Ein KI-Agent kann sicher mit einer PostgreSQL-Datenbank arbeiten, wenn die Datenbank selbst die Rechte durchsetzt und nicht ein Parser in der Anwendung: eine Rolle nur mit SELECT-Recht zum Lesen, eine separate Rolle zum Schreiben ohne Möglichkeit, das Eigentümerkonto zu übernehmen, und Zugriff, der für jede Datenbank einzeln aktiviert wird. Bei Aderlo Cloud hat jede PostgreSQL-18-Datenbank einen Schalter für den Agentenzugriff (keiner / lesen / voll, standardmäßig keiner), Verbindungen nur über TLS von Adressen auf Ihrer Liste sowie die Erweiterungen pgvector, PostGIS und pg_cron.
Warum ein Datenbankpasswort für einen Agenten nicht reicht
Die einfachste Lösung – dem Agenten den Connection String des Datenbankeigentümers zu geben – bedeutet, dass der Agent alles darf: eine Tabelle löschen, das Passwort ändern, Daten leeren. Ein „schreibgeschützt“ auf Sitzungsebene schützt nichts, denn in PostgreSQL hebt die Sitzung es mit einem einzigen Befehl SET transaction_read_only = off auf. Die Sicherheitsgrenze sind ausschließlich die Rechte der Rolle.
Wie Aderlo Cloud das löst
| Zugriffsstufe des Agenten | Was der Agent darf | Was er nicht darf |
|---|---|---|
| keiner (Standard) | Sieht die Datenbank nicht | — |
| lesen | SELECT auf Tabellen und Views, auch auf später angelegte | Irgendetwas schreiben, selbst nach Aufheben des Lesemodus in der Sitzung |
| voll | Schreiben, Tabellen anlegen und ändern | Die Eigentümerrolle übernehmen, Passwörter ändern, Datenbanken anlegen, Serverdateien lesen |
- Der Agent sieht nur die Datenbanken des Dienstes, für den das Token ausgestellt wurde – ein Token, das Sie einer Person für die Arbeit an einer Website geben, öffnet nicht den Rest.
- Im Aufrufprotokoll wird der Name der Datenbank gespeichert, nie der SQL-Text oder Daten.
- MCP-Werkzeuge:
list_database_access,db_schema,db_query– dieselben für MySQL und PostgreSQL.
Was die PostgreSQL-Datenbank bei Aderlo Cloud noch bietet
- PostgreSQL 18 in einem eigenen Container für jede Instanz, mit eigenen Limits für Speicher, Prozessor und Festplatte.
- Erweiterungen sofort verfügbar: pgvector, PostGIS, pg_cron, pg_net, pg_stat_statements sowie die vertrauenswürdigen aus contrib (pg_trgm, pgcrypto, uuid-ossp, citext, hstore). Neue Datenbanken erben pgvector und PostGIS.
- Webhooks aus der Datenbank: Eine Änderung in einer Tabelle kann eine HTTP-Adresse aufrufen, z. B. einen n8n-Workflow.
- Nur TLS (geprüft mit
verify-full, TLS 1.3) und nur von Adressen, die Sie zulassen – bis zu 5 Adressen pro Instanz. - PgBouncer im Transaktionsmodus für Serverless-Anwendungen; eine separate Direktadresse für Migrationen.
- Backups: Dump jeder Datenbank und der Rollen, wiederherstellbar auf einen frischen Server samt Erweiterungen, pg_cron-Jobs und Agentenzugriff.
- Fertige Verbindungsrezepte im Panel: Prisma, Drizzle, node-postgres, psql, DBeaver, n8n.
Wann der Agent Lese- und wann Vollzugriff bekommt
- Lesen: Analysen, Berichte, Fragen zu Daten beantworten, Datenqualität prüfen. Für Produktionsdatenbanken die gute Standardwahl.
- Voll: Der Agent baut ein eigenes Schema auf (z. B. eine Tabelle mit Vektoren für die Suche), Migrationen in einer Arbeitsdatenbank, Aufräumarbeiten, die Sie beauftragt haben.
- Keiner: Datenbanken mit personenbezogenen Kundendaten, in die der Agent keinen Grund hat hineinzuschauen.
Häufige Fragen
- Kann ein KI-Agent meine PostgreSQL-Datenbank löschen?
- Bei der Stufe „lesen“ kann der Agent nichts ändern. Bei der Stufe „voll“ kann er Tabellen in der Datenbank ändern und löschen, aber er übernimmt nicht die Eigentümerrolle, ändert keine Passwörter und legt keine neuen Datenbanken an – geben Sie Vollzugriff deshalb für Arbeitsdatenbanken und legen Sie vor größeren Arbeiten des Agenten ein Backup an.
- Kann ich die Datenbank von Vercel aus anbinden?
- Ja, über TLS von Adressen, die auf der Liste zugelassen sind. Vercel ohne feste IP-Adressen wechselt die ausgehenden Adressen, dann müssen Sie die Liste aktualisieren oder eine kostenpflichtige feste IP bei Vercel nutzen.