MCP+ relie les assistants IA tels que Claude et ChatGPT directement à votre Dolibarr — de façon sûre, entièrement traçable et sans le moindre processus serveur supplémentaire.
Le serveur parle le Model Context Protocol (MCP), le standard ouvert par lequel les clients IA accèdent aux données d'entreprise. Que ce soit Claude Desktop, Claude Code, claude.ai dans le navigateur ou ChatGPT : l'assistant voit vos tickets, clients, factures et projets — avec exactement les droits que vous lui accordez, et pas un de plus.
Un module Dolibarr natif plutôt qu'une couche intermédiaire
MCP+ fonctionne comme un module Dolibarr ordinaire au sein de votre installation existante. Aucun serveur Python ou Node externe, aucune passerelle, aucune couche intermédiaire dans le cloud — et donc toute une catégorie de points de défaillance et de surface d'attaque en moins.
- Installation en quelques minutes : activer le module, créer un jeton, c'est tout — aucun service supplémentaire à installer, surveiller et mettre à jour
- Accès par les classes objet de Dolibarr elles-mêmes : logique métier, déclencheurs, attributs supplémentaires et séparation des entités multicompany s'appliquent automatiquement — sans réimplémentation fragile par-dessus l'API REST
- Aucun partage de données avec des tiers : la connexion se fait directement entre votre client MCP et votre Dolibarr
- Pas un seul correctif du cœur : sans risque à chaque mise à jour de Dolibarr
57 outils répartis en 9 catégories
Couverture complète des principaux objets de gestion — en lecture et (désactivable par jeton) en écriture :
- Tickets : lister, rechercher, lire y compris l'historique des messages, repérer les tickets sans réponse, créer, répondre, changer le statut
- Clients / tiers : lister, rechercher, lire, créer, modifier, supprimer
- Contacts : lister, lire, créer, modifier, supprimer
- Produits : lister, rechercher par libellé ou référence, résoudre une référence, créer, modifier, supprimer
- Factures : lister, lire, créer des brouillons, ajouter/modifier/supprimer des lignes, valider, affecter un projet
- Commandes : lister, lire, créer, modifier, supprimer
- Projets : lister, rechercher, lire, créer, modifier, supprimer
- Utilisateurs : lister, lire, créer, modifier, supprimer
- Système : état, test de connexion et (en option, doublement verrouillé) passthrough vers l'API REST de Dolibarr
Une sécurité en couches
Chaque requête traverse une chaîne fixe de contrôles de sécurité avant que le moindre enregistrement ne soit lu :
- Jetons par client : chaque client reçoit son propre jeton — la base de données ne conserve que l'empreinte SHA-256, le texte en clair n'est visible qu'une seule fois
- Des droits sur trois niveaux : les permissions Dolibarr de l'utilisateur de service, les catégories d'outils (portées) par jeton, et un mode lecture seule qui masque et bloque tous les outils d'écriture
- Deux listes blanches d'IP distinctes (IPv4/IPv6, CIDR) : une pour les jetons statiques, une dédiée aux connexions OAuth — autoriser les plages d'Anthropic ou d'OpenAI n'ouvre aucune brèche dans la liste blanche restrictive des jetons
- Détermination correcte de l'IP cliente derrière un reverse proxy (liste de proxys de confiance, X-Forwarded-For non falsifiable)
- Limite de débit par jeton et par minute, limite de taille du corps de requête, contrôle de l'origine contre le DNS rebinding
- Durcissement des jetons : date d'expiration, restriction d'IP propre au jeton, révocation immédiate en un clic
- Hygiène des erreurs : les détails internes ne parviennent jamais au client, ils ne vont que dans le journal du serveur
OAuth 2.1 pour claude.ai et ChatGPT
Les clients dans le cloud ne peuvent pas mémoriser d'en-têtes statiques — MCP+ embarque donc un serveur d'autorisation OAuth 2.1 complet :
- Connexion directe depuis la boîte de dialogue de connecteur de claude.ai ou depuis ChatGPT : saisir l'URL, approuver dans Dolibarr, c'est fait
- Page de consentement dans Dolibarr : vous décidez pour chaque connexion de l'utilisateur de service, des portées et du mode lecture seule
- Conforme aux standards et sûr : PKCE S256 obligatoire, enregistrement dynamique des clients (RFC 7591), découverte selon RFC 8414/9728, rotation des jetons de rafraîchissement selon OAuth 2.1
- Chaque connexion OAuth apparaît comme un jeton ordinaire dans l'administration — même vue d'ensemble, même révocation, même journal d'audit
Une traçabilité sans faille
Vous voyez à tout moment ce qu'un client IA a fait dans votre système :
- Journal d'audit de chaque requête : horodatage, jeton, IP cliente, méthode, outil, paramètres, résultat, durée
- Onglet de journal dédié avec filtres (jeton, IP, outil, statut, période), tri et pagination — les tentatives d'accès rejetées sont visibles elles aussi
- Durée de conservation configurable avec purge automatique et manuelle (compatible RGPD)
Une large compatibilité
Une base de code, de nombreux environnements :
- Dolibarr 20.0 à 24.0 avec un seul et même module — en tenant compte de toutes les différences d'API entre les versions
- Fonctionne avec n'importe quel client MCP : Claude Desktop, Claude Code, claude.ai, ChatGPT et tout client conforme au standard (Streamable HTTP, JSON-RPC 2.0)
- Compatible multicompany : les jetons sont liés à une entité, les accès restent proprement séparés
Pourquoi MCP+ plutôt qu'une autre solution ?
Les intégrations MCP habituelles pour Dolibarr sont des processus serveur externes (le plus souvent Python/Node) qui accèdent à l'API REST avec une unique clé API. La différence en un coup d'œil :
| |
MCP+ |
Serveurs MCP externes / passerelles REST |
| Installation & exploitation |
Activer le module Dolibarr — il tourne dans le serveur web existant |
Processus distinct avec un environnement Python/Node à installer, démarrer, surveiller et mettre à jour séparément |
| Authentification |
Jetons par client (seule l'empreinte est stockée) plus OAuth 2.1 avec consentement |
Une clé API Dolibarr en clair dans un fichier de configuration |
| Droits & restrictions |
Droits de l'utilisateur de service, portées par jeton, mode lecture seule, date d'expiration, IP par jeton |
Accès complet de l'utilisateur de la clé API — tout ou rien |
| claude.ai / ChatGPT (cloud) |
Oui — serveur OAuth 2.1 intégré avec une liste blanche d'IP distincte |
Le plus souvent non — les serveurs stdio locaux sont injoignables depuis le cloud |
| Audit & contrôle |
Journal d'audit complet avec interface, limite de débit, révocation immédiate |
Au mieux les fichiers journaux du processus intermédiaire |
| Fidélité des données |
Accès direct aux objets, logique métier, déclencheurs et filtres d'entité compris |
Détours par REST avec un mapping maison — écarts et lacunes selon l'implémentation |
| Mises à jour |
Se met à jour avec l'instance Dolibarr, une seule base de code pour les versions 20 à 24 |
Cycle de publication distinct, la compatibilité avec la version de Dolibarr doit être vérifiée à la main |
Développé par Günter Lukas Consulting
MCP+ est développé et maintenu par Günter Lukas Consulting — spécialiste du développement sur mesure pour Dolibarr, des intégrations et de la connectivité IA. Questions, demandes de fonctionnalités ou accompagnement au déploiement :
Günter Lukas Consulting — https://gl.co.at