ArticlesAI Platform

MCP : le protocole qui branche vos systèmes sur les agents, ses limites, et ce qu’il faut autour

MCP est devenu le standard pour connecter les agents aux outils de l’entreprise. Mais le protocole ne s’occupe ni du catalogue, ni des droits fins, ni de l’audit, ni des coûts : c’est le rôle du socle commun.

Mis à jour le 1er octobre 2026

1. MCP en deux minutes

MCP (Model Context Protocol) est un protocole ouvert qui décrit comment un agent découvre et utilise des outils. D’un côté, un « serveur MCPServeur MCPLe petit service qui expose un outil (une application, une base documentaire) aux agents via le protocole MCP.Voir le glossaire » expose les capacités d’une application : lire un ticket, chercher un client, créer une commande. De l’autre, l’agent se connecte à ce serveur et sait immédiatement ce qu’il peut faire, sans développementSans code (no-code)Créer un outil avec une interface graphique, sans écrire de programme.Voir le glossaire spécifique.

Outils
Des actions que l’agent peut déclencher : rechercher, lire, créer, mettre à jour.
Ressources
Des données que l’agent peut consulter pour se faire un contexte : documents, fiches, historiques.
Prompts
Des modèles d’instructions prêts à l’emploi, proposés par le serveur.

Créé par Anthropic en novembre 2024, MCP a été confié en décembre 2025 à l’Agentic AI Foundation, une fondation hébergée par la Linux Foundation et soutenue par OpenAI, Google, Microsoft et AWS. La version de juillet 2026 rend le protocole sans étatSans état (stateless)Un service qui ne garde pas de mémoire entre deux requêtes : chaque appel se suffit à lui-même, ce qui permet de le répartir facilement sur plusieurs serveurs.Voir le glossaire , ce qui facilite enfin son déploiement derrière des répartiteurs de chargeRépartiteur de chargeLe composant qui distribue les requêtes entre plusieurs serveurs pour tenir la charge et éviter les pannes.Voir le glossaire .

MCP fait pour les agents ce que les API RESTRESTLe style d’API le plus répandu sur le web : on échange des données via des adresses et des verbes simples (lire, créer, modifier, supprimer).Voir le glossaire ont fait pour les applications : une manière commune de se brancher. Pas une manière commune de se gouverner.

2. Pourquoi tout le monde s’y met

  • Une API existante peut être exposée en serveur MCP : elle devient utilisable par tous les agents compatibles.
  • Le même connecteurConnecteurLe lien entre un agent et une application de l’entreprise (messagerie, tickets, CRM, ERP), qui lui permet d’y lire ou d’y écrire.Voir le glossaire sert à plusieurs fronts et plusieurs agents : on ne refait pas l’intégration pour chaque outil.
  • Les grands assistants du marché (ChatGPT, Claude, Copilot, Le Chat, Gemini) savent déjà s’y connecter.
  • Les entreprises qui ont déjà une plateforme de gestion d’APIGestion d’APILa plateforme qui publie, sécurise, documente et surveille les API d’une entreprise (MuleSoft, Kong, Azure API Management…).Voir le glossaire partent avec une longueur d’avance : leurs API sont documentées, sécurisées et cataloguées.

3. Ce qu’on en fait : trois familles de cas d’usage

Une fois les systèmes exposés en serveurs MCP, les cas d’usage se rangent presque tous dans trois familles. Elles s’appuient sur les mêmes serveurs et le même socle : seul le cas d’usage change, et c’est ce qui rend l’investissement rentable.

Talk to my dataInterroger ses données et ses documents
  • Données structuréesCRM, ERP, plateforme data, référentiels
  • DocumentsContrats, spécifications, procédures, bases de connaissance
  • Temps réelLogs, supervision, flux IoT, événements
Exemples« Quel est le chiffre d’affaires par région ? »« Que dit le contrat X ? »
Aide à la décisionAnalyser, comparer, recommander
  • Synthèse et reportingRésumés, rapports, tableaux de bord
  • Comparaison et scoringÉvaluation, priorisation, notation
  • Prévision et recommandationPrévisions, prochaine meilleure action, anticipation
Exemples« Quel fournisseur choisir ? »« Quelle est la tendance ? »
OptimisationAutomatiser, accélérer, réduire les coûts
  • AutomatisationSaisie, classification, transformation
  • Accélération des processusValidation, onboarding, production de contenu
  • Qualité et coûtsDétection de défauts, maintenance prédictive, supply chain
Exemples« Automatiser les factures »« Réduire les ruptures »

4. Les limites, une par une

La spécification le dit elle-même : MCP ne peut pas faire respecter les principes de sécurité au niveau du protocole. Ce n’est pas un défaut de conception, c’est un choix de périmètre. Mais dès qu’on dépasse le prototype, ces trous doivent être comblés ailleurs.

