Zum Hauptinhalt springen

← Alle Artikel

MCP vs. A2A: Was IT-Leitungen jetzt wissen müssen

MCP verbindet KI-Agenten mit Werkzeugen und Daten, A2A verbindet Agenten untereinander. Was sich 2026 geändert hat und was die IT-Leitung jetzt regeln sollte.

Sebastian LangSebastian Lang5. Oktober 202610 Min. Lesezeit
MCP vs. A2A: Was IT-Leitungen jetzt wissen müssen

MCP vs A2A: Wer 2026 Agenten-Projekte plant, stößt auf beide Abkürzungen, und die Frage klingt nach einem Entweder-oder. Ist sie nicht. Das Model Context Protocol (MCP) regelt, wie ein KI-Agent an Werkzeuge und Daten kommt. Das Agent2Agent-Protokoll (A2A) regelt, wie Agenten untereinander Aufgaben übergeben. Seit August 2026 liegen beide bei derselben neutralen Organisation: der Agentic AI Foundation unter dem Dach der Linux Foundation.

Für dich als IT-Leitung ist das eine gute Nachricht und ein Arbeitsauftrag zugleich. Zwei Protokolle heißen zwei Arten von Verbindungen, die jemand freigeben, absichern und überwachen muss. Dieser Beitrag ordnet ein, was jedes Protokoll regelt, was sich 2026 geändert hat und welche Entscheidungen jetzt bei dir liegen. Wenn MCP für dich noch neu ist, lies vorher unseren Einstieg MCP einfach erklärt.

TL;DR

  • Zwei Ebenen, kein Wettbewerb. MCP verbindet einen Agenten mit Werkzeugen und Daten, A2A verbindet Agenten miteinander. Das A2A-Projekt nennt die beiden Protokolle selbst "highly complementary".
  • A2A veröffentlichte 2026 seine erste stabile Spezifikation, MCP erhielt mit 2026-07-28 einen zustandslosen Protokollkern. A2A v1.0 erschien im März. Seit August sind beide Projekte der Agentic AI Foundation.
  • Deine Aufgabe sind die Freigaben, nicht die Protokollwahl. Welche MCP-Server erlaubt sind, welche Rechte ein Agent hat und welche Aktionen ein Mensch bestätigt, entscheidet über Nutzen und Risiko.

MCP und A2A in einem Satz

MCP ist der Anschluss eines Agenten an seine Werkzeuge, A2A ist die gemeinsame Sprache, in der Agenten miteinander Arbeit austauschen. Die A2A-Projektseite formuliert es so: "MCP is for agent-to-tool communication", A2A "is for agent-to-agent communication". Beide lösen verschiedene Probleme und sind dafür gebaut, zusammenzuarbeiten.

Das A2A-Projekt hat dafür ein Bild, das sich gut merken lässt: MCP ist die vertikale Integrationsschicht, die einen Agenten mit internen Werkzeugen und Datenbanken verbindet. A2A ist das horizontale Protokoll für die Zusammenarbeit zwischen gleichrangigen Agenten.

MCPA2A
VerbindetAgent mit Werkzeugen, Daten und DienstenAgent mit anderen Agenten
Zentrale BausteineTools, Resources, PromptsAgent Card, Task, Message, Artifact
Beschriebener VersionsstandSpezifikation 2026-07-28Version 1.0 (März 2026)
HeimatAgentic AI FoundationAgentic AI Foundation (seit August 2026)

Was MCP regelt: Agent zu Werkzeug und Daten

MCP ist laut Spezifikation ein offenes Protokoll für die Integration zwischen KI-Anwendungen und externen Datenquellen und Werkzeugen. Es kennt drei Rollen. Der Host ist die KI-Anwendung, etwa eine KI-gestützte Entwicklungsumgebung oder ein Chat-Interface. Der Client ist der Konnektor innerhalb des Hosts. Der MCP-Server ist der Dienst, der Kontext und Fähigkeiten bereitstellt, zum Beispiel den Zugriff auf euer Ticketsystem oder ein internes Wiki.

