Teknoloji ve İnovasyon

Salesforce Headless 360, AI ajanlarına yönetici yetkileri açıyor

|Yazar: QUASA Editör Ekibi|4 dk okuma| 3
Salesforce Headless 360, AI ajanlarına yönetici yetkileri açıyor

Salesforce, 25 Ağustos 2026’da Headless 360 genişlemesini duyurdu. Şirketin Headless 360 duyurusu, açık betadaki Headless 360 MCP Server’ın yetkilendirilmiş AI ajanlarına Salesforce işlemlerini keşfetme ve çalıştırma olanağı verdiğini doğruluyor.

25 Ağustos’ta duyurulan açık beta, ajana kendiliğinden sınırsız yönetici erişimi vermiyor. Sunucu; bağlantıyı kuran Salesforce kullanıcısının mevcut izinleri kapsamında kullanıcı yönetimi, kayıt değişikliği, Apex dağıtımı ve entegrasyon yapılandırması gibi yüksek etkili işlemleri doğal dilde verilen görevlerden çağrılabilir hâle getiriyor.

Dört araç, geniş işlem kitaplığını ajanlara açıyor

Headless 360 MCP Server’ın Discover, Describe, Dispatch ve salt okunur Dispatch aşamaları

Headless 360 beta referansına göre sunucu, Temmuz 2026’dan beri beta hizmeti olarak sunuluyor ve büyüyen Salesforce işlem kitaplığını dört sabit araç üzerinden erişilebilir kılıyor. Beta başlangıcında çoğu Setup görevlerine odaklanan onlarca işlem bulunuyor.

  • Discover, kullanıcının isteğini mevcut Salesforce işlemleri üzerinde anlamsal olarak arıyor ve aday eylemleri sıralıyor.
  • Describe, seçilen eylemin API’lerini, parametrelerini, bağımlılıklarını ve sıralı adımlarını içeren teknik sözleşmeyi getiriyor.
  • Dispatch, seçilen işlemi uygun uç noktaya yönlendiriyor ve çalıştırılmadan önce erişim denetimini uyguluyor.
  • Dispatch Read-Only, yalnızca bilgi getiren işlemleri yürütüyor; veri veya yapılandırma değiştirmiyor.

Bu tasarım, her Salesforce işlevini MCP istemcisine ayrı bir araç olarak yüklemek yerine küçük ve sabit bir araç yüzeyi oluşturuyor. İşlem kitaplığı büyüse bile ajan aynı Discover–Describe–Dispatch akışını izleyerek o anda kullanılabilen eylemleri çalışma sırasında bulabiliyor.

Kullanıcıyı devre dışı bırakmak etkinin boyutunu gösteriyor

Koşullu bir yönetici görevi üzerinden akış somutlaşıyor: “Şirketten ayrılan çalışanın hesabını devre dışı bırak.” Ajan önce Discover ile uygun kullanıcı yönetimi eylemini buluyor, ardından Describe ile gerekli kullanıcı kimliğini ve işlem adımlarını öğreniyor. Hesabı gerçekten değiştiren son çağrı ise yazma yetkili Dispatch üzerinden yürütülüyor; salt okunur araç bu işi yapamıyor.

Belgelenen işlem alanı kayıt sorgulama, oluşturma ve güncellemeyle sınırlı değil. Sunucu; kullanıcı oluşturma, dondurma veya devre dışı bırakma, permission set ve permission set license atama, Apex trigger okuma, yazma ve dağıtma, named credential oluşturma ve olay tabanlı entegrasyon kurma gibi görevleri de destekliyor. Commerce Cloud sipariş yönetimi de listelenen kullanım alanları arasında.

Dolayısıyla başlıktaki “yönetici yetkileri”, sunucunun ajana yeni bir yönetici rolü dağıttığı anlamına gelmiyor. Asıl değişiklik, yetkilendirilmiş kullanıcının zaten gerçekleştirebildiği yönetim ve geliştirme işlemlerinin bir MCP ajanı tarafından çağrılabilmesi. Bir kaydı okumakla kullanıcı hesabını kapatmak veya Apex kodu dağıtmak arasındaki risk farkı, kullanılan Dispatch türü ve kullanıcının Salesforce izinleriyle belirleniyor.

