MCP : comprendre le Model Context Protocol | POLPROG Aller au contenu

MCP, Model Context Protocol : qu'est-ce que c'est et comment fonctionne-t-il en pratique ?

Le Model Context Protocol, ou MCP, est un standard ouvert qui relie les applications d'IA aux outils et aux sources de données. Au lieu de créer une intégration différente pour chaque modèle et chaque service, un serveur MCP décrit ses capacités dans un format standard qu'un client compatible peut découvrir et invoquer. En 2026, MCP est nettement plus mature qu'à son lancement : la spécification actuelle repose sur un cœur HTTP sans état, des extensions formelles, des règles d'autorisation renforcées et des mécanismes pour les tâches longues.

IA
Publié Rédigé par Temps de lecture 18 min de lecture

Le Model Context Protocol, ou MCP, est un standard ouvert qui relie les applications d'IA aux outils et aux sources de données. Au lieu de créer une intégration différente pour chaque modèle et chaque service, un serveur MCP décrit ses capacités dans un format standard qu'un client compatible peut découvrir et invoquer. En 2026, MCP est nettement plus mature qu'à son lancement : la spécification actuelle repose sur un cœur HTTP sans état, des extensions formelles, des règles d'autorisation renforcées et des mécanismes pour les tâches longues.

Sur cette page
  1. 1Origine de MCP et problème résolu
  2. 2Ce que MCP standardise, et ce qu'il ne standardise pas
  3. 3Architecture pratique : hôte, client et serveur
  4. 4Tools, resources et prompts : les primitives principales
  5. 5STDIO, Streamable HTTP et l'ancien transport SSE
  6. 6À quoi ressemble un appel de tool aujourd'hui
  7. 7Exemple concret : un agent connecté à un système de tickets
  8. 8Autorisation : OAuth 2.1, Bearer tokens et Client ID Metadata Documents
  9. 9Sécurité : MCP ne signifie pas confiance totale
  10. 10MCP Apps : lorsqu'un tool a besoin d'une interface
  11. 11Tasks : opérations longues sans connexion persistante
  12. 12Adoption : Anthropic, OpenAI, GitHub et outils de développement
  13. 13MCP face aux API REST et au function calling
  14. 14Checklist d'un serveur MCP de production
  15. 15Les changements de 2026 et la direction du protocole

Origine de MCP et problème résolu

Anthropic a ouvert Model Context Protocol le 25 novembre 2024 afin de remplacer des intégrations spécifiques par une méthode ouverte reliant les assistants d'IA aux contenus, outils métier et environnements de développement. [1]

MCP ne remplace ni les bases de données ni les API REST. Un serveur MCP se place généralement au-dessus d'un système existant et expose ses capacités à un hôte d'IA compatible. [1][4]

Ce que MCP standardise, et ce qu'il ne standardise pas

MCP standardise la découverte et l'appel des tools, l'exposition des resources et les modèles de prompts réutilisables. Un hôte n'a donc pas besoin de connaître chaque API privée. [4][5][6][7]

La logique métier, le modèle de données et les politiques d'autorisation de l'entreprise restent à la charge de l'implémentation. [5][8]

Architecture pratique : hôte, client et serveur

ÉlémentRôle
HôteApplication d'IA qui coordonne le modèle, l'utilisateur et les connexions MCP.
Client MCPCouche de communication du protocole pour un serveur donné.
Serveur MCPExpose des capacités et les relie aux données ou systèmes externes.
ToolsActions invoquées par le modèle.
ResourcesDonnées et contexte identifiés par URI.
PromptsModèles de prompts réutilisables.

L'architecture MCP classique sépare hôte, client et serveur. L'hôte est l'application d'IA, le client implémente le protocole et le serveur expose données et opérations. La version actuelle conserve cette séparation tout en supprimant l'obligation de conserver un état HTTP entre les requêtes. [15][2]

Un hôte peut se connecter à plusieurs serveurs MCP, par exemple GitHub, un système de tickets et une base de connaissances interne. [12][15]

Tools, resources et prompts : les primitives principales

Les `tools` sont des actions que le modèle peut invoquer. La spécification décrit leur nom, leur description et leur schéma d'entrée. [5]

Les `resources` exposent des données identifiées par URI. Les `prompts` exposent des modèles de prompts réutilisables. [6][7]

STDIO, Streamable HTTP et l'ancien transport SSE

TransportUsage typique
STDIOProcessus local, CLI, IDE, outils de développement.
Streamable HTTPServeur distant, SaaS, infrastructure de production.
HTTP+SSEAncien transport HTTP, déprécié depuis 2026-07-28.