Ein MCP-Server bietet drei Arten von Bausteinen an:

  • Tools: Funktionen, die das KI-Modell ausführen kann, etwa "Ticket anlegen" oder "Datensatz abfragen".
  • Resources: Kontext und Daten, die Nutzer oder Modell verwenden.
  • Prompts: vorbereitete Nachrichten und Abläufe für Nutzer.

Wie verbreitet das inzwischen ist, zeigt eine Zahl des MCP-Projekts: Die offiziellen Tier-1-SDKs kommen zusammen auf knapp eine halbe Milliarde Downloads pro Monat. Wie ein Agent solche Werkzeuge in seiner Arbeitsschleife nutzt, beschreibt Wie ein KI-Agent wirklich funktioniert.

Wichtig für die Sicherheitsbewertung: Die MCP-Spezifikation sagt ausdrücklich, dass Tools beliebige Codeausführung darstellen ("arbitrary code execution") und mit Vorsicht zu behandeln sind. Hosts müssen vor jedem Tool-Aufruf die ausdrückliche Zustimmung der Nutzer einholen. Beschreibungen von Tools gelten als nicht vertrauenswürdig, solange sie nicht von einem vertrauenswürdigen Server stammen. Auf Protokollebene durchsetzen kann MCP diese Grundsätze laut Spezifikation nicht, das ist Aufgabe der Implementierungen.

Claude Code

Claude Code im Engineering-Team sauber aufsetzen

Zum Kursprogramm

Was A2A regelt: Agent zu Agent

Das A2A-Protokoll ist laut Projektseite ein offener Standard für Kommunikation und Zusammenarbeit zwischen KI-Agenten, auch wenn sie auf unterschiedlichen Plattformen und Frameworks gebaut sind. Google hat A2A im April 2025 vorgestellt und an die Linux Foundation übergeben. Im August 2025 ist IBMs Agent Communication Protocol in A2A aufgegangen.

Das Grundprinzip: Agenten bleiben füreinander undurchsichtig ("opaque"). Sie arbeiten zusammen, ohne ihr internes Gedächtnis, ihre Werkzeuge oder ihre interne Logik offenzulegen. Für dich heißt das: Ein Agent eines Partners kann eine Aufgabe übernehmen, ohne dass du seine Systeme kennen musst, und umgekehrt.

Die wichtigsten Bausteine:

  • Agent Card: ein JSON-Dokument, in dem ein Agent beschreibt, wer er ist, was er kann, wo er erreichbar ist und welche Authentifizierung er verlangt. Andere Agenten lesen diese Karte und wissen dann, ob und wie sie ihn beauftragen können.
  • Task: eine Arbeitseinheit mit eigener ID und festgelegtem Lebenszyklus. Bei langen Aufgaben fragt der Auftraggeber per Polling nach, lässt sich Zwischenstände streamen oder bekommt per Webhook Bescheid.
  • Message und Artifact: Messages sind einzelne Gesprächsschritte, Artifacts die Ergebnisse, etwa ein Dokument, ein Bild oder strukturierte Daten.

Was A2A ausdrücklich nicht ist: kein Protokoll für Tool-Aufrufe und keines dafür, wie ein Agent mit seinen eigenen Sub-Agenten spricht. Dafür verweist das A2A-Projekt auf die Mittel des jeweiligen Frameworks oder eben auf MCP.

Was sich 2026 geändert hat

A2A veröffentlichte 2026 seine erste stabile Spezifikation. MCP erhielt mit 2026-07-28 einen zustandslosen Protokollkern. Drei Ereignisse zählen.

A2A v1.0: die erste stabile Spezifikation (März 2026)

Am 12. März 2026 hat die A2A-Community Version 1.0 veröffentlicht, nach eigenen Angaben die erste stabile, produktionsreife Version. Neu sind unter anderem mehrere Protokoll-Bindings mit Versionsaushandlung, Mandantenfähigkeit (ein Endpunkt kann viele Agenten sicher hosten) und signierte Agent Cards, mit denen sich die Identität eines Agenten kryptografisch prüfen lässt. Technisch setzt A2A auf bekannte Standards: JSON über HTTP, gRPC und JSON-RPC.

