Segurança e limites
Autenticação, proteção de dados, limites de uso e erros comuns do servidor MCP da Tax360.
Autenticação e permissões
- A autorização usa OAuth 2.1 com PKCE. O cliente descobre o servidor de autorização sozinho, pelo documento
/.well-known/oauth-protected-resourcedo servidor MCP. - O token vale só para o servidor MCP da Tax360 e carrega a identidade do usuário que autorizou.
- Cada chamada respeita as empresas e as permissões desse usuário, como no Tax360. Sem permissão, a ferramenta devolve um erro de acesso negado.
- Para revogar o acesso, remova o conector no cliente ou encerre a sessão do usuário na Tax360.
Proteção de dados
- As respostas trazem resumos, e não os documentos completos.
- Chaves de acesso, CPFs e e-mails vêm mascarados nas respostas.
- Arquivos (XML, DANFE, relatórios) chegam sempre como links temporários. O conteúdo do arquivo não passa pelo assistente, a não ser que você o abra e compartilhe.
- A configuração da empresa nunca inclui segredos: CSC, certificado digital e credenciais não são retornados.
- Cada chamada é registrada para auditoria, com usuário, empresa, ferramenta e resultado. Os argumentos da chamada não são gravados.
- Lembre que o texto das respostas passa pelo provedor do seu assistente de IA. Use o servidor MCP de acordo com a política de dados da sua empresa.
Limites
| Limite | Valor |
|---|---|
| Chamadas por usuário e por ferramenta | 60 por minuto |
| Ferramentas pesadas (XML, DANFE, envio de SPED, Excel) | 10 por minuto |
| Registros por busca | até 100 (padrão 20) |
| Itens por página na validação do RocketPVA | até 50 |
| Tempo máximo de uma chamada | 60 segundos |
| Tamanho de uma requisição | cerca de 43 MB |
| Envio de SPED em partes | até 100 partes; links válidos por 1 hora |
Erros comuns
| Erro | O que significa | O que fazer |
|---|---|---|
401 / pedido de login | Token ausente ou expirado | Autorize de novo no cliente (em Claude Code, /mcp → tax360) |
403 / acesso negado | O usuário não tem a permissão ou a empresa pedida | Peça ao administrador da sua empresa a permissão do produto |
| Limite de chamadas excedido | Mais chamadas por minuto do que o permitido | Aguarde o tempo indicado na mensagem e tente de novo |
413 | Requisição grande demais | Para SPED grande, use o envio em partes (rpva.create_upload) |
504 / tempo esgotado | O serviço demorou mais de 60 segundos | Tente de novo ou reduza o período da busca |
Se o problema continuar, abra um chamado pelo link Suporte → Abrir chamado, no rodapé, informando o horário da chamada e o nome da ferramenta.