Aller au contenu principal

Jetons d'API et serveur MCP

Vitrine-S peut être piloté par des outils externes — notamment des assistants IA — via son serveur MCP (Model Context Protocol), authentifié par un jeton d'accès personnel ou, pour les connecteurs distants comme claude.ai, par une connexion OAuth (e-mail + mot de passe, sans jeton à copier).

Créer un jeton

Dans Mon compte, section « Jetons d'API » : donnez un nom au jeton et créez-le. Le jeton (préfixé vs_…) n'est affiché qu'une seule fois — copiez-le immédiatement. Seule son empreinte est conservée côté plateforme ; vous pouvez le révoquer à tout moment.

Le jeton agit en votre nom : il porte exactement vos rôles sur vos sites, ni plus ni moins.

Connecter un assistant (Claude Code)

claude mcp add --transport http vitrine https://api.vitrine-s.com/mcp \
--header "Authorization: Bearer vs_votre_jeton"

L'assistant dispose alors d'outils décrits en français pour lire et modifier vos sites : pages, sections, projets, articles, produits (avec prix et disponibilité en stock/rupture), coordonnées de contact, thème, et l'ajout d'images dans la médiathèque.

Connecter claude.ai (connecteur personnalisé)

Le plus simple : la connexion OAuth — aucun jeton à créer ni à coller.

  1. Name : Vitrine-S (libre).
  2. Remote MCP server URL : https://api.vitrine-s.com/mcp
  3. Laissez les champs OAuth Client ID / Secret vides, puis Add.
  4. claude.ai ouvre alors une page de connexion Vitrine-S : saisissez votre e-mail et votre mot de passe habituels, puis Autoriser.

L'autorisation apparaît dans « Mon compte » → Jetons d'API sous le nom « Connecteur Claude (OAuth) » : la supprimer déconnecte définitivement le connecteur. L'accès s'exerce avec vos rôles habituels et se renouvelle tout seul — rien à re-coller.

remarque

Alternative sans OAuth : passez un jeton dans l'URLhttps://api.vitrine-s.com/mcp?token=vs_votre_jeton. Le jeton figure alors dans l'URL : créez un jeton dédié à ce connecteur et révoquez-le depuis « Mon compte » si l'URL a pu être vue par un tiers.

Limites volontaires du canal jeton

Par sécurité, certaines actions sont réservées au tableau de bord et refusées à tout jeton d'API :

  • suppression d'un site ou du compte ;
  • gestion des jetons eux-mêmes.

Ces limites s'appliquent à l'identique aux connexions OAuth : l'accès émis est un jeton d'API ordinaire, à durée courte et renouvelé automatiquement. Chaque requête est tracée (journal d'audit) avec l'identité du jeton utilisé.