Como ele se conecta
O servidor fala Streamable HTTP. Ele roda como serviço próprio ao lado da API do Matcher e expõe um único endpoint MCP (
POST /mcp) mais uma sonda simples de liveness (GET /healthz). Não existe transporte stdio: cada cliente se conecta a ele como um servidor remoto pela rede.
Aponte qualquer cliente MCP com Streamable HTTP para o endpoint que o seu time de plataforma fornece e envie o seu token bearer do Matcher na conexão. Por exemplo, com o Claude Code:
http://localhost:4019/mcp:
Authorization: Bearer <matcher-jwt>.
Postura de autenticação
O servidor é um relay de credenciais sem estado que não acrescenta identidade própria:
- Token bearer para chamadas de API. As ferramentas que despacham requisições à API do Matcher falham fechadas sem um token bearer. Elas repassam a credencial fornecida pelo cliente sem registrar em log, guardar nem devolver o valor.
- Utilitários locais.
mcp_ping,matcher_list_operationsematcher_describe_operationrodam localmente e não precisam de token.mcp_whoaminão chama o Matcher. Ainda assim ele precisa de uma credencial bearer, porque informa que uma credencial chegou. Sem credencial, ele retorna um erro de ferramenta. - O tenant segue o token nas chamadas de API. Nenhuma ferramenta que despacha para a API aceita um parâmetro de tenant. O Matcher resolve o tenant a partir do JWT repassado.
- Sem estado de sessão. Cada requisição monta um servidor novo em memória, então você pode escalar e reiniciar o relay à vontade.
mcp_whoami com uma credencial bearer depois de conectar. Ele informa apenas que a credencial chegou, nunca o valor dela.
O que você pode fazer com ele
O servidor expõe famílias de ferramentas curadas para configuração, execuções de conciliação, exceções e disputas, ingestão e relatórios. Ele também expõe uma ponte genérica para operações com corpo de requisição em JSON. Veja Ferramentas MCP do Matcher para o catálogo.

