Servidor MCP
O endpoint MCP do escritório — unificado no hospedado, só-Advisor no pacote local.
https://mcp-advisor.databolsa.com/mcpTransporte Streamable HTTP (spec MCP), stateless. Guias de instalação por cliente em Conectar agentes.
Dois perfis
Hospedado (mcp-advisor.databolsa.com) | Local (@databolsa/advisor-mcp) | |
|---|---|---|
Tools advisor* | sim | sim |
| Dados de mercado | sim (leitura) | não |
| Carteira/teses pessoais | não | não |
| Auth | OAuth ou db_org_ | db_org_ por env |
O hospedado é unificado de propósito: o agente parte de um cliente do escritório e chega ao fundamento do ativo sem trocar de conector. As tools pessoais do produto B2C ficam de fora nos dois perfis — dado de quem opera não se mistura com dado do escritório.
Autenticação
Dois formatos no header Authorization, no mesmo endpoint:
- OAuth 2.0 — descoberta padrão em
https://mcp-advisor.databolsa.com/.well-known/oauth-protected-resource, authorization server emhttps://advisor.databolsa.com— o realm do escritório, com PKCE (S256) e dynamic client registration. Resolve para você como membro, com o papel e a visibilidade do seu assento. - Chave de organização —
Authorization: Bearer db_org_…, criada no portal. Escopofullopera como admin;readé só leitura.
A chave pessoal do produto B2C não vale aqui: ela pertence a outro realm de identidade, e o Advisor a recusa por desenho — o acesso ao dado dos clientes de um escritório não pode depender de credencial emitida no produto de consumo.
O conector sempre exige credencial: sem ela, 401 com o desafio
WWW-Authenticate apontando a descoberta.
Teste rápido com curl
curl -s https://mcp-advisor.databolsa.com/mcp \
-H "Authorization: Bearer db_org_SUACHAVE" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"tools/call","params":{"name":"advisorGetMe","arguments":{}}}'Local via npx
DATABOLSA_ADVISOR_API_KEY=db_org_SUACHAVE npx -y @databolsa/advisor-mcp| Variável | Default | Para quê |
|---|---|---|
DATABOLSA_ADVISOR_API_KEY | — | chave db_org_... da organização |
DATABOLSA_ADVISOR_API_URL | https://api.databolsa.com | apontar para outro ambiente |
As tools são geradas do contrato do Advisor em runtime — quando uma operação entra no contrato, ela aparece no conector sem atualizar pacote.
Erros
Seguem application/problem+json (RFC 9457). Os três que importam:
404— recurso fora do seu escopo (ou inexistente). Nunca 403.402license_required— licença vencida; só escritas.429— limite de uso, comRetry-After.