Palisade DMARC Agent

Gestión de autenticación de correo electrónico y DMARC impulsada por IA para SPF, DKIM, DMARC, BIMI, MTA-STS, registros DNS y tareas de remediación.

Documentación

@palisadeemail/mcp

Conecta un cliente MCP al Palisade Email Authentication MCP, que monitorea y gestiona SPF, DKIM, DMARC, MTA-STS y BIMI para tus dominios.

El servidor MCP de Palisade es remoto (HTTP Streamable en https://api.palisade.email/mcp). Este paquete es un puente local ligero para clientes basados en stdio, usando mcp-remote internamente. Te permite iniciar sesión a través del cliente OAuth público de Palisade: el navegador se abre, eliges una organización, y el puente mantiene un token limitado a esa organización y a tu rol. No hay clave API que crear ni nada que configurar.

Úsalo

npx -y @palisadeemail/mcp

Configuración del cliente (stdio)

{
  "mcpServers": {
    "palisade": {
      "command": "npx",
      "args": ["-y", "@palisadeemail/mcp"]
    }
  }
}

Codex

codex mcp add palisade -- npx -y @palisadeemail/mcp

Claude Code

Claude Code habla HTTP Streamable por sí mismo, por lo que no necesita el puente. Inicia sesión con el mismo cliente, en un puerto de callback fijo:

claude mcp add --transport http --client-id ryKtuiPypMeYMoL1Cmhxtz6BYrEYQbLV --callback-port 8765 palisade https://api.palisade.email/mcp

claude.ai

Añade un conector personalizado con la URL, Autenticación Siempre requerida, y cliente OAuth Usa tu propio cliente OAuth con el ID de cliente anterior y el secreto en blanco. Consulta la guía MCP de Palisade.

Qué se rechaza

Las claves API no se aceptan en el endpoint MCP; siguen siendo la credencial para la API REST. Un cliente que registra su propio cliente OAuth, mediante registro dinámico o un documento de metadatos de ID de cliente, también es rechazado: el servidor de autorización no puede asociar una organización a dicho cliente, por lo que el endpoint responde 403 y nombra el cliente que debe usarse en su lugar.

Inicio de sesión

El puente escucha en http://localhost:8765/oauth/callback mientras inicias sesión. El puerto es fijo porque el servidor de autorización registra URIs de redirección exactas; si algo más ocupa ese puerto, libéralo antes de conectarte.

Si el servidor se conecta pero faltan las herramientas de Palisade

Una sesión que solo ofrece authenticate / complete_authentication no ha terminado de iniciar sesión. Esas dos herramientas provienen del estado OAuth pendiente del propio cliente, no de Palisade; completa el inicio de sesión en el navegador y aparecerá la lista completa en Herramientas.

Esto también puede significar que un servidor con el mismo nombre está configurado en otro lugar y es el que está en efecto. En Claude Code, --scope local se aplica solo al directorio donde se ejecutó, y una entrada palisade en el ámbito del usuario se aplica en cualquier otro lugar. Comprueba qué entrada gana realmente:

claude mcp get palisade

Herramientas

Cuentas (get_account), lecturas DNS en vivo para cualquier dominio (audit_domain, que puntúa la postura completa SPF/DKIM/DMARC/BIMI/MTA-STS de un dominio que no necesita estar en tu cuenta, y validate_spf_include, que evalúa un include SPF contra el límite de 10 consultas antes de añadirlo), dominios (list_domains, get_domain, que verifica un dominio en la cuenta por id o por nombre, create_domain, update_domain, delete_domain, verify_domain), configuración DNS (get_dns_records, que devuelve los registros exactos a publicar en tu propio proveedor DNS), el plan de remediación (get_domain_plan, que informa dónde se encuentra un dominio en el recorrido DMARC y qué hará Palisade a continuación, incluyendo pasos para los que aún no ha abierto tareas), diagnósticos SPF (get_spf, que lee el registro en vivo, su recuento de consultas DNS contra el límite de 10 consultas y los problemas encontrados), DMARC alojado (enable_hosted_dmarc), MTA-STS (get_mta_sts, enable_mta_sts, disable_mta_sts), tareas de remediación (list_tasks, get_task, complete_task, dismiss_task), informes DMARC (get_dmarc_summary, list_dmarc_senders, que reportan cifras agregadas y desgloses por fuente en lugar del XML de informe bruto), grupos (list_groups, create_group, update_group, delete_group), facturación (get_subscription, start_checkout, start_billing_portal), webhooks (list_webhook_events, list_webhook_endpoints, create_webhook_endpoint, delete_webhook_endpoint), informes de prospección (create_prospecting_report, que audita hasta diez dominios y devuelve un enlace PDF alojado para enviar a un prospecto, además de list_prospecting_reports, get_prospecting_report, delete_prospecting_report), conexiones con proveedores DNS (list_dns_connections, get_dns_connection y get_dns_connection_coverage, que responde si Palisade puede publicar los registros de un dominio por sí mismo en lugar de entregarlos para copiarlos), y el registro de actividad de la cuenta (list_activity_log, list_activity_log_actions).

Cada herramienta que lee o modifica los registros propios de Palisade está limitada a la organización con la que iniciaste sesión; audit_domain y validate_spf_include son las excepciones, ya que toman un nombre de dominio en lugar de un id y leen DNS público para cualquier cosa.

create_prospecting_report también acepta nombres de dominio simples y audita cada uno de ellos, por lo que consume el mismo presupuesto de DNS en vivo que audit_domain una vez por dominio en lugar de una vez por informe.

Palisade te indica qué registros DNS publicar; tú los aplicas en el proveedor DNS que aloja el dominio. El pago se realiza en páginas alojadas en Stripe. Los webhooks son la alternativa al sondeo para cambios de estado de larga duración: create_webhook_endpoint devuelve el secreto de firma una sola vez y nunca más, así que guárdalo cuando se emita.

Entorno

Todo opcional.

  • PALISADE_MCP_URL — sobrescribe la URL del servidor (por defecto https://api.palisade.email/mcp).
  • PALISADE_MCP_CLIENT_ID — sobrescribe el ID de cliente OAuth (por defecto el cliente conector público de Palisade).
  • PALISADE_MCP_CALLBACK_PORT — sobrescribe el puerto de callback de inicio de sesión (por defecto 8765; el servidor de autorización debe conocer el puerto que elijas).