STDIO convient aux serveurs locaux lancés comme processus. Streamable HTTP est destiné aux déploiements distants. [4][2]

Depuis `2026-07-28`, le cœur distant est sans état. Legacy HTTP+SSE est officiellement déprécié avec au moins douze mois de transition. [2]

À quoi ressemble un appel de tool aujourd'hui

POST /mcp HTTP/1.1
MCP-Protocol-Version: 2026-07-28
Mcp-Method: tools/call
Mcp-Name: search
Content-Type: application/json

{
  "jsonrpc": "2.0",
  "id": 1,
  "method": "tools/call",
  "params": {
    "name": "search",
    "arguments": {"q": "invoice 2026"}
  }
}

Depuis `2026-07-28`, ni l'échange `initialize` ni `Mcp-Session-Id` ne sont obligatoires. Chaque requête peut porter version, informations client et capacités ; `server/discover` est optionnel. [2]

Avec Streamable HTTP, `Mcp-Method` et `Mcp-Name` facilitent routage, filtrage et mesure sans parser tout le corps JSON. [2]

Exemple concret : un agent connecté à un système de tickets

Un serveur MCP peut exposer `search_tickets`, `get_ticket` et `update_ticket` comme tools, la documentation comme resources et un prompt d'analyse d'incident. L'hôte découvre le catalogue, le modèle choisit l'action et le serveur appelle l'API interne. [5][6][7]

Le même serveur peut ensuite servir plusieurs hôtes compatibles sans réécrire l'intégration. [4][12]

Autorisation : OAuth 2.1, Bearer tokens et Client ID Metadata Documents

Pour HTTP, l'autorisation MCP s'appuie sur OAuth 2.1 et les mécanismes de découverte. Les jetons d'accès sont envoyés dans `Authorization: Bearer` et ne doivent jamais apparaître dans la query string. [8]

La validation de l'audience et PKCE sont des protections importantes. Dynamic Client Registration est désormais déprécié au profit des Client ID Metadata Documents. [2][8]

Sécurité : MCP ne signifie pas confiance totale

Les serveurs doivent valider les entrées, appliquer les droits, limiter les appels et assainir les résultats. Les clients devraient demander confirmation pour les actions sensibles, afficher les arguments, appliquer des timeouts et journaliser les appels. [5]

Le moindre privilège est essentiel. Un serveur de lecture ne devrait pas posséder des droits d'effacement en production. [5][8][13]

MCP Apps : lorsqu'un tool a besoin d'une interface

MCP Apps est une extension officielle permettant de retourner formulaires, tableaux de bord ou visualisations interactives. Un tool référence une resource `ui://` rendue dans un iframe sandboxé par l'hôte. [9]

Les échanges restent structurés et auditables, et l'hôte peut demander le consentement avant un appel déclenché depuis l'interface. [9]

Tasks : opérations longues sans connexion persistante

MCP Tasks permet au serveur de retourner un identifiant durable au lieu de bloquer une connexion pendant une opération longue. Le client interroge ensuite l'état et récupère le résultat. [10]

CI, batch, déploiements, files externes et validations humaines sont des cas d'usage naturels. [10][2]

Adoption : Anthropic, OpenAI, GitHub et outils de développement

OpenAI prend en charge les serveurs MCP distants dans Responses API depuis mai 2025 et a rejoint le comité de pilotage MCP. [11]

GitHub Copilot prend en charge MCP dans les IDE, CLI, l'application Copilot et cloud agent, avec registry et contrôles d'entreprise. [12][13][14]

MCP face aux API REST et au function calling

REST décrit une interface générale de système ; function calling décrit l'appel de fonctions par un modèle donné. MCP ajoute une couche commune de découverte, schémas et communication entre hôte d'IA et serveur d'outils. [4][5]

Pour quelques fonctions privées utilisées par un seul backend, MCP peut être superflu. Pour plusieurs hôtes ou une intégration distribuée comme produit, il devient nettement plus utile. [4][11][12]

Checklist d'un serveur MCP de production

Commencez par peu de tools, bien nommés et décrits, avec schémas validés et droits minimaux. [5][8]

Pour un serveur distant, ciblez Streamable HTTP actuel, mettez en place autorisation, métriques, rate limiting et tracing, et gérez explicitement la compatibilité. [2][8]

  • Cibler la spécification `2026-07-28`.
  • Réduire la surface des tools et les droits.
  • Valider tous les arguments et résultats.
  • Exiger une confirmation pour les opérations sensibles.
  • Pour HTTP, implémenter correctement OAuth et la validation audience.
  • Utiliser rate limiting, timeouts, audit et tracing.
  • Ne jamais transmettre de secrets inutiles.
  • Tester la compatibilité des hôtes et les erreurs.

