Aller au contenu

Développeurs

Serveur MCP

Brancher un agent — Claude, ChatGPT, Cursor — sur les données d'une organisation, avec les mêmes droits qu'un membre et pas un de plus.

Mise à jour le 14 août 2026

Connecter un client qui gère OAuth

Claude et ChatGPT savent négocier l'autorisation eux-mêmes : ils n'ont besoin que de l'adresse du serveur, visible dans Réglages → MCP.

  1. 1

    Ajouter le serveur

    Collez l'adresse du serveur MCP dans le client. Il découvre tout seul l'endroit où demander l'autorisation.

  2. 2

    Choisir l'organisation

    Un écran de consentement s'ouvre dans le navigateur : vous vous connectez, vous choisissez l'organisation concernée, vous autorisez. L'autorisation ne vaut que pour cette organisation.

  3. 3

    Travailler

    L'agent voit les outils couverts par vos propres droits. Retirez-lui l'accès quand vous voulez depuis Réglages → MCP.

Connecter un agent sans navigateur

Un script, un worker, un agent auto-hébergé : la clé API d'organisation est la voie directe, sans consentement à donner à chaque fois.

  1. 1

    Créer une clé

    Réglages → Clés API, avec les seules portées dont l'agent a besoin.

  2. 2

    Déclarer le serveur

    Ajoutez le serveur dans la configuration du client, avec la clé dans l'en-tête x-api-key.

  3. 3

    Vérifier ce qui est exposé

    L'agent ne voit que les outils couverts par les portées de la clé : une portée absente rend l'outil invisible, pas seulement refusé.

{
  "mcpServers": {
    "react-box": {
      "type": "http",
      "url": "https://www.react-box.com/api/mcp",
      "headers": { "x-api-key": "rbx_…" }
    }
  }
}

Ce qu'un agent peut faire

La liste exacte, avec la permission exigée par chaque outil, est affichée dans Réglages → MCP.

  • Contexte : l'organisation courante et, pour un cabinet, la liste de ses dossiers clients.
  • Coffre-fort : rechercher des documents, lire leur fiche. Le contenu des fichiers ne transite pas par MCP.
  • Ventes : lister les factures et avoirs, ouvrir le détail d'une facture.
  • Achats et tiers : factures fournisseurs, annuaire clients/fournisseurs.
  • Trésorerie : comptes bancaires, position de trésorerie, échéancier et prévision.
  • Écritures : créer un tiers, préparer un brouillon de facture. Aucune émission, aucun envoi, aucune suppression.

Les limites

Ce qui encadre un agent, et qu'aucune formulation habile de sa part ne contourne.

  • Les droits viennent de la clé (ses portées) ou de la personne qui a consenti (son rôle), jamais du client MCP lui-même.
  • Un cabinet passe un clientId aux outils pour travailler un dossier client ; il reste au niveau d'un collaborateur affecté, jamais superviseur.
  • 120 appels par minute et par connexion.
  • Les listes renvoient 50 éléments par page, 200 au maximum, et signalent explicitement quand il en reste.
  • Chaque écriture laisse une ligne dans le journal d'activité de l'organisation, avec la connexion qui l'a faite.

Un agent lit vos données

Ne connectez que des clients auxquels vous confieriez le même accès qu'à un collaborateur, et accordez les portées minimales. En cas de doute, déconnectez : la coupure est immédiate.