Die Release-Mitteilung räumt auch mit einem Missverständnis auf. A2A sei "complementary to MCP, not a replacement". In der Praxis würden viele Systeme beides nutzen: "MCP inside agents, A2A between agents".

MCP-Spezifikation 2026-07-28: zustandsloser Kern

Am 28. Juli 2026 ist die neue MCP-Spezifikation erschienen. Die wichtigste Änderung: Der Protokollkern wird zustandslos. Der bisherige Verbindungsaufbau (der initialize-Handshake) und der Header Mcp-Session-Id entfallen. Jede Anfrage trägt Protokollversion, Client-Identität und Fähigkeiten selbst mit. Damit kann jede Anfrage auf jeder Server-Instanz hinter einem einfachen Load Balancer landen, ohne gemeinsamen Sitzungsspeicher.

Weitere Punkte, die für den Betrieb zählen:

  • Header-basiertes Routing: Anfragen über Streamable HTTP müssen jetzt die Header Mcp-Method und Mcp-Name mitschicken. Gateways, Rate Limiter und Web Application Firewalls können darauf routen und Anfragen zählen, ohne den JSON-Inhalt zu parsen.
  • Härtere Autorisierung: Clients müssen den Aussteller (iss) nach RFC 9207 prüfen. Dynamic Client Registration ist zugunsten von Client ID Metadata Documents offiziell als veraltet markiert.
  • Erweiterungen statt Kern: Tasks für lang laufende Vorgänge, MCP Apps und Enterprise Managed Authorization sind jetzt formale Erweiterungen.
  • Planbare Abkündigungen: Roots, Sampling und Logging sind als veraltet markiert und funktionieren noch mindestens zwölf Monate. Die neue Abkündigungsregel sieht generell ein Fenster von mindestens zwölf Monaten vor.
  • SDKs: Die vier Tier-1-SDKs (TypeScript, Python, Go, C#) unterstützen die neue Version, das Rust-SDK als Beta.

Beide unter dem Dach der Agentic AI Foundation (August 2026)

Am 17. August 2026 hat die Agentic AI Foundation (AAIF) bekannt gegeben, dass A2A als gehostetes Projekt aufgenommen wird. Die AAIF ist bei der Linux Foundation angesiedelt und beherbergt außerdem MCP, goose, AGENTS.md und agentgateway. Das A2A-Projekt spricht von über 150 unterstützenden Organisationen. Es nennt eingebaute A2A-Unterstützung bei Google Cloud, AWS Bedrock AgentCore Runtime und Microsoft Azure AI Foundry sowie den Einsatz bei ServiceNow, Salesforce, Atlassian und SAP. Die AAIF selbst meldete im August 247 Mitgliedsorganisationen, neu dabei unter anderem Alibaba, Visa und Wells Fargo.

Wie eng die beiden Protokolle in der Praxis zusammenrücken, zeigt Google Cloud. In seinem Entwickler-Überblick vom 20. Mai 2026 beschreibt Google A2A als gemeinsame Schicht unter allen vier Wegen, auf denen man bei Google Cloud Agenten baut, vom Low-Code-Werkzeug bis zum eigenen Code. In der neuen Managed Agents API bekommt jeder Agent eine eigene Sandbox mit MCP-Servern, die volle A2A-Integration ist dort als "coming soon" angekündigt.

Für dich heißt das: Laut AAIF hängt ein Protokoll unter neutraler Governance nicht mehr an den Produktentscheidungen eines einzelnen Anbieters. Wie du Lock-in auf Vertragsebene vermeidest, steht in AI-Vendor-Lock-in: die 3 Klauseln.

Was das für die IT-Leitung heißt

Die Protokollfrage ist schnell beantwortet, die Freigabefrage nicht. Jeder MCP-Server ist ein neuer Zugang zu einem System, jeder A2A-Partner ein neuer Auftraggeber oder Auftragnehmer für eure Agenten. Drei Themen solltest du jetzt regeln.

Freigaben: Wer darf was auslösen?

