Développeurs
Serveur MCP
Brancher un agent — Claude, ChatGPT, Cursor — sur les données d'une organisation, avec les mêmes droits qu'un membre et pas un de plus.
Mise à jour le 14 août 2026
Connecter un client qui gère OAuth
Claude et ChatGPT savent négocier l'autorisation eux-mêmes : ils n'ont besoin que de l'adresse du serveur, visible dans Réglages → MCP.
- 1
Ajouter le serveur
Collez l'adresse du serveur MCP dans le client. Il découvre tout seul l'endroit où demander l'autorisation.
- 2
Choisir l'organisation
Un écran de consentement s'ouvre dans le navigateur : vous vous connectez, vous choisissez l'organisation concernée, vous autorisez. L'autorisation ne vaut que pour cette organisation.
- 3
Travailler
L'agent voit les outils couverts par vos propres droits. Retirez-lui l'accès quand vous voulez depuis Réglages → MCP.
Connecter un agent sans navigateur
Un script, un worker, un agent auto-hébergé : la clé API d'organisation est la voie directe, sans consentement à donner à chaque fois.
- 1
Créer une clé
Réglages → Clés API, avec les seules portées dont l'agent a besoin.
- 2
Déclarer le serveur
Ajoutez le serveur dans la configuration du client, avec la clé dans l'en-tête x-api-key.
- 3
Vérifier ce qui est exposé
L'agent ne voit que les outils couverts par les portées de la clé : une portée absente rend l'outil invisible, pas seulement refusé.
{
"mcpServers": {
"react-box": {
"type": "http",
"url": "https://www.react-box.com/api/mcp",
"headers": { "x-api-key": "rbx_…" }
}
}
}Ce qu'un agent peut faire
La liste exacte, avec la permission exigée par chaque outil, est affichée dans Réglages → MCP.
- Contexte : l'organisation courante et, pour un cabinet, la liste de ses dossiers clients.
- Coffre-fort : rechercher des documents, lire leur fiche. Le contenu des fichiers ne transite pas par MCP.
- Ventes : lister les factures et avoirs, ouvrir le détail d'une facture.
- Achats et tiers : factures fournisseurs, annuaire clients/fournisseurs.
- Trésorerie : comptes bancaires, position de trésorerie, échéancier et prévision.
- Écritures : créer un tiers, préparer un brouillon de facture. Aucune émission, aucun envoi, aucune suppression.
Les limites
Ce qui encadre un agent, et qu'aucune formulation habile de sa part ne contourne.
- Les droits viennent de la clé (ses portées) ou de la personne qui a consenti (son rôle), jamais du client MCP lui-même.
- Un cabinet passe un clientId aux outils pour travailler un dossier client ; il reste au niveau d'un collaborateur affecté, jamais superviseur.
- 120 appels par minute et par connexion.
- Les listes renvoient 50 éléments par page, 200 au maximum, et signalent explicitement quand il en reste.
- Chaque écriture laisse une ligne dans le journal d'activité de l'organisation, avec la connexion qui l'a faite.
Un agent lit vos données