← Retour au plan
Maîtrise du MCP : connecter OUPI à des services externes · Leçon 4 sur 8

4. Inspecter les outils exposés

Ouvrez une connexion active pour examiner la liste exacte des outils visibles par l'IA, comprendre l'action décrite de chaque outil et vérifier que les scopes accordés correspondent à votre intention.

Lorsque vous créez une connexion MCP, le service expose un ensemble d'outils — des actions discrètes que l'IA peut invoquer (par exemple « create_issue », « list_emails », « search_contacts »). Cette liste d'outils n'est pas une documentation abstraite ; c'est exactement l'interface que voit le modèle d'IA au moment de l'exécution lorsqu'il décide s'il doit et comment appeler le service. Comprendre cette liste est essentiel car tout outil présent est un outil que l'IA peut appeler de manière autonome. Si un outil que vous n'aviez pas l'intention d'exposer est listé, l'IA pourrait quand même l'invoquer dans les scopes accordés. Inspecter les outils est donc une étape de sécurité et de justesse, pas simplement une curiosité.

Pour inspecter les outils, accédez à votre page Connexions et ouvrez la connexion que vous souhaitez auditer. La vue détaillée liste chaque outil exposé par la connexion, avec une description de l'action qu'il effectue. Ces descriptions sont ce que l'IA lit pour décider quel outil correspond à la demande d'un utilisateur, elles vous indiquent donc aussi précisément ce que l'IA croit que chaque outil fait. Comparez cette liste aux scopes que vous avez accordés lors de l'OAuth : les outils devraient être un sous-ensemble de ce que ces scopes autorisent. Si vous voyez des outils qui dépassent votre intention — par exemple des outils d'écriture alors que vous ne vouliez que de la lecture — la solution consiste à supprimer la connexion et à la recréer avec des scopes plus restreints du côté du service.

Astuce

L'inspection des outils est aussi votre première étape de dépannage. Si l'IA n'appelle jamais un service que vous avez connecté, ouvrez la connexion et vérifiez si les outils attendus apparaissent bien. Un outil manquant signifie généralement que les scopes accordés étaient trop restreints ou que le service n'exposait pas cette capacité via MCP.

Comme les connexions fonctionnent sur toute la plateforme — ChatPro, OUPI Studio, l'Assistant, les étapes de workflow, les imports RAG et Deep Research — chaque outil que vous voyez dans le détail de la connexion est disponible dans tous ces contextes. Il n'y a pas de filtrage par contexte. Cela signifie qu'un outil que vous exposez pour une conversation ChatPro est tout aussi appelable depuis une étape de workflow. Gardez cela à l'esprit lors de l'audit : si un outil est trop puissant pour une utilisation en workflow non surveillé, il pourrait être trop puissant pour rester connecté du tout.

À vous de jouer

Ouvrez le MCP Hub → page Connexions. Choisissez une connexion active et ouvrez-la. Parcourez chaque outil exposé et sa description. Vérifiez : chaque outil correspond-il à un scope que vous avez intentionnellement accordé ? Ouvrez ensuite le journal d'exécution pour voir lesquels de ces outils l'IA a réellement appelés, et vérifiez que les résultats correspondent à vos attentes.

Suivre ce cours dans OUPI → Cet exercice se fait dans la plateforme OUPI.
Astuce

Après avoir inspecté les outils, prenez l'habitude de consulter régulièrement le journal d'exécution. Chaque appel d'outil est enregistré avec le nom de l'outil, l'horodatage, l'origine (conversation, workflow, etc.) et le résultat. C'est votre piste d'audit — utilisez-la pour confirmer que l'IA ne fait que ce que vous avez prévu.

À retenir

Inspecter les outils exposés signifie ouvrir le détail d'une connexion pour voir la liste exacte des outils que l'IA utilise au moment de l'exécution. La description de chaque outil vous indique ce que l'IA croit pouvoir faire. Comparez les outils à vos scopes OAuth accordés pour vous assurer que rien ne dépasse votre intention. Rappelez-vous que les connexions sont valables sur toute la plateforme — chaque outil est disponible partout. Utilisez le journal d'exécution comme piste d'audit continue pour vérifier que le comportement réel correspond à votre conception.