Bağlantı OAuth ve mcp_api kapsamına dayanıyor

Headless 360 bağlantısında OAuth, mcp_api kapsamı ve Salesforce kullanıcı izinlerinin uygulanması

Headless 360 bağlantısı için Salesforce API v67.0 veya üzeri, OAuth kimlik doğrulamasını destekleyen bir MCP istemcisi ve mcp_api kapsamıyla yapılandırılmış bir External Client App gerekiyor. Sunucu Salesforce Setup içindeki MCP Servers bölümünden etkinleştiriliyor; üretim ile sandbox veya scratch ortamları için ayrı bağlantı adresleri kullanılıyor.

Her Hosted MCP işlemi, bağlantıyı yetkilendiren kullanıcının kimliğiyle çalışıyor. Nesne düzeyindeki CRUD izinleri, field-level security, paylaşım kuralları, profil izinleri ve permission set’ler geçerliliğini koruyor. Kullanıcı Salesforce içinde bir eylemi yapamıyorsa ajan da aynı eylemi Headless 360 üzerinden gerçekleştiremiyor; denetim izi işlemi bu kullanıcıya bağlıyor.

Bu nedenle yalnızca mcp_api kapsamını vermek en az yetki için yeterli değil. Bağlantıda kullanılacak Salesforce hesabının izinleri, istemcinin erişebileceği araçlar ve veri ya da yapılandırma değiştiren çağrılardaki onay kuralı birlikte sınırlandırılmalı. Salesforce, özellikle geniş izinlere sahip yönetici ve geliştirici hesaplarında değişiklik yapan araçlar için kullanıcı onayı istenmesini ve yapılandırmaların önce sandbox veya Developer org üzerinde uygulanmasını öneriyor.

Salt okunur araç, geniş yetkili hesabı güvenli hâle getirmiyor

Dispatch Read-Only kesin fakat dar bir sınır koyuyor: çağrı bilgi getirebiliyor, ancak kayıt veya yapılandırma değiştiremiyor. Normal Dispatch ise kullanıcı yönetiminden Apex dağıtımına kadar farklı etkiler taşıyan yazma işlemlerinin ortak çalıştırma noktası. Bu yüzden istemcide hangi aracın açık olduğu, Salesforce tarafındaki kullanıcı izinleri kadar belirleyici.

Discover’ın bir eylemi bulması, ajanın onu yürütmeye yetkili olduğunu göstermiyor; Describe da yalnızca teknik sözleşmeyi açıklıyor. Nihai erişim denetimi Dispatch aşamasında uygulanıyor. Bununla birlikte bağlantıyı geniş yetkili bir hesap onayladıysa bu denetimin temel aldığı izin kümesi de geniş kalıyor.

Headless 360 MCP Server ile Data 360 MCP Server aynı ürün değil. Data 360 sunucusu Data 360 verilerine odaklanırken Headless 360, Salesforce genelindeki yönetim, geliştirme ve iş işlemlerine uzanan daha geniş bir yüzey sağlıyor. Bu nedenle iki bağlantının izinleri ve olası etkileri ayrı değerlendirilmek zorunda.

Açık beta, genel kullanıma açık kararlı sürüm değil

Açık betadaki Headless 360 işleminin insan onayıyla önce sandbox ortamında yürütülmesi

TechTarget’ın bağımsız haberi, Headless 360 MCP Server’ın açık betada olduğunu ve dinamik yetenek keşfinin güçlü ajanların yönetişimi hakkındaki kaygıları büyüttüğünü aktarıyor. Haberde, Data 360 MCP Server dahil bazı bileşenlerin genel kullanıma açıldığı, Headless 360 MCP Server’ın ise beta statüsünü koruduğu ayrımı yapılıyor.

Beta hizmeti gerçek Salesforce işlemlerini çalıştırabiliyor, ancak kullanımı beta koşullarına tabi; erişim bölgeye ve müşteri sözleşmesine göre değişebiliyor. Salesforce ayrıca fiyatlandırma ile paketlemenin değişebileceğini belirtiyor. Başka bir deyişle işlevlerin yüksek etkisi, ürünün kararlı genel sürüme ulaştığı anlamına gelmiyor.

Şimdilik doğrulanan tablo, dört araç üzerinden güçlü yönetim ve geliştirme eylemlerine erişilebildiği, fakat güvenlik sınırının büyük ölçüde yetkilendirilmiş kullanıcı, istemci kısıtları ve insan onayının birlikte nasıl yapılandırıldığına bağlı olduğu yönünde. Salesforce henüz Headless 360 MCP Server için genel kullanıma geçiş tarihi açıklamadı.

Paylaş:

Bültenimize abone olun

En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.

0