Ein Agent mit MCP-Zugang kann echte Aktionen ausführen. Lege fest, welche Aktionen ein Agent allein erledigen darf und welche ein Mensch im Einzelfall bestätigen muss. Unsere kostenlose Vorlage für eine KI-Richtlinie arbeitet dafür mit Berechtigungsstufen von 1 bis 6: Löschen, externer Versand, Zahlungen und rechtsverbindliche Erklärungen (Stufen 4 bis 6) nur mit menschlicher Bestätigung im Einzelfall. Wie viel Autonomie für welchen Prozess sinnvoll ist, vertieft der Human-in-the-Loop-Leitfaden.

Konnektoren: Welche MCP-Server sind erlaubt?

Unsere Empfehlung: Behandle MCP-Server wie Software, die Zugriff auf eure Systeme bekommt. Also mit einer Positivliste, einem Verantwortlichen pro Server und einer Prüfung vor dem Einsatz. In der Vorlage ist Anlage A3 genau dafür gedacht, Konnektoren und MCP-Server zu erfassen, Anlage A1 führt ein Register aller Agenten. Für A2A gilt dasselbe eine Ebene höher: Halte fest, welchen externen Agenten eure Agenten Aufgaben übergeben dürfen.

Betreibt ihr eigene MCP-Server, plane die Umstellung auf 2026-07-28 ein. Das MCP-Team kündigt selbst Migrationsaufwand an, vor allem für Server, die auf Session-IDs gesetzt haben. Baut dein Engineering-Team Agenten selbst, hilft eine gemeinsame Arbeitsweise: Unser Claude-Code-Kurs führt in 22 Lektionen und 7 Modulen vom Tooling-Setup bis zur Multi-Agent-Orchestrierung.

Sicherheit: Was die Protokolle liefern und was nicht

Beide Protokolle bringen Bausteine mit, ersetzen aber keine Sicherheitsarchitektur. Bei MCP liegen Zustimmung und Kontrolle laut Spezifikation bei den Implementierungen. Mit der Version 2026-07-28 kommen Gateways leichter an die Anfragen heran, weil Methode und Tool-Name im Header stehen. Bei A2A verlangt die Projektdokumentation HTTPS für alle produktiven Verbindungen, setzt bei der Authentifizierung auf etablierte Standards wie OAuth 2.0 und OpenID Connect und fordert das Prinzip der minimalen Rechte. Signierte Agent Cards helfen, die Identität eines fremden Agenten zu prüfen.

Die MCP-Spezifikation stuft schon die Beschreibungen von Tools als nicht vertrauenswürdig ein, solange sie nicht von einem vertrauenswürdigen Server kommen. Dasselbe Prinzip gilt für alles, was ein Agent liest: Unsere Vorlage behandelt externe Inhalte grundsätzlich als nicht vertrauenswürdig und hält fest, dass sich Prompt Injection derzeit nicht vollständig ausschließen lässt. Wie solche Angriffe aussehen und was dagegen hilft, steht in Prompt Injection: KI-Agenten schützen.

Entscheidungshilfe: wann was

Die kurze Regel aus der A2A-Dokumentation: Nutze MCP, um einen einzelnen Agenten mit den Werkzeugen auszustatten, die er für seine Aufgabe braucht, etwa Zugriff auf ein GitHub-Repository oder eine SQL-Datenbank. Nutze A2A, damit dieser Agent sicher mit anderen Agenten über Framework-Grenzen hinweg zusammenarbeitet.

SituationProtokoll
Ein Agent soll Daten aus eurem Ticketsystem, Wiki oder ERP lesen oder dort etwas anlegenMCP
Ein Agent soll über ein Werkzeug einen lang laufenden Vorgang anstoßen und später den Stand abfragenMCP mit der Erweiterung Tasks
Ein Agent soll Arbeit an einen Agenten auf einer anderen Plattform oder bei einem Partner übergebenA2A
Agenten verschiedener Anbieter sollen Aufgaben untereinander verteilenA2A
Ein Agent steuert eigene Sub-Agenten im selben FrameworkMittel des Frameworks oder MCP, A2A regelt das laut Projekt nicht

Unsere Einschätzung für den Mittelstand: Fang mit MCP an. Wenn euer erster Agent auf interne Systeme zugreifen soll, bietet MCP dafür eine standardisierte Schnittstelle. A2A lohnt sich, sobald Agenten verschiedener Plattformen oder Partner zusammenarbeiten sollen. Wie der Weg vom ersten Use-Case in den Betrieb aussieht, zeigt Dein erster KI-Agent. Wenn du die Freigaben für eure ersten Agenten sortieren willst, sprich 30 Minuten mit uns: Gespräch buchen.