LimiteCe qui peut arriverCe qu’on met en place
Contenus non fiablesUn document ou un ticket contient des instructions cachées que l’agent suit (injection de promptInjection de promptDes instructions cachées dans un contenu (document, e-mail, ticket) que l’agent lit et risque de suivre comme si elles venaient de l’utilisateur.Voir le glossaire ).Séparer lecture et écriture, validation humaineValidation humaineUne personne relit et approuve avant que l’action de l’agent ne soit exécutée (en anglais : human in the loop).Voir le glossaire pour toute action, filtrage des contenus.
Descriptions d’outils piégéesUn serveur glisse des instructions dans la description de ses outils, ou la modifie après validation.Catalogue de serveurs validés, versions figées, revue de chaque changement.
Serveurs non officielsEn 2025, un paquet MCP populaire a été modifié pour copier en secret tous les e-mails envoyés.Hébergement interne, images vérifiées, analyse des dépendances.
Autorisation optionnelleL’authentification n’est pas obligatoire dans la spécification, et les droits fins par outil n’y figurent pas.Gateway MCPGateway MCPLe passage obligé entre les agents et les serveurs MCP : authentification, droits par outil, limites d’appels, filtrage et journalisation.Voir le glossaire avec droits par outil et par groupe, propagation d’identitéPropagation d’identitéL’agent agit au nom de la personne qui l’utilise, avec ses droits : il ne voit que ce qu’elle a le droit de voir.Voir le glossaire , jamais de jetonToken (jeton)Deux sens. Pour un modèle : un morceau de mot, l’unité qui mesure le texte traité et donc le coût. En sécurité : une clé temporaire qui prouve un droit d’accès.Voir le glossaire transmis tel quel.
Trop d’outilsSelon Anthropic, 58 outils occupent environ 55 000 tokens avant la première question, et la précision baisse.Exposer les outils par domaine, recherche d’outils, sous-catalogues par agent.
Pas de catalogue d’entrepriseLe registre officiel recense des serveurs publics ; il ne dit pas lesquels sont autorisés chez vous.Un registry interne : agents, serveurs MCP, promptsPromptLes instructions écrites données au modèle d’IA pour orienter sa réponse.Voir le glossaire et skillsSkillUn savoir-faire réutilisable pour un agent : un dossier d’instructions, de modèles et parfois de scripts, chargé seulement quand il en a besoin.Voir le glossaire validés.
Ni audit ni coûtsLe protocole ne prévoit ni journal d’auditJournal d’auditL’historique de qui a fait quoi, quand et avec quelles données. Il permet de contrôler et d’expliquer chaque action.Voir le glossaire ni suivi des coûts : seulement des conventions de traces.Observabilité centralisée : chaque appel tracé, attribué à un agent et à une équipe.
Agent à outil seulementMCP relie un agent à un outil. Pour que deux agents collaborent, il faut un autre protocole : A2AA2A (Agent2Agent)Le protocole ouvert qui permet à des agents de communiquer entre eux et de se répartir le travail. MCP relie un agent à un outil ; A2A relie deux agents.Voir le glossaire .Gateway A2A et orchestrationOrchestrationCoordonner plusieurs agents et outils pour mener un processus de bout en bout : qui fait quoi, dans quel ordre, avec quels contrôles.Voir le glossaire entre agents.

5. Le socle autour de MCP

La réponse du marché est la même partout : on ne laisse pas les agents parler directement aux serveurs MCP. On place entre eux un point de passage unique, qui sait qui appelle, quoi, avec quels droits et à quel coût.

Agents
Fronts et assistantsAgents métiersAgents des éditeurs
Socle AI Platform
RegistryGateway MCPGateway LLMGateway A2A
Identité · droits par outil · quotas · audit · coûts
Serveurs MCP
TicketsCRMERPDocumentation
Existant
API, bases de données et applications de l’entreprise
Registry
Le catalogue de tout ce qui est autorisé : agents, serveurs MCP, prompts, skills, modèles. Chaque élément a un propriétaire, une version et un statut de validation.
Gateway MCP
Le passage obligé entre les agents et les serveurs MCP : authentification, droits par outil, limites d’appels, filtrage, journalisation.
Gateway LLM
Le passage obligé vers les modèles : choix du modèle, quotas, suivi des coûts par équipe, possibilité de changer de fournisseur.
Gateway A2A
Le même contrôle, appliqué aux échanges entre agents : quel agent peut en solliciter un autre, et pour quoi faire.
Politiques
Des règles appliquées à chaque échange : masquage des données personnelles, limites de débit, contrôles de conformité.
Observabilité
Une vue d’ensemble du réseau d’agents : qui appelle qui, volumes, temps de réponse, erreurs et coûts.

