Skip to content
Tekunda Team

Tekunda Team

Headless MCP in Salesforce: Headless 360 einführen und den ROI berechnen

Headless MCP in Salesforce: Headless 360 einführen und den ROI berechnen

Headless MCP bedeutet, Salesforce als Satz von Model-Context-Protocol-Tools zu betreiben, die ein KI-Agent direkt aufruft, ohne Benutzeroberfläche dazwischen. Salesforce liefert das als Headless 360: gehostete MCP-Server, allgemein verfügbar seit April 2026, plus den Headless 360 MCP Server, seit Juli 2026 in der Beta. Der Agent authentifiziert sich als echter Benutzer und führt CRM- und Setup-Arbeit innerhalb der bestehenden Sicherheit Ihrer Org aus, sodass aus einem Prompt in natürlicher Sprache eine kontrollierte Salesforce-Operation wird. Dieser Leitfaden erklärt, was es ist, wie es funktioniert, was es heute kann, welche Sicherheit es erzwingt, wie Sie es sicher einführen, was Ihr Security Review abdecken muss, wie Sie den ROI berechnen und wo ein Partner hingehört. Tekunda ist das erste Unternehmen, das Headless Salesforce mit MCP in Produktion liefert, und die Einführungsregeln unten sind die Regeln, die wir bei jedem Rollout anwenden.

Was ist Headless MCP auf Salesforce?

Das Model Context Protocol ist ein offener Standard, mit dem ein KI-Modell zur Laufzeit externe Tools, APIs und Daten entdeckt und aufruft, sodass jeder kompatible Client ohne eigenen Klebecode mit jedem kompatiblen Server spricht. "Headless" heißt, dass kein Bildschirm in der Schleife ist: Die Arbeit läuft über die API- und Agentenschicht statt über Klicks in der Lightning UI. Zusammen erlaubt ein Headless-MCP-Setup Claude, Cursor, Agentforce oder jedem MCP-kompatiblen Client, Datensätze zu lesen, Abfragen auszuführen und Setup-Operationen durchzuführen, indem er Salesforce-Tools direkt aufruft. Der Mensch gibt die Absicht vor; der Agent findet die richtige Operation und führt sie aus.

Das ist wichtig, weil die meisten agentischen Prototypen nie in Produktion gehen. Sie funktionieren in der Demo und kippen, sobald sie auf echte Berechtigungen, echte Datenmengen und ein Security-Team treffen. Headless MCP ist das Muster, das diese Lücke schließt, weil der Agent Kontext und Richtlinien von der Plattform erbt, statt sie neu zu erfinden.

Was ist Salesforce Headless 360?

Salesforce stellte Headless 360 auf der TDX im April 2026 als Initiative vor, jede Plattformfähigkeit als API, MCP-Tool oder CLI-Befehl bereitzustellen, sodass der Browser optional statt verpflichtend wird. Laut Salesforce Developers Blog umfasst es 60+ MCP-Tools, 30+ Coding Skills, mehr als 4.000 bestehende APIs und 220+ CLI-Befehle.

Halten Sie zwei Schichten auseinander, denn beide tragen den Namen Headless 360:

  • Die standardmäßigen gehosteten MCP-Server übernehmen die Datenarbeit: SObject All, Reads, Mutations und Deletes, plus Data 360 und Tableau Next. Allgemein verfügbar seit April 2026.
  • Der Headless 360 MCP Server fasst Setup- und Integrationsarbeit in vier Tools zusammen. Seit Juli 2026 in der Beta.

Wie funktioniert der Headless 360 MCP Server?

Die Kernidee ist Zurückhaltung: Agenten bekommen vier Tools, nicht viertausend. Eine Org hat Tausende Funktionen, und jeden Endpunkt in den Kontext eines Modells zu laden ruiniert seine Entscheidungsfindung, also bietet der Server eine kleine, stabile Oberfläche und übernimmt das Routing selbst:

  • Discover - semantische Suche über einen Vektorindex aus APIs und Skills, die gerankte Kandidaten für die Anfrage liefert.
  • Describe - die technische Spezifikation eines gewählten Skills: Parameter, Abhängigkeiten, geordnete Schritte.
  • Dispatch - ruft einen Skill auf, mit erzwungener Zugriffskontrolle.
  • Dispatch Read Only - führt reine Leseoperationen aus.

Die Discover-Describe-Dispatch-Schleife hält den Kontext des Modells klein, während der Katalog dahinter wächst. Die Beta startete mit rund 100 Skills, Tausende sind geplant.

Was kann Headless MCP heute in Salesforce?

