Menu supplémentaire

Achetez MemberPress dès aujourd'hui ! Commencez à être payé pour le contenu que vous créez ! Obtenir MemberPress maintenant
  1. Accueil
  2. Base de connaissances
  3. Documentation pour les développeurs
  4. MCP
  5. Connexion des clients IA à MemberPress – Guide de référence pour les développeurs

Connexion des clients IA à MemberPress – Guide de référence pour les développeurs

MemberPress AI Foundation accepte les connexions des clients IA via trois méthodes d'authentification. OAuth 2.1 avec PKCE est destiné aux clients interactifs tels que Claude Desktop. Les jetons « bearer » sont destinés aux clients en ligne de commande et aux clients sans interface graphique. Les mots de passe d'application WordPress constituent une solution de secours en lecture seule.

Ce guide explique chaque méthode, les points de terminaison qui lui sont associés, ainsi que la configuration requise pour chaque client pris en charge. L'assistant de configuration MCP gère la plupart des connexions ; ce document décrit le fonctionnement de l'assistant et présente les procédures manuelles permettant de le contourner.

Les utilisateurs finaux qui se connectent à Claude Desktop doivent suivre les Configuration de Claude Desktop avec MemberPress suivez plutôt le guide pas à pas.

Aperçu des méthodes de connexion

MéthodeIdéal pourComportement de la portéeChemin d'installation
OAuth 2.1 (PKCE)Claude Desktop, Curseur, clients interactifsPortées accordées lors de l'autorisation, plafonnées par le plafond d'accèsAssistant → Interface utilisateur des connecteurs client → Validation par le navigateur
Jeton au porteurClaude Code (CLI), scripts, PostmanLes quotas attribués lors de la génération sont plafonnés par le plafond d'accèsAssistant → Panneau « Jeton de porteur »
Mot de passe de l'applicationSolution de secours en lecture seule, outils REST héritésEn lecture seule, codé en durProfil d'utilisateur WordPress

Ces trois méthodes génèrent un jeton que le serveur MCP valide à chaque requête. Le serveur vérifie les portées et les capacités WordPress avant de transmettre tout appel à un outil. Voir la Guide des mesures de sécurité pour les agents pour le modèle d'application.

Conditions préalables

  • MemberPress AI Foundation est installé et actif ;
  • Un compte WordPress disposant d'un rôle autorisé à se connecter. L'administrateur est toujours autorisé ; le Rôles d'accès MCP Le paramètre de l'onglet « Paramètres MCP » détermine quels autres rôles sont autorisés à connecter des clients IA, et les règles de dérogation par utilisateur peuvent être gérées à l'aide du plugin « Members » ;
  • HTTPS sur les sites de production. OAuth 2.1 nécessite l'utilisation du protocole HTTPS ;
  • Le point de terminaison du serveur MCP : https://yourdomain.com/wp-json/mp-mcp/v1/mcp.

Important : Les Expiration du jeton Le paramètre de l'onglet « Paramètres MCP » détermine la durée de validité des jetons avant qu'une nouvelle authentification ne soit requise. Il s'agit d'un menu déroulant proposant quatre options : Jamais (par défaut), 30 jours, 90 jourset 1 an. Les sites appliquant des politiques de sécurité strictes devraient définir une durée de validité.

OAuth 2.1 avec PKCE

OAuth 2.1 avec PKCE (S256) est la méthode de connexion principale. L'assistant de configuration et l'interface de connexion du client gèrent l'intégralité du processus. Aucun secret client n'est requis.

Le flux

  1. L'administrateur copie l'URL du serveur MCP à partir de l'étape « Connexion » de l'assistant ;
  2. Le client enregistre le serveur (par exemple, celui de Claude Desktop) Ajouter un connecteur personnalisé (boîte de dialogue). Les champs « ID client OAuth » et « Clé secrète client » restent vides — le serveur prend en charge l'enregistrement dynamique des clients (RFC 7591) ;
  3. C'est le client qui initie la connexion. Une fenêtre de navigateur s'ouvre pour afficher le Autoriser l'application écran du site WordPress ;
  4. L'écran affiche le nom de l'application, le niveau d'accès et la destination de la redirection. L'administrateur clique sur Approuver;
  5. Le navigateur affiche un Connecté confirmation. Le client reçoit son jeton et charge la liste des outils.

L'écran de validation affiche les droits d'accès sous forme d'étiquettes simples, et non sous forme de chaînes de caractères techniques décrivant le périmètre d'accès : “ Accès en lecture seule ” pour une autorisation en lecture seule, “ Accès complet (lecture et écriture) ” lorsque la connexion comporte des opérations d'écriture, plusieurs portées d'écriture sont regroupées en une seule étiquette d'accès complet. A Refuser Ce bouton annule le processus.

Points de terminaison OAuth

Le serveur enregistre ces points de terminaison OAuth sous mp-mcp/v1:

Point d'extrémitéObjectif
/autoriserDemande de code d'autorisation (côté navigateur)
/tokenÉchange le code d'autorisation et le vérificateur PKCE contre un jeton « Bearer »
/révoquerRévocation d'un jeton
Découverte OAuthPrésente les méthodes prises en charge ; code_challenge_methods_supported : ["S256"]
Enregistrement dynamique des clientsEnregistrement RFC 7591 pour les clients ne disposant pas d'identifiants pré-partagés

L'application des règles PKCE est stricte. Le serveur vérifie la validité code_challenge_method === "S256" et rejette toute autre valeur. L'échange de jetons valide le code_verifier par rapport au défi enregistré.

