Jetons d'API et serveur MCP
Vitrine-S peut être piloté par des outils externes — notamment des assistants IA — via son serveur MCP (Model Context Protocol), authentifié par un jeton d'accès personnel ou, pour les connecteurs distants comme claude.ai, par une connexion OAuth (e-mail + mot de passe, sans jeton à copier).
Créer un jeton
Dans Mon compte, section « Jetons d'API » : donnez un nom au jeton et
créez-le. Le jeton (préfixé vs_…) n'est affiché qu'une seule fois —
copiez-le immédiatement. Seule son empreinte est conservée côté plateforme ;
vous pouvez le révoquer à tout moment.
Le jeton agit en votre nom : il porte exactement vos rôles sur vos sites, ni plus ni moins.
Connecter un assistant (Claude Code)
claude mcp add --transport http vitrine https://api.vitrine-s.com/mcp \
--header "Authorization: Bearer vs_votre_jeton"
L'assistant dispose alors d'outils décrits en français pour lire et modifier vos sites : pages, sections, projets, articles, produits (avec prix et disponibilité en stock/rupture), coordonnées de contact, thème, et l'ajout d'images dans la médiathèque.
Connecter claude.ai (connecteur personnalisé)
Le plus simple : la connexion OAuth — aucun jeton à créer ni à coller.
- Name :
Vitrine-S(libre). - Remote MCP server URL :
https://api.vitrine-s.com/mcp - Laissez les champs OAuth Client ID / Secret vides, puis Add.
- claude.ai ouvre alors une page de connexion Vitrine-S : saisissez votre e-mail et votre mot de passe habituels, puis Autoriser.
L'autorisation apparaît dans « Mon compte » → Jetons d'API sous le nom « Connecteur Claude (OAuth) » : la supprimer déconnecte définitivement le connecteur. L'accès s'exerce avec vos rôles habituels et se renouvelle tout seul — rien à re-coller.
Alternative sans OAuth : passez un jeton dans l'URL —
https://api.vitrine-s.com/mcp?token=vs_votre_jeton. Le jeton figure alors
dans l'URL : créez un jeton dédié à ce connecteur et révoquez-le depuis
« Mon compte » si l'URL a pu être vue par un tiers.
Limites volontaires du canal jeton
Par sécurité, certaines actions sont réservées au tableau de bord et refusées à tout jeton d'API :
- suppression d'un site ou du compte ;
- gestion des jetons eux-mêmes.
Ces limites s'appliquent à l'identique aux connexions OAuth : l'accès émis est un jeton d'API ordinaire, à durée courte et renouvelé automatiquement. Chaque requête est tracée (journal d'audit) avec l'identité du jeton utilisé.