Zum Start deckt der Headless 360 MCP Server ab:

  • Benutzerverwaltung, einschließlich Anlegen und Deaktivieren von Benutzern, Zurücksetzen von Passwörtern und Zuweisen von Berechtigungen.
  • Entwicklung von Apex-Triggern.
  • Ereignisgesteuerte Integrationen über Change Data Capture, Platform Events und Event Relays.
  • Konfiguration von Named Credentials.

Jenseits des Setups lassen die gehosteten Datenserver einen Agenten Leads auflisten, SOQL ausführen und Felder in natürlicher Sprache aktualisieren, und die MCP-Oberfläche von Data 360 stellt mehr als 200 APIs bereit, damit ein Agent vereinheitlichte Daten mit Anfragen in Alltagssprache aufbaut, mappt und abfragt. Dasselbe Muster reicht bis zu den Systemen rund um Salesforce: Eine Telefonie-Integration, die Anrufprotokolle mit Datensätzen synchronisiert, oder eine WhatsApp-Konversation wird zu einem weiteren Satz kontrollierter Aktionen, die ein Agent auslöst, mit Salesforce weiterhin als System of Record. Statt eines eigenen Connectors für jede KI-Oberfläche stellen Sie einen kontrollierten Server bereit, und jeder MCP-fähige Client erreicht ihn.

Salesforce hat Headless 360 am 19. August 2026 erneut erweitert und einen Slackbot-MCP-Client neben dem Data-360-Server sowie mehr als 100 weitere Agent-Skills hinzugefügt, und derselbe Wandel zeigt sich auch im DevOps-Tooling-Markt: Copados Agentia hat im September 2026 einen eigenen Headless-MCP-Modus ergänzt. Planen Sie mit Beta, nicht mit allgemeiner Verfügbarkeit, während Sie evaluieren: Der Headless 360 MCP Server selbst befindet sich zum Zeitpunkt dieses Artikels noch in der Beta, auch wenn angrenzende Teile wie Data 360 und der Slackbot-Client schneller vorankommen.

Ist Headless MCP sicher?

Ein Agent, der Benutzer anlegen und Apex deployen kann, ist genau so gefährlich wie die Berechtigungen dahinter, also ist das die Frage, die zählt. Beruhigend ist, dass Headless 360 kein neues Vertrauensmodell erfindet; es setzt auf dem auf, das Salesforce bereits erzwingt. Jede Transaktion läuft als authentifizierter Benutzer, abgegrenzt über eine External Client App mit dem mcp_api-Scope und OAuth 2.0 mit PKCE, und jede Aktion wird durch vier Schichten begrenzt:

  • Identität - der Agent handelt als authentifizierter Benutzer, nie darüber hinaus.
  • Zugriff - Profile, Permission Sets, Org-wide Defaults, Sharing Rules und Field-Level Security gelten weiterhin.
  • Aufrufumfang - nur explizit freigegebene Skills können aufgerufen werden.
  • Governance - Validierungsregeln, Transaction Security Policies, Genehmigungsketten und Governor Limits greifen weiterhin.

Das Modell liefert Intelligenz. Die Plattform liefert Identität, Zugriff, Fähigkeiten und Governance, den Kontext, der Intelligenz nützlich macht.

Wenn eine Person etwas in Salesforce nicht darf, darf ihr Agent es über MCP auch nicht. Salesforce liefert die Standardserver außerdem deaktiviert aus und trennt Lesen, Anlegen/Aktualisieren und Löschen in verschiedene Server, sodass Sie nie aus Versehen Löschrechte vergeben. Aktivieren Sie das bewusst, denn "alle Leads löschen" ist dann nur einen Prompt entfernt. Grundlegender gehosteter MCP-Zugriff erfordert Enterprise Edition oder höher und ist nicht hinter einer Agentforce-Lizenz gesperrt.

Wie führen Sie Headless MCP sicher in Produktion ein?

Die Demos sind leicht. In der Produktion verbrennen sich Teams. Die Regeln, die wir bei Tekunda bei jedem Rollout anwenden:

  • Starten Sie schreibgeschützt. Geben Sie Agenten Dispatch Read Only oder den SObject-Reads-Server, bevor ein Schreibpfad live ist.
  • Grenzen Sie ein eigenes Permission Set ab. Der Agent erbt den Zugriff seines Benutzers, also geben Sie ihm einen eigenen Least-Privilege-Benutzer, keinen Admin-Login.
  • Verlangen Sie Freigaben für Schreibzugriffe. Belassen Sie den Berechtigungsmodus des Clients für Anlegen, Aktualisieren und Löschen auf 'Freigabe erforderlich', bis Sie dem Ablauf vertrauen.
  • Protokollieren Sie jeden Dispatch. Erfassen Sie, welcher Skill lief, als wer und gegen welche Datensätze, damit eine Agentenaktion so prüfbar ist wie eine menschliche.
  • Proben Sie in einer Sandbox. Lassen Sie einen neuen Skill beim ersten Lauf nie Produktionsdaten berühren.