Les changements de 2026 et la direction du protocole

`2026-07-28` a introduit le cœur sans état, supprimé handshake et sessions, ajouté cache des listes, routage par en-têtes, extensions formelles et renforcement de l'autorisation. Roots, Sampling et Logging sont dépréciés pour les nouvelles implémentations. [2]

La roadmap d'août 2026 vise messagerie agentique, webhooks, événements, unification HTTP, identité des agents, sécurité d'entreprise et meilleure expérience SDK. Ce sont des orientations, pas toutes des fonctions déjà disponibles. [3]

MCP est surtout utile lorsque les mêmes données ou opérations doivent être réutilisées depuis plusieurs hôtes d'IA. En 2026, il dépasse le simple adaptateur d'outils : Streamable HTTP sans état, autorisation, MCP Apps, Tasks et gouvernance d'entreprise en font une infrastructure de production crédible. Chaque serveur MCP reste toutefois une frontière d'exécution et doit fonctionner avec le moindre privilège, une validation stricte, des journaux d'audit et un consentement explicite pour les opérations sensibles.

AI MCP Model Context Protocol Agents API Developer Tools OAuth AI Infrastructure

Questions fréquentes

Que signifie MCP ?

Model Context Protocol, un standard ouvert reliant les applications d'IA aux outils et aux données. [1][4]

Qui a créé MCP ?

Anthropic a ouvert MCP le 25 novembre 2024, puis le standard a évolué dans un écosystème ouvert. [1][2]

Quelle est la spécification MCP actuelle ?

Au 4 septembre 2026, la version finale actuelle est 2026-07-28. [2][3]

MCP utilise-t-il JSON-RPC ?

Oui. MCP repose sur JSON-RPC et les SDK actuels implémentent la spécification. [4][15]

Quelle différence entre tool et resource ?

Un tool exécute une action ; une resource fournit des données ou du contexte via URI. [5][6]

Le MCP distant utilise-t-il encore SSE ?

Le transport actuel est Streamable HTTP. Legacy HTTP+SSE est déprécié. [2]

MCP gère-t-il l'autorisation ?

Oui. Pour HTTP, la spécification décrit des flux facultatifs basés sur OAuth 2.1. [8]

OpenAI prend-il en charge MCP ?

Oui. Responses API prend en charge les serveurs MCP distants depuis mai 2025. [11]

GitHub Copilot prend-il en charge MCP ?

Oui. GitHub documente MCP dans les IDE, CLI, Copilot App et cloud agent. [12]

Quand ne pas utiliser MCP ?

Pour une petite intégration privée destinée à un seul client, une API directe ou function calling peut être plus simple. [4][11][12]

Sources et références

  1. Anthropic, Introducing the Model Context Protocol, November 25, 20241234
  2. Model Context Protocol, The 2026-07-28 Specification123456789101112
  3. Model Context Protocol, The New MCP Roadmap, August 22, 202612
  4. Model Context Protocol TypeScript SDK v2123456789
  5. Model Context Protocol, Tools specification123456789
  6. Model Context Protocol, Resources specification1234
  7. Model Context Protocol, Prompts specification123
  8. Model Context Protocol, Authorization specification1234567
  9. Model Context Protocol, MCP Apps12
  10. Model Context Protocol, MCP Tasks12
  11. OpenAI, New tools and features in the Responses API, May 21, 20251234
  12. GitHub Docs, About Model Context Protocol123456
  13. GitHub Docs, MCP server usage in your company12
  14. Official MCP Registry
  15. Model Context Protocol, Architecture, 2025-06-18123

Cela vous a-t-il été utile ?

Recevez les nouveaux articles par e-mail

Un court e-mail par nouvel article d'apprentissage. Pas de spam, désinscription en un clic.

Nous utilisons uniquement votre e-mail pour envoyer de nouveaux articles. Aucun partage avec des tiers.

Retour à l'apprentissage