Applications OAuth et MCP dans un compte
La section OAuth et applications MCP contient les réglages pour connecter des applications externes à un compte Planfix.
Ouvrez Gestion du compte → API → OAuth et applications MCP. Cette section est accessible aux administrateurs du compte et aux administrateurs techniques.
Elle contient trois zones :
- MCP — l'adresse du serveur MCP et des instructions de connexion succinctes ;
- Applications appartenant à ce compte — les applications OAuth créées spécifiquement pour le compte courant ;
- Applications tierces — la politique générale et les applications explicitement approuvées dans le compte.
MCP
Cette zone affiche l'URL MCP de Planfix :
https://mcp.planfix.com/mcp
Un utilisateur n'a généralement qu'à ajouter cette URL à un client MCP compatible et terminer la connexion OAuth. Le nom du compte est sélectionné sur la page Planfix et n'est pas inclus dans l'URL. Voir Planfix MCP pour des instructions pas à pas.
Applications appartenant à ce compte
Créez une application appartenant au compte lorsque l'intégration est destinée uniquement au compte courant et que le client externe a besoin d'un client_id prédéfini.
Une application appartenant au compte :
- ne peut pas se connecter à d'autres comptes ;
- est disponible dans son compte propriétaire indépendamment de la politique sur les applications tierces ;
- utilise les points de terminaison OAuth globaux ;
- peut fonctionner avec l'API REST ou MCP dans les étendues (scopes) sélectionnées.
Création d'une application
- Sélectionnez Créer une application.
- Saisissez un nom et une description explicites.
- Sélectionnez le type de client OAuth.
- Ajoutez les URI de redirection du client.
- Sélectionnez les niveaux d'accès minimum requis.
- Enregistrez l'application et copiez les identifiants générés.
| Type de client | Quand l'utiliser |
|---|---|
| Public | Une application mobile, de bureau ou navigateur, ou un client MCP local. Aucun secret n'est émis ; le PKCE protège le flux d'autorisation. |
| Confidential | Une application côté serveur capable de stocker un secret client en toute sécurité. Ne jamais inclure le secret dans du code côté client, une application mobile ou un fichier de configuration distribué. |
Le secret client est affiché après la création d'une application confidentielle. Stockez-le dans un gestionnaire de secrets sécurisé.
URI de redirection et autorisations
Utilisez https pour les applications web classiques. http est autorisé uniquement pour les hôtes loopback tels que localhost et 127.0.0.1.
Sélectionnez uniquement les scopes requis par l'intégration. Les scopes limitent l'accès de l'application mais n'étendent pas les autorisations de l'utilisateur qui la connecte.
La modification des URI de redirection ou des scopes modifie la version approuvée de l'application, et les jetons émis précédemment ne correspondent plus à l'application. Les utilisateurs devront se reconnecter.
Gestion d'une application
Depuis la carte de l'application, vous pouvez :
- modifier le nom, la description, les URI de redirection et les scopes ;
- désactiver et réactiver l'application ;
- faire pivoter le secret client d'un client confidentiel.
Après la rotation du secret, l'ancien secret client cesse de fonctionner immédiatement. Copiez le nouveau secret et mettez à jour la configuration serveur de l'intégration.
La désactivation d'une application bloque l'autorisation et l'utilisation de ses jetons émis. Avant de la désactiver, assurez-vous qu'aucun processus métier n'en dépend.
Applications tierces
Les applications tierces incluent les applications appartenant à des partenaires, les applications publiées et les clients MCP enregistrés via CIMD ou DCR.
Politique sur les applications tierces
| Politique | Résultat |
|---|---|
| Autoriser les applications publiées | Les applications publiées par Planfix sont disponibles sans approbation distincte. Les applications partenaires privées et les clients MCP enregistrés automatiquement nécessitent toujours une approbation explicite de l'administrateur. |
| Applications approuvées uniquement | Chaque application tierce nécessite une approbation explicite de l'administrateur. |
| Bloquer les applications tierces | Les applications OAuth et MCP tierces sont bloquées. Les applications appartenant au compte continuent de fonctionner. |
Applications approuvées uniquement est recommandé pour les comptes où chaque intégration doit être examinée individuellement.
Approbation d'une application
Une demande d'approbation peut apparaître de deux manières :
- un utilisateur démarre une connexion OAuth et Planfix signale que l'approbation est requise ;
- un partenaire envoie à un administrateur un lien direct vers l'application.
Avant d'approuver une application, vérifiez :
- son nom, sa description et son propriétaire ;
- son URI de redirection ou l'hôte de rappel ;
- les scopes demandés ;
- si les employés ont besoin de l'intégration.
L'approbation par l'administrateur s'applique au compte mais ne connecte pas automatiquement chaque utilisateur. Chaque employé se connecte séparément et consent en son nom. Si un administrateur connecte l'application, Approuver et connecter complète les deux actions.
Si le développeur modifie les URI de redirection ou les scopes d'une application tierce, la nouvelle version doit être approuvée.
Révoquer une approbation
Pour bloquer une application pour le compte, trouvez-la dans la liste des approuvées et révoquez l'accès. Les jetons OAuth associés aux utilisateurs de ce compte sont révoqués.
Quand la politique est Autoriser les applications publiées, la révocation d'une approbation explicite ne bloque pas une application publiée puisque la politique générale l'autorise toujours. Sélectionnez Applications approuvées uniquement ou Bloquer les applications tierces pour la bloquer.
Connexions utilisateur personnelles
L'approbation au niveau du compte et la connexion individuelle d'un utilisateur sont des niveaux de contrôle séparés.
Un employé peut consulter et révoquer ses propres connexions OAuth :
- Ouvrez la fiche de votre utilisateur.
- Allez à Gestion des sessions.
- Trouvez l'application ; les connexions MCP sont marquées MCP.
- Supprimez la session.
La suppression de la session révoque les jetons associés. Pour restaurer l'accès, l'utilisateur doit effectuer à nouveau l'autorisation OAuth.
Recommandations pour les administrateurs
- Utilisez Applications approuvées uniquement si chaque intégration doit être examinée séparément.
- Vérifiez le propriétaire de l'application et l'URI de redirection, pas seulement son nom.
- Approuvez le minimum de scopes requis, en particulier pour les opérations de modification et de suppression de données.
- Passez périodiquement en revue la liste des applications tierces et supprimez les applications inutilisées.
- Utilisez le type de client public pour les clients locaux et de bureau et le type confidentiel pour les intégrations côté serveur.
- Si les identifiants d'une application confidentielle peuvent être compromis, faites immédiatement pivoter son secret et reconnectez l'intégration si nécessaire.