Les contrôles se posent à deux endroits complémentaires : dans les gateways, pour tous les agents à la fois, et dans les middlewaresMiddlewareUn composant qui s’intercale dans la boucle d’un agent (avant ou après le modèle, autour d’un outil) pour ajouter un contrôle sans modifier l’agent lui-même.Voir le glossaire de chaque agent, au plus près de ses décisions (validation humaine, plafonds, masquage des données).

6. Identité : quatre façons de relier l’utilisateur au serveur MCP

Entre l’utilisateur et l’application finale, la demande traverse une gateway IA, l’agent, puis une gateway MCP. La vraie question est : avec quelle identité le serveur MCP agit-il, et qui vérifie les droits ? Quatre schémas reviennent, du plus simple au plus fin.

UtilisateurGateway IAidentité, droitsAgentGateway MCPdroits par outil, quotas, auditServeur MCPApplications
Fournisseur d’identité↔ échange de jeton (3)? = jeton reçu par le serveur MCP : 1 technique · 2 utilisateur · 3 échangé · 4 second jeton
SchémaCe que reçoit le serveur MCPQuand l’utiliserPoint de vigilance
1. Compte technique et contexte utilisateurUn jeton technique émis pour la gateway, accompagné d’un contexte utilisateur signé. La gateway a déjà vérifié l’identité, les droits par outil et les quotas.Applications internes sans droits fins par utilisateur ; démarrage rapide.Le serveur MCP ne doit faire confiance qu’au contexte venant de la gateway ; l’application, elle, voit un compte technique.
2. Jeton de l’utilisateur transmisLe jeton de l’utilisateur, que le serveur MCP valide lui-même, droits compris.Même fournisseur d’identitéFournisseur d’identitéLe service qui authentifie les utilisateurs et émet leurs jetons d’accès (Microsoft Entra ID, Okta, Keycloak…).Voir le glossaire partout, jeton émis pour ce serveur MCP.La spécification MCP interdit d’accepter un jeton qui n’a pas été émis pour le serveur : ne jamais transmettre un jeton « tel quel ».
3. Échange de jetonÉchange de jetonLa gateway échange le jeton de l’utilisateur contre un nouveau jeton, émis pour un service précis et avec des droits réduits (standard OAuth, RFC 8693, aussi appelé « on-behalf-of »).Voir le glossaire Un nouveau jeton, obtenu par la gateway auprès du fournisseur d’identité au nom de l’utilisateur, limité à ce serveur et à ces droits.Le choix par défaut pour les données sensibles : l’application voit le vrai utilisateur, avec des droits réduits.Le fournisseur d’identité doit gérer l’échange de jeton (standard OAuthOAuth 2.1Le standard qui permet de donner à une application un accès limité à un service, sans lui confier son mot de passe.Voir le glossaire , RFC 8693).
4. Autorisation en cours de tâcheUn second jeton, obtenu quand l’utilisateur s’authentifie auprès du système cible pendant la tâche.Systèmes qui ont leur propre fournisseur d’identité : SaaSSaaSSoftware as a Service : un logiciel utilisé en ligne, hébergé et maintenu par l’éditeur, payé par abonnement.Voir le glossaire , partenaires, filiales.Une interruption pour l’utilisateur ; des jetons à stocker et à révoquer proprement.

Dans tous les cas, la gateway reste le point de passage : elle valide l’identité, applique les quotas et les limites de débit, et trace chaque appel.

7. Trois protocoles, trois liaisons

MCP n’est qu’une des trois liaisons d’un agent. Les deux autres se standardisent aussi, avec des protocoles ouverts qui se complètent plutôt qu’ils ne se concurrencent.

