MCP et API : administrer son contenu avec une IA sans lui donner tous les pouvoirs
4 minutes de lecture environ
Relier un assistant à un CMS : rôle de l’API et de MCP, permissions, brouillons, validation et historique pour administrer les contenus à distance.
L’API doit conserver les règles de publication. MCP peut faciliter l’accès aux outils, mais ne remplace ni les droits, ni les validations, ni l’historique du système administré.
Dans cet article
Séparer l’interface de l’autorité
Une API expose des opérations structurées : lire, créer un brouillon, modifier une fiche ou publier. MCP fournit un cadre permettant à un client d’accéder à des capacités exposées par un serveur. Le modèle peut proposer une action ; le service doit décider si elle est autorisée et valide.
Cette séparation évite de dépendre de la bonne volonté d’une instruction au modèle. Les règles de contenu, les permissions et les limites doivent être appliquées au point d’exécution. Un assistant ne doit pas pouvoir contourner une validation en formulant autrement sa demande.
Décrire des opérations étroites
Préférez des actions compréhensibles à un accès général aux fichiers ou à la base. Une opération « modifier le titre de ce brouillon » possède un périmètre plus clair qu’une commande arbitraire. Les champs acceptés et les erreurs doivent être documentés.
La publication mérite une étape distincte. Le système peut exiger des métadonnées, des liens valides et une révision relue. Le JSON-LD doit être généré à partir des données structurées plutôt que réécrit librement à chaque article, afin de préserver sa cohérence avec la page.
Traiter l’autorisation selon le transport retenu
La spécification MCP datée du 25 novembre 2025 décrit un cadre d’autorisation pour les transports concernés, notamment des exigences sur les jetons et leur destinataire. Elle ne doit pas être interprétée comme une procédure universelle identique pour toutes les installations.
Concrètement, protégez les secrets, limitez les droits et vérifiez que le jeton s’adresse au service appelé. Ne placez pas les identifiants dans les URL ou les journaux. Les versions du protocole et les capacités des clients doivent être confirmées au moment de l’intégration.
Éviter les écrasements lors de deux modifications
Un assistant lit une version, puis prépare une correction pendant qu’un humain modifie la même fiche. Sans contrôle de révision, la correction peut effacer le travail récent. Une précondition sur la version permet de refuser l’écriture et de demander une nouvelle lecture.
Une clé d’idempotence aide aussi à gérer une réponse réseau incertaine : répéter la même opération ne doit pas créer deux articles. Le système doit distinguer répétition et nouvelle demande. Ces protections appartiennent à l’API, pas à la mémoire de la conversation.
| Point de décision | Vérification | Conséquence pratique |
|---|---|---|
| Droits | Opérations et champs limités | Appliquer les règles côté service |
| Révision | Version attendue contrôlée | Éviter les écrasements |
| Publication | Brouillon, aperçu et relecture | Conserver un historique exploitable |
Un parcours de publication vérifiable
Dans un exemple de CMS, l’assistant enregistre un brouillon, lance les contrôles et obtient une prévisualisation. Après relecture autorisée, il publie une révision précise, puis relit la page servie. Le journal conserve l’acteur et l’opération sans exposer de secret.
Le contrôle HTTP ne prouve pas à lui seul la qualité du texte. Il faut aussi vérifier titre, liens, modules et correspondance des métadonnées. Une publication réussie est un état technique ; la pertinence éditoriale demande une relecture séparée.
L’architecture à privilégier
Nous recommandons une API stable comme socle et un accès MCP adapté aux outils utilisés. Cette organisation permet de changer de client sans réécrire les règles du CMS. Elle facilite aussi une administration humaine avec les mêmes contrôles.
Si l’assistant se trompe de fiche, le système peut-il limiter le dommage, montrer l’opération et restaurer une révision ? Cette question doit guider le périmètre des outils. L’administration simplifiée doit réduire les manipulations répétitives sans supprimer la maîtrise du contenu.
Sources et références
Notions utiles dans le lexique
Agents & automatisation
Scope d’autorisation
Portée nommée qui décrit une permission ou un ensemble de capacités accordées à un accès.
Données & architecture
Traçabilité
Capacité à retrouver l’origine, les transformations et les décisions associées à une information ou une opération.
Données & architecture
API
Interface définissant comment un logiciel peut demander des informations ou des actions à un autre composant.
Préparez une administration de contenu maîtrisée.
StartHub peut vous accompagner pour structurer une API de contenu, définir les permissions et intégrer des assistants avec des modules éditoriaux cohérents et des publications traçables.
Échanger avec StartHub

