API, MCP y Skills

Tres cosas distintas y encadenadas: la API es todo lo que el sistema sabe hacer, el MCP es la puerta por la que un agente lo usa, y los skills deciden qué parte de eso tiene cada cargo para su trabajo.

API

La superficie del sistema, documentada sola desde el código. Qué endpoints hay, qué permiso pide cada uno, y las API keys con las que un script los llama.

—

MCP

Credenciales para agentes y la bandeja donde se aprueba lo que piden. Una credencial nunca ve más que su dueño.

—

Skills

Qué sabe hacer cada cargo. Se arman agrupando herramientas de la API — un skill agrupa, nunca concede permisos.

—

Cómo encajan

  1. La API expone lo que el sistema hace. Cada endpoint ya declara qué permiso exige, y de ahí sale su documentación.
  2. Una credencial de máquina se emite a nombre de una persona y hereda sus permisos, vivos. Hay de dos clases y una no sirve para lo de la otra: una API key es para un programa que llama endpoints, y una credencial de MCP es para un agente — que consulta al momento, pero para escribir pide aprobación a un humano.
  3. Un skill agrupa herramientas de esa API en algo que se parece a un trabajo — «consultar la plantilla», «seguimiento comercial» — y se asigna a un cargo. Lo que el skill no puede hacer es dar acceso: si la persona no tiene el módulo, la herramienta no aparece.