# Vue d'ensemble (/fr/docs/api-mcp/mcp)



Le serveur MCP de CentralCSP expose vos espaces de travail, vos sites web, vos reports navigateur, votre inventaire de scripts PCI DSS et vos alertes à un client IA sous forme d'outils [Model Context Protocol](https://modelcontextprotocol.io/).

C'est une fine couche au-dessus de la même API REST que vous appelleriez vous-même. Chaque appel d'outil est transmis en amont avec **votre propre token d'accès**, donc vos rôles, votre plan, vos quotas et vos entrées d'audit s'appliquent exactement comme sur un appel direct à l'API.

|                  |                                         |
| ---------------- | --------------------------------------- |
| URL du serveur   | `https://mcp.centralcsp.com`            |
| Nom du serveur   | `centralcsp`                            |
| Transport        | Streamable HTTP, sans état              |
| Authentification | OAuth 2.0 avec PKCE, sans client secret |
| Outils           | 46                                      |

Nécessite un plan incluant les outils IA. Voir [Facturation](/fr/docs/platform/billing).

## Ce qu'il fait bien [#ce-quil-fait-bien]

Le serveur est conçu pour l'investigation. Un agent peut lister vos sites web, sortir le classement de ce que les navigateurs bloquent, entrer dans le détail d'un report et lire votre inventaire de scripts, sans que vous ayez à traduire quoi que ce soit en appels d'API.

Les questions auxquelles il répond bien :

* Qu'est-ce qui est bloqué sur ce site, et quelle directive se déclenche le plus ?
* Quels scripts de nos pages de paiement n'ont toujours pas de justification ?
* Une nouvelle origine de script est-elle apparue cette semaine ?
* Nos canaux d'alerte livrent-ils vraiment ?

## Ce qu'il peut modifier [#ce-quil-peut-modifier]

La plupart des outils lisent. **21 des 46 sont en lecture seule**, et les autres sont annotés pour que votre client sache demander confirmation avant de les appeler.

| Type        | Nombre | Comportement                                             |
| ----------- | ------ | -------------------------------------------------------- |
| Lecture     | 21     | Ne change rien                                           |
| Création    | 7      | Ajoute quelque chose. Appeler deux fois ajoute deux fois |
| Mise à jour | 16     | Modifie quelque chose sur place                          |
| Action      | 2      | A un effet ailleurs, comme envoyer une alerte de test    |

**Rien ne supprime.** Aucun outil ne retire un site web, un membre, une règle ou un report, et aucun n'est annoté comme destructif parce qu'aucun ne l'est.

Les deux outils `action` méritent d'être connus par leur nom : `test_alert_channel` envoie une vraie notification que de vraies personnes voient, et `reconcile_script_inventory` met en file une reconstruction de l'inventaire.

## Ce qu'il ne peut pas faire du tout [#ce-quil-ne-peut-pas-faire-du-tout]

Certaines choses n'ont aucun outil, par choix et non par oubli :

* Supprimer quoi que ce soit
* Inviter un membre, le retirer ou changer son rôle
* Modifier les accès aux sites web
* Modifier les paramètres de sécurité ou créer des clés d'API
* Lire ou modifier la facturation

Un agent à qui vous demandez l'une de ces choses n'a aucun moyen de la faire, quelles que soient vos permissions.

## Étapes suivantes [#étapes-suivantes]

* [Démarrage rapide](/fr/docs/api-mcp/mcp/quickstart), le chemin court entre rien et les premiers rapports
* [Connecter un client](/fr/docs/api-mcp/mcp/connect)
* [Permissions et sécurité](/fr/docs/api-mcp/mcp/permissions)