Die Sicherheit, die Salesforce erzwingt, ist ein Boden, keine Strategie. Das Risiko ist nicht das Protokoll, sondern zu breite Berechtigungen des verbundenen Benutzers, und ein Agent, der als dieser Benutzer handelt, kann trotzdem schnell breiten Schaden anrichten. Wenn Sie mehrere Agenten verbinden oder eine Aktionsoberfläche wollen, die Salesforce und das ERP, die Telefonie und die Geräte drumherum abdeckt, zählt das Übergabedesign genauso viel wie die Berechtigungen - siehe CRM-Aktionen aus einem agentischen Hub ausführen und was Agent-zu-Agent-Übergaben in Produktion funktionieren lässt. Wenn Sie diesen Rollout richtig entworfen und gesteuert haben wollen, macht unser Salesforce-Services-Team genau diese Arbeit.

Was gehört auf eine Security-Review-Checkliste für MCP-angebundene Apps?

Wenn Sie Software für die AppExchange paketieren, befreit Sie die Bereitstellung von Fähigkeiten über MCP nicht vom AppExchange Security Review; es erhöht den Einsatz. Unsere Kurzfassung, aus dem eigenen Weg durch das Review:

  1. Erzwingen Sie CRUD, FLS und Sharing in jedem Apex-Einstiegspunkt, den ein Agent erreichen kann, nicht nur in der UI.
  2. Schließen Sie SOQL-Injection aus mit Bind-Variablen, nie mit string-gebautem dynamischem SOQL.
  3. Verschlüsseln Sie Daten unterwegs mit TLS 1.2 oder höher und im Ruhezustand mit AES-256.
  4. Beschränken Sie Named Credentials und Connected Apps auf das Minimum, und belegen Sie das.
  5. Setzen Sie Security Header und Cookie-Flags (X-Content-Type-Options, X-Frame-Options, Strict-Transport-Security, Secure und HttpOnly).
  6. Scannen Sie vor der Einreichung mit Salesforce Code Analyzer plus einem Scanner wie Checkmarx, OWASP ZAP oder Burp Suite, und dokumentieren Sie jeden False Positive.
  7. Dokumentieren Sie Datenspeicherung, Authentifizierung und jede externe Integration, die der Agent nutzt.

Agentische Oberflächen fügen dieser Liste eine Zeile hinzu: Bestätigen Sie, dass kein Tool über die Berechtigungen des ausführenden Benutzers hinaus eskalieren kann. Eine Headless-Oberfläche entfernt den Menschen, der früher die letzte Kontrolle war, also müssen die eigenen Kontrollen der Org dieses Gewicht tragen. Behandeln Sie den Agenten als weiteren authentifizierten Client: Wenn jeder Dispatch das Review für sich bestehen würde, besteht es auch die Headless-Schicht darüber.

Für diese Kontrollen in der Reihenfolge, die zählt, arbeiten Sie unsere Salesforce-Security-Review-Checkliste durch, und wenn die Scanner Punkte markieren, die Sie bereits erledigt haben, verhindert unser Leitfaden zum Dokumentieren von False Positives, dass sie Ihre Einreichung aufhalten.

Wie berechnen Sie den ROI eines Headless-MCP-Rollouts?

Berechnen Sie ihn, bevor Sie bauen. Salesforce veröffentlicht einen Agentforce-ROI-Rechner, der Kosteneinsparungen und Effizienz über drei Jahre projiziert und die Flex Credits schätzt, die ein Anwendungsfall verbraucht, die Verbrauchseinheit, in der Salesforce Agentennutzung abrechnet. Er ist ein fairer Ausgangspunkt, läuft aber auf generischen Annahmen, und ein belastbares Modell nutzt Ihre Zahlen.

Verankern Sie ihn mit einem einfachen Rahmen, alles auf einen Monatswert normiert: (gesparte Stunden pro Prozess x Monatsvolumen x Vollkostensatz) - (monatliche Flex Credits + Baukosten verteilt über den Amortisationszeitraum + monatliche Governance). Rechnen Sie Flex Credits in ihren Währungswert um, damit jeder Term Geld pro Monat ist. Headless MCP verschiebt die Seite 'gesparte Stunden' am stärksten bei repetitiven, mehrstufigen Setup- und Datenaufgaben, der Arbeit, die früher ein Dutzend Klicks über mehrere Bildschirme bedeutete, weil es die Interface-Steuer entfernt: Arbeit, die nie einen Bildschirm brauchte, läuft jetzt als direkter Aufruf. Dieselbe Rechnung gilt für KI-Sprachagenten auf einer Telefonie-Integration: Modellieren Sie die abgefangenen Minuten und freigewordenen Mitarbeiterstunden über Volumen, Bearbeitungszeit und die Flex Credits, die jede automatisierte Interaktion verbraucht.

