Connecteurs et MCP : donner le minimum de droits
Un connecteur relie Claude à une application externe. MCP (Model Context Protocol) est un standard qui permet à des outils et des ressources d’être présentés à un modèle de manière structurée. La disponibilité, les capacités et les noms des connecteurs évoluent : vérifie l’annuaire et la documentation au moment de l’usage.
Lire n’est pas agir
Section intitulée « Lire n’est pas agir »Un connecteur peut exposer différents pouvoirs :
- rechercher ou lire des informations ;
- créer un brouillon ;
- créer ou modifier un objet ;
- envoyer, publier ou supprimer.
Ne déduis jamais les permissions à partir du nom « connecteur Drive » ou « connecteur agenda ». Vérifie les opérations exactes, le compte utilisé et les dossiers ou espaces accessibles.
Project ou connecteur ?
Section intitulée « Project ou connecteur ? »Un document importé dans un Project est une copie contrôlée à un moment donné. Un connecteur peut accéder à une source vivante qui change et qui contient parfois beaucoup plus de données. La fraîcheur augmente, mais le périmètre de confidentialité et le risque d’action augmentent aussi.
La fiche avant connexion
Section intitulée « La fiche avant connexion »Besoin métier :Compte connecté :Données nécessaires :Données hors périmètre :Actions de lecture :Actions d'écriture :Validation avant action :Journal disponible :Méthode de déconnexion/révocation :Responsable :Applique le principe du moindre privilège : le moins de comptes, dossiers, données, actions et durée possibles pour atteindre l’objectif.
Exemple Atelier Nova
Section intitulée « Exemple Atelier Nova »Pour synthétiser des comptes rendus, commence avec un dossier de documents fictifs et un accès en lecture. Ne connecte pas toute une messagerie. N’autorise ni envoi de message ni modification de calendrier pendant la phase de test.
Mise en pratique (15 minutes)
Section intitulée « Mise en pratique (15 minutes) »Remplis la fiche pour un connecteur d’agenda qui doit seulement proposer trois créneaux. Les permissions « créer l’événement », « inviter des participants » et « envoyer une notification » ne sont pas nécessaires à cette mission : place-les hors périmètre.
Vérifie ta compréhension
Pourquoi tester la révocation ? Parce qu’une connexion dont personne ne sait retirer l’accès reste un risque après la fin du besoin. Le cycle complet est : autoriser, observer, utiliser, journaliser, révoquer.
L’atelier 5 te fait produire la fiche d’autorisation et tester un retour en arrière sans donnée réelle.
Une formationBaxIA