UtilisateursAG-UIAgentMCPOutils et donnéesA2AAutres agents
LiaisonProtocoleRôle
Agent ↔ utilisateurAG-UIAG-UILe protocole ouvert qui relie un agent à l’application que voit l’utilisateur : réponses en direct, actions visibles, demandes de validation.Voir le glossaire (Agent–User Interaction)Relie un agent à l’application que voit l’utilisateur : réponses en direct, appels d’outils visibles, demandes de validation. Lancé par CopilotKit.
Agent ↔ outils et donnéesMCP (Model Context Protocol)Relie un agent aux applications et aux données de l’entreprise. Lancé par Anthropic.
Agent ↔ agentA2A (Agent2Agent)Permet à des agents de frameworksFrameworkUne boîte à outils de développement qui fournit la structure d’une application ; pour les agents : LangGraph, Strands, CrewAI…Voir le glossaire ou d’éditeurs différents de se trouver et de se confier des tâches. Lancé par Google.

Avec A2A, chaque agent publie une « carte d’agentCarte d’agentUn petit fichier publié par un agent A2A qui décrit ce qu’il sait faire, où le joindre et comment s’authentifier.Voir le glossaire » : un petit fichier qui décrit ce qu’il sait faire, où le joindre et comment s’authentifier. Les tâches confiées ont un cycle de vie (soumise, en cours, en attente d’une information, terminée…), ce qui permet des traitements longs, avec un humain dans la boucle. Pour la gouvernance, c’est une bonne nouvelle : ces cartes se rangent dans le registry, comme les serveurs MCP.

8. Le marché

Éditeurs d’intégration, clouds et projets open sourceOpen sourceUn logiciel dont le code est public et réutilisable selon une licence. On peut l’auditer, l’héberger soi-même et le modifier.Voir le glossaire proposent tous une version de ce socle. Le bon choix dépend surtout de ce que vous avez déjà en place.

SolutionTypeÀ retenir
MuleSoft Agent FabricPlateforme d’intégration (Salesforce)Registry d’agents, connecteurs MCP et A2A, orchestrateur, cartographie du réseau d’agents, politiques via la gateway API
Kong AI GatewayGateway APIProxyReverse proxyUn serveur placé devant d’autres serveurs, qui reçoit toutes les requêtes et les redirige en appliquant des règles.Voir le glossaire MCP, authentification OAuth, droits par outil
Azure API ManagementCloud MicrosoftExpose des API gérées en serveurs MCP, politiques de gateway IA
AWS Bedrock AgentCore GatewayCloud AWSTransforme API et fonctions en outils MCP derrière un point d’accès unique
Cloudflare MCP Server PortalsZero TrustZero TrustUn modèle de sécurité où rien n’est considéré comme fiable par défaut : chaque accès est vérifié, même à l’intérieur du réseau.Voir le glossaire Plusieurs serveurs MCP derrière un portail, politiques par utilisateur, journalisation
Gravitee Agent MeshGateway APIProxys LLMLLMLarge Language Model : un grand modèle de langage, comme ceux de Mistral, OpenAI ou Anthropic, capable de comprendre et de produire du texte.Voir le glossaire , MCP et A2A, catalogue d’agents
LiteLLMOpen sourceGateway LLMGateway LLMLe point de passage unique de tous les appels aux modèles : choix du modèle, quotas, coûts, filtrage et journalisation.Voir le glossaire , MCP et A2A : clés, droits par équipe, quotas, suivi des dépenses
IBM ContextForgeOpen sourceGateway et registry qui fédèrent MCP, REST et A2A
Docker MCP GatewayOpen sourceServeurs MCP isolés en conteneursConteneurUn paquet isolé qui contient une application et tout ce qu’il lui faut pour tourner, à l’identique sur n’importe quel serveur.Voir le glossaire , catalogue vérifié
Microsoft MCP GatewayOpen sourceReverse proxy sur KubernetesKubernetesLa plateforme open source de référence pour faire tourner et gérer des conteneurs à grande échelle.Voir le glossaire : routage, autorisation, cycle de vie des serveurs

Si vous gérez déjà vos API avec une plateforme d’intégration, commencez par là : ajouter MCP à une fondation d’API existante est souvent le chemin le plus court. Sinon, une gateway open source suffit pour démarrer.

9. Par où commencer

  • Choisir deux ou trois systèmes utiles et exposer leurs API en serveurs MCP, en lecture d’abord.
  • Inscrire ces serveurs, les agents et les modèles dans un registry, avec un propriétaire pour chacun.
  • Faire passer tous les appels par une gateway : identité, droits par outil, quotas, journalisation.
  • Observer le réseau d’agents, puis seulement orchestrer plusieurs agents sur un processus de bout en bout.

Pour aller plus loin