Wo passt ein Salesforce PDO oder Agentforce-Partner hin?

Headless MCP sicher einzuführen ist ebenso ein Governance-Projekt wie ein Bauprojekt. Ein Salesforce PDO (Product Development Outsourcer) baut kommerzielle Apps auf der Plattform, paketiert sie korrekt und lotst sie durch das AppExchange Security Review. Dieses Können passt direkt auf Headless MCP: Ein ISV, der sein Produkt als MCP-Tools bereitstellt, braucht jemanden, der die Tool-Oberfläche entwirft, das Running-User-Modell erzwingt und das Review beim ersten Mal besteht. Ein Agentforce-Partner tut dasselbe für einen internen Agenten und verdrahtet die vier Tools mit echter Geschäftslogik statt mit einer Demo. Bewerten Sie bei der Auswahl drei Dinge:

  1. Entwerfen sie zuerst das Berechtigungsmodell, oder schrauben sie es an, nachdem die Demo läuft?
  2. Können sie echte Headless-Agentenarbeit gegen eine kontrollierte Org zeigen, keine Slideware?
  3. Verantworten sie Integration, Paketierung und das Security Review, oder geben sie Sie auf halbem Weg ab?

Diese Kombination aus Plattformtiefe und Governance-Disziplin bringt Tekunda in Headless-Projekte ein, und wir betreiben sie heute in Produktion, nicht auf einer Roadmap. Unser Headless-MCP-Team zeichnet den sicheren Weg für Ihre Org vor, von der Tool-Oberfläche bis zum Security Review.

FAQ

Ist Headless MCP dasselbe wie Agentforce?

Nein. Agentforce ist das Agentenprodukt von Salesforce; Headless MCP (Headless 360) ist die Tool-Oberfläche, die ein Agent aufruft. Sie können sie aus Agentforce oder aus einem externen Client wie Claude oder Cursor ansteuern.

Ist der Headless 360 MCP Server allgemein verfügbar?

Nein. Er ging im Juli 2026 mit rund 100 Skills in die Beta, auf gehosteten MCP-Servern, die im April 2026 allgemein verfügbar wurden. Pilotieren Sie, bevor Sie kritische Abläufe darauf setzen.

Umgeht ein Agent mit Headless MCP die Salesforce-Sicherheit?

Nein. Er läuft als authentifizierter Benutzer mit dem mcp_api-Scope, und CRUD, Field-Level Security, Sharing Rules und Permission Sets werden alle erzwungen. Geben Sie dem Agenten einen Least-Privilege-Benutzer.

Brauche ich eine Agentforce-Lizenz für Headless MCP?

Grundlegender gehosteter MCP-Zugriff erfordert Enterprise Edition oder höher und ist nicht hinter einer Agentforce-Lizenz gesperrt, auch wenn sich die Abrechnungsbedingungen mit Ankündigung ändern können.

Brauche ich ein separates Security Review für eine MCP-angebundene App?

AppExchange-Pakete durchlaufen weiterhin das standardmäßige Security Review. MCP fügt keinen separaten Prozess hinzu, erweitert aber die Oberfläche, also müssen CRUD, FLS, Sharing und Least-Privilege-Zugriff an jedem Einstiegspunkt halten.

Brauchen wir Code für die Einführung?

Nicht für die Grundnutzung. Sie aktivieren den gehosteten MCP-Server im Setup und verbinden einen MCP-kompatiblen Client. Produktions-Governance ist der Punkt, an dem sich Planung auszahlt.

Wo sollten wir anfangen?

Aktivieren Sie zuerst einen schreibgeschützten Server, verbinden Sie ihn mit einem Client, prüfen Sie, dass sich das Berechtigungsmodell wie erwartet verhält, und erweitern Sie dann den Umfang. Holen Sie einen Partner dazu, wenn Governance nicht die Kernkompetenz Ihres Teams ist.

Headless MCP ist der Weg, auf dem agentengetriebene Arbeit Salesforce erreicht, und es ist bereits in der Beta. Wenn Sie wollen, dass sich diese Oberfläche schnell bewegt, ohne Ihre Angriffsfläche zu vergrößern, ist das die Bau- und Sicherheitsarbeit, die Tekunda jeden Tag leistet. Buchen Sie ein kurzes Scoping-Gespräch.

Ähnliche Artikel