Aller au contenu

Connecteurs et MCP : donner le minimum de droits

Un connecteur relie Claude à une application externe. MCP (Model Context Protocol) est un standard qui permet à des outils et des ressources d’être présentés à un modèle de manière structurée. La disponibilité, les capacités et les noms des connecteurs évoluent : vérifie l’annuaire et la documentation au moment de l’usage.

Un connecteur peut exposer différents pouvoirs :

  • rechercher ou lire des informations ;
  • créer un brouillon ;
  • créer ou modifier un objet ;
  • envoyer, publier ou supprimer.

Ne déduis jamais les permissions à partir du nom « connecteur Drive » ou « connecteur agenda ». Vérifie les opérations exactes, le compte utilisé et les dossiers ou espaces accessibles.

Un document importé dans un Project est une copie contrôlée à un moment donné. Un connecteur peut accéder à une source vivante qui change et qui contient parfois beaucoup plus de données. La fraîcheur augmente, mais le périmètre de confidentialité et le risque d’action augmentent aussi.

Besoin métier :
Compte connecté :
Données nécessaires :
Données hors périmètre :
Actions de lecture :
Actions d'écriture :
Validation avant action :
Journal disponible :
Méthode de déconnexion/révocation :
Responsable :

Applique le principe du moindre privilège : le moins de comptes, dossiers, données, actions et durée possibles pour atteindre l’objectif.

Pour synthétiser des comptes rendus, commence avec un dossier de documents fictifs et un accès en lecture. Ne connecte pas toute une messagerie. N’autorise ni envoi de message ni modification de calendrier pendant la phase de test.

Remplis la fiche pour un connecteur d’agenda qui doit seulement proposer trois créneaux. Les permissions « créer l’événement », « inviter des participants » et « envoyer une notification » ne sont pas nécessaires à cette mission : place-les hors périmètre.

Vérifie ta compréhension

Pourquoi tester la révocation ? Parce qu’une connexion dont personne ne sait retirer l’accès reste un risque après la fin du besoin. Le cycle complet est : autoriser, observer, utiliser, journaliser, révoquer.

L’atelier 5 te fait produire la fiche d’autorisation et tester un retour en arrière sans donnée réelle.

Une formationBaxIA