Model Context Protocol

Connectez Tuurio ID aux assistants IA

Utilisez l'administration du tenant et l'assistant de configuration guidée depuis les hôtes MCP compatibles. La connexion OAuth, les scopes explicites et les droits de l'utilisateur connecté gardent chaque accès sous contrôle.

Model Context Protocol
Endpoint du tenant pour l'utilisation normalehttps://<tenant>.id.tuurio.com/mcp
Endpoint séparé pour l'assistant de configurationhttps://<tenant>.id.tuurio.com/mcp/setup

Protocole ouvert

MCP Streamable HTTP sans passerelle propriétaire ni jeton API copié.

OAuth et PKCE

Connexion dans le navigateur et consentement explicite, sans secret dans les fichiers de configuration.

Lié au tenant

Les jetons et outils restent liés au tenant choisi et aux droits effectifs de l'utilisateur.

Possibilités

Gérez les identités là où votre équipe travaille déjà

Inspectez la configuration, guidez l'installation et effectuez les changements autorisés sans exposer de secrets dans les prompts ou les fichiers.

Comprendre la configuration

Listez utilisateurs, clients, rôles et paramètres effectifs avec les droits de l'utilisateur connecté.

Vérifier en sécurité

Analysez les clients OAuth, callbacks et paramètres de sécurité avant toute modification.

Configuration guidée

Utilisez un endpoint séparé, lié à sa ressource, pour l'assistant d'onboarding du tenant.

Modifications contrôlées

Activez mcp:write volontairement ; les droits, contrôles de production et confirmations restent applicables.

Parcours de connexion

De l'endpoint à l'accès approuvé

1

Choisir l'endpoint

Utilisez /mcp normalement et /mcp/setup uniquement pendant l'onboarding guidé.

2

Enregistrer l'hôte

Les hôtes compatibles enregistrent automatiquement un client PKCE public ; les hôtes à callback fixe utilisent un client MCP du portail admin.

3

Se connecter et consentir

Tuurio s'ouvre dans le navigateur afin de vérifier le tenant, l'hôte et les scopes demandés.

4

Utiliser les outils autorisés

Les outils visibles suivent les scopes du jeton et les droits Tuurio effectifs de l'utilisateur.

Hôtes MCP pris en charge

Utilisez la configuration générée du tenant avec les principaux clients compatibles MCP.

ChatGPTCodexClaudeCursorVS CodeGemini CLIJetBrainsWindsurf

Les menus et capacités OAuth peuvent évoluer. Le portail admin du tenant fournit les instructions actuelles par hôte.

Démarrage rapide Codex

Se connecter sans copier de jeton

Remplacez le tenant, puis terminez la connexion et le consentement dans le navigateur.

Détails développeur
codex mcp add tuurio-auth --url https://<tenant>.id.tuurio.com/mcp
codex mcp login tuurio-auth --scopes mcp:connect,mcp:write

Omettez mcp:write pour un accès en lecture seule. Ne placez jamais de jetons, codes d'autorisation ou secrets client dans un fichier MCP.

Des callbacks sans devinettes

Les clients automatiques transmettent leur URI de redirection exacte lors de l'enregistrement. Pour un hôte à callback fixe, choisissez « Client MCP » dans l'éditeur OAuth puis le préréglage correspondant.

  • Les URL de page d'accueil et de logo ne sont pas requises pour les clients MCP.
  • Les URI de redirection correspondent exactement ; les jokers larges sont refusés.
  • Créez un client public par installation d'hôte si l'enregistrement automatique n'est pas disponible.

Limites de sécurité

  • Les jetons OAuth sont liés au tenant exact et à la ressource MCP.
  • mcp:connect autorise la connexion ; mcp:write doit être demandé explicitement.
  • Les rôles et droits du tenant de l'utilisateur connecté restent déterminants.
  • Les outils d'écriture peuvent être désactivés en production indépendamment du scope OAuth.
  • Consentement, enregistrement du client et activité des outils restent auditables.
Lire les détails de sécurité

Questions fréquentes

Dois-je toujours créer un client OAuth au préalable ?

Non. Les hôtes compatibles avec l'enregistrement dynamique créent leur client PKCE public lors de la connexion. Créez un client MCP manuellement seulement si l'hôte utilise un callback fixe ou exige un identifiant client.

Quelle URL de callback dois-je saisir ?

Utilisez exactement l'URL affichée par l'hôte. Dans l'éditeur de client MCP, un préréglage peut renseigner les callbacks connus. Avec l'enregistrement automatique, vous n'en saisissez aucune.

À quoi sert l'endpoint /mcp/setup ?

Il est réservé à l'assistant de configuration guidée du tenant et utilise un jeton séparé lié à cette ressource. L'administration normale utilise /mcp.

Un assistant peut-il modifier des données ?

Seulement si mcp:write a été demandé et approuvé, si l'utilisateur dispose des droits requis et si les outils d'écriture de production sont activés. La lecture seule est le choix le plus sûr.

Les jetons sont-ils stockés dans la configuration MCP ?

Non. L'hôte termine OAuth dans le navigateur et conserve l'autorisation de façon sécurisée. Jetons, codes d'autorisation et secrets client ne doivent pas apparaître dans les extraits copiés.

Apportez un contexte d'identité sûr à vos outils IA

Créez votre tenant, ouvrez Intégrations → MCP dans le portail admin et copiez la configuration générée pour votre hôte.