FAQ

Was ist der Unterschied zwischen A2A und MCP?

MCP regelt, wie ein Agent auf Werkzeuge, Daten und Dienste zugreift. A2A regelt, wie Agenten einander finden, Aufgaben übergeben und Ergebnisse austauschen. Das A2A-Projekt beschreibt MCP als vertikale und A2A als horizontale Schicht.

Ersetzt A2A MCP?

Nein. Die A2A-Dokumentation sagt ausdrücklich, A2A sei kein Ersatz für MCP, beide seien komplementär. Die Release-Mitteilung zu A2A v1.0 fasst es so zusammen: MCP innerhalb von Agenten, A2A zwischen Agenten.

Welches Protokoll ist besser für den Mittelstand?

Das hängt von der Aufgabe ab, nicht von der Unternehmensgröße. Unsere Einschätzung: Für den ersten produktiven Agenten brauchst du meist MCP, weil er an eure Systeme angebunden werden muss. A2A wird wichtig, sobald Agenten verschiedener Plattformen oder Partner zusammenarbeiten.

Wie sicher sind MCP- und A2A-Implementierungen?

Die Sicherheit hängt von Implementierung, Konfiguration, Berechtigungen und Betrieb ab. Die MCP-Spezifikation verlangt die ausdrückliche Zustimmung der Nutzer vor Tool-Aufrufen, kann das auf Protokollebene aber nicht erzwingen. A2A setzt auf HTTPS, OAuth 2.0, OpenID Connect und minimale Rechte, seit v1.0 auch auf signierte Agent Cards. Freigaben, Positivlisten und Protokollierung musst du trotzdem selbst regeln.

Was bedeutet es, dass MCP jetzt zustandslos ist?

Seit der Spezifikation 2026-07-28 gibt es auf Protokollebene keinen Verbindungsaufbau und keine Session-ID mehr. Jede Anfrage beschreibt sich selbst, deshalb kann jede Server-Instanz sie beantworten, auch hinter einem einfachen Load Balancer. Braucht ein Server trotzdem Zustand über mehrere Aufrufe, empfiehlt das MCP-Team ein explizites Handle, das das Modell als Argument weiterreicht.

Verwaltet MCP Agenten-Memory?

Nein. Die Spezifikation definiert Tools, Resources und Prompts, aber kein eigenes Gedächtnis-Konzept. Seit der Spezifikation 2026-07-28 gibt es keine Protokollsitzung mehr. Für Zustand über mehrere Aufrufe empfiehlt das MCP-Team explizite Handles. Wie Agenten insgesamt mit Gedächtnis arbeiten, erklärt Wie ein KI-Agent wirklich funktioniert.

Quellen

Claude Code

Claude Code im Engineering-Team sauber aufsetzen

Die Claude-Code-Schulung führt in 22 Lektionen vom Tooling-Setup bis zur Multi-Agent-Orchestrierung. Sie ist Teil der Lizenz.

Sebastian Lang

Über den Autor

Sebastian Lang

Co-Founder · Business & Content Lead

Co-Founder von Sentient Dynamics. 15+ Jahre Business-Strategie (u.a. SAP), MBA. Schreibt über AI-Act-Compliance, ROI-Messung und wie Mittelstand-CTOs agentische KI tatsächlich einführen.

Weiterlesen

Einmal im Monat. Nur Substanz.

Keine Motivationssprüche. Keine Tool-Listen. Nur was CTOs, COOs und Geschäftsführer in DACH über KI-Adoption wirklich wissen müssen.