenten bliver aldrig klogere end det lag, den læser. Samme logik gælder Copilot i Business Central, som også kun kan arbejde med de felter, den får.
Der er også et volumenproblem. En agent, der skal lægge 40.000 fakturalinjer sammen, henter dem side for side og fylder sit kontekstvindue med rå rækker. Microsoft har tilføjet embedded resources, så store datamængder kan sendes videre som filreferencer, men summeringen og definitionerne er stadig agentens ansvar.
Grafikken herunder sammenligner de to veje for det samme spørgsmål.
Risici ved skriveadgang
Skriveadgang flytter agenten fra at svare til at handle. Med Allow Create og Allow Modify kan en agent oprette salgsordrer eller ændre en debitors betalingsbetingelser. Med Allow Bound Actions kan den køre de handlinger, API-siden stiller til rådighed, fx bogføring eller statusskift. En forkert fortolket e-mail bliver så til en forkert ordre, ikke bare et forkert svar.
Tre forholdsregler rækker langt. Giv skriveadgang til få, navngivne API-sider, aldrig via Add All Standard APIs as Tools. Lad Allow Delete og Allow Bound Actions stå slået fra, indtil der er en konkret use case med en ejer. Test konfigurationen i en sandbox, eksportér den som JSON, og importér den samme fil i produktion, så det, I testede, også er det, der kører.
Følg med i, hvad der sker. Fra version 28.0 logger Business Central hvert værktøjskald som telemetrihændelsen RT0054 “MCP Server tool called” i Application Insights, med konfigurationsnavn, værktøjsnavn, klientnavn, app-ID og resultat. Postdata logges ikke, se Microsofts beskrivelse af signalet. Vil I se, hvilke felter en agent har ændret, skal ændringsloggen være slået til for de relevante tabeller.
Sådan sætter du det op i Business Central
- Tildel MCP – ADMIN til den person, der ejer opsætningen, ikke til alle administratorer.
- Opret en konfiguration i en sandbox på siden Model Context Protocol (MCP) Server Configurations. Lad Unblock Edit Tools være slået fra i første omgang.
- Tilføj de API-sider, agenten skal bruge, med Allow Read. Slå Dynamic Tool Mode til, hvis I har mange sider og bruger Copilot Studio. Brug kun Discover Additional Objects, hvis agenten reelt skal kunne læse alle API-sider.
- Hent Connection String under Advanced, og forbind klienten med en testbruger, der har begrænsede tilladelsessæt.
- Slå telemetri til Application Insights til for miljøet, og tjek, at RT0054-hændelserne kommer ind.
- Eksportér konfigurationen som JSON, og importér den i produktion, når den er testet.
Hvad Business Central MCP-serveren ikke løser
MCP-serveren er en adgangsvej, ikke et analyselag. Den summerer ikke, omregner ikke valuta og kender ikke jeres regnskabsår. Den er dokumenteret til Business Central online, og Copilot Studio-værktøjet bærer stadig preview-mærkatet. Uden Dynamic Tool Mode får en Copilot Studio-agent kun de første 70 værktøjer, og ListPart- og CardPart-sider kan ikke bruges.
Microsofts dokumentation for MCP-serveren nævner ingen særskilt pris for selve kaldene. Omkostningen ligger i klienten: Copilot Studio-agenter bruger Copilot Credits, mens Claude, ChatGPT og GitHub Copilot afregnes i deres egne abonnementer. Endelig løser MCP-serveren ikke spørgsmålet om ansvar. Hvem har godkendt, at en agent må ændre data, og hvem læser loggen?
Sådan understøtter oneBC365 det
oneBC365’s Business Central-extension eksponerer data som OData v4 API-sider, read-only, og tilføjer ingen brugerflade eller proces i Business Central. Det er de sider, Power BI-modellen henter fra ved hver opdatering. Om de også skal være værktøjer for en MCP-agent, er en konfigurationsbeslutning hos jer. MCP-brug er ikke beskrevet i produktdokumentationen, så det skal testes i en sandbox, før nogen bygger på det.
Den vigtigere pointe er, at definitionerne ligger ét sted. Data fra Business Central løber gennem fire Power Query-lag (Base, Enriched, Curated og Model) og ender i en semantisk model med stjerneskema, over 100 modeltabeller og 400+ forretningsmål med beskrivelser. Regnskabsår, valutaomregning og dimensionerne er løst i modellen, som vi beskriver i Semantisk lag i Power BI. Rapporteringen kører på Power BI Pro uden Fabric-kapacitet. Skal en agent svare på tal, er modellen den bedre kilde, og den kan nås med Power BI’s egen MCP-server, der er i preview. Business Central MCP-serveren er stedet for opslag og, når I er klar, afgrænsede handlinger.
Sådan kommer du i gang
- Skriv de fem spørgsmål ned, agenten skal kunne svare på. Markér hvert spørgsmål som opslag (en post, en status) eller analyse (en sum, en rate, en udvikling). Opslag passer til MCP-serveren. Analyser hører hjemme i den semantiske model.
- Opret en read-only konfiguration i en sandbox. Tilføj kun de API-sider, opslagene kræver, og forbind én klient med en testbruger.
- Slå telemetrien til, før nogen får skriveadgang. Tjek, at værktøjskaldene dukker op i Application Insights med konfigurationsnavn og klientnavn.
- Beslut skriveadgang pr. API-side med en navngiven ejer. Ingen Allow Delete eller Allow Bound Actions uden en beskrevet use case og en aftale om, hvem der følger op.
Relaterede artikler
- AI-agenter på tværs af systemer: ét semantisk lag i stedet for en dataplatform
- Power BI MCP-server: én til at spørge, én til at bygge
- Agent-governance: rettigheder, credits og logning på én side
- AI i analysen (1): Copilot i Business Central
- Governance: Styring og kontrol – i begge verdener
Vil I se, hvordan jeres Business Central-tal ser ud i en semantisk model, som både mennesker og agenter kan læse? Book en demo, og se det live på 30 minutter.