Remarque : Lors de l'émission du jeton, le serveur vérifie que la portée du code d'autorisation ne dépasse pas le plafond d'accès. Le resserrement du plafond entre /autoriser et /token restreint le jeton émis.

Limite du taux d'enregistrement

Les /enregistrer Le point de terminaison accepte 60 inscriptions par heure et par adresse IP. Les clients IA enregistrent souvent un nouveau client OAuth à chaque tentative de connexion, et les adresses IP d'origine partagées peuvent effectuer des inscriptions fréquentes. A 429 Cette réponse comporte un Délai avant nouvelle tentative : 3600 en-tête.

Liste blanche des URI de redirection

L'enregistrement dynamique des clients impose une liste blanche d'URI de redirection établie pour les clients IA connus (par exemple, Claude.ai et Claude Desktop). Une demande d'enregistrement présentant une URI de redirection ne figurant pas sur la liste blanche est rejetée avec uri_de_redirection_non_valide (“ Aucun URI de redirection valide n'a été fourni. ”). Un outil tiers incapable de fournir un callback figurant sur la liste blanche — Postman, par exemple — ne peut donc pas mener à bien le flux OAuth et doit utiliser un jeton « Bearer » à la place.

Jetons au porteur

Les jetons au porteur conviennent aux clients qui ne peuvent pas suivre la procédure d'autorisation via un navigateur : outils en ligne de commande, environnements d'intégration continue (CI) et outils de test d'API tels que Postman.

Génération d'un jeton

  1. Ouvrir MemberPress > Paramètres IA > Assistant de configuration MCP;
  2. Passez à la Connecter étape ;
  3. Développer Besoin d'un jeton au porteur ? (Configuration manuelle) (accompagné de la remarque “ Si OAuth ne fonctionne pas avec votre client… ”) ;
  4. Saisissez le nom d'un client (la valeur par défaut de ce champ est “ Assistant IA ”). Ce nom permet d'identifier la connexion dans l'onglet « Clients connectés » du MCP ;
  5. Cliquez sur Générer un jeton « Bearer » et copiez le jeton.

L'affichage du jeton une fois. Le panneau vous avertit que le jeton ne s'affichera plus — le serveur ne stocke qu'un hachage, et le texte en clair n'est renvoyé qu'une seule fois. Copiez-le avant de quitter le panneau.

Le panneau fournit également un bloc de configuration prêt à l'emploi pour mcp-remoteClients basés sur :

{
  "mcpServers" : {
    "memberpress" : {
 "command" : "npx",
      "args": ["-y", "mcp-remote", "", "--header", "Authorization: Bearer "]
    }
  }
}

Sur un site hébergé sur http://, le panneau s'insère --allow-http dans le args tableau. L'assistant Claude Code (CLI) Les instructions d'installation indiquent la commande d'enregistrement, reproduite ci-dessous.

Utilisation du jeton

Envoyez le jeton dans le Autorisation en-tête à chaque requête :

# Appeler le serveur MCP avec un jeton Bearer
curl -X POST https://yourdomain.com/wp-json/mp-mcp/v1/mcp \
  -H "Content-Type: application/json" \
  -H "Authorization: Bearer VOTRE_JETON" \
  -d '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'

Remplacer VOTRE_JETON avec le jeton généré et votredomaine.com avec le nom de domaine du site.

Claude Code enregistre le serveur à l'aide d'un jeton Bearer en une seule commande :

# Enregistrer MemberPress dans Claude Code (CLI)
claude mcp add --transport http --scope user \
  --header="Authorization: Bearer VOTRE_JETON" \
  memberpress "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"

Avertissement : Un jeton au porteur confère tous ses droits à toute personne qui le détient. Conservez vos jetons en toute sécurité et révoquez tout jeton ayant pu faire l'objet d'une fuite depuis l'onglet « Clients connectés » du MCP.

Mots de passe de l'application

Les mots de passe d'application WordPress constituent une solution de secours en lecture seule lorsque OAuth n'est pas disponible. AI Foundation limite chaque connexion via un mot de passe d'application au périmètre de lecture, quelles que soient les autorisations de l'utilisateur. Les mots de passe d'application WordPress ne comportant pas de vocabulaire de périmètre spécifique à chaque mot de passe, cette limitation empêche un mot de passe obsolète, créé pour une autre intégration, de conférer un accès en écriture à MCP.

Connexion

  1. Ouvrir Utilisateurs > Profil dans l'interface d'administration de WordPress ;
  2. Faites défiler jusqu'à Mots de passe de l'application et créer un mot de passe portant le nom du client ;
  3. Copiez le mot de passe généré. WordPress l'affiche une seule fois ;
  4. Configurez le client avec l'authentification HTTP de base : le nom d'utilisateur WordPress et le mot de passe de l'application.

Le serveur utilise l'authentification HTTP Basic standard : un Autorisation : Basic en-tête contenant le nom d'utilisateur WordPress et le mot de passe de l'application, conformément à la convention WordPress.

La connexion apparaît dans l'onglet « Clients connectés » de MCP sous la forme Mot de passe de l'application : [nom d'utilisateur] après le première requête authentifiée — la simple création du mot de passe de l'application ne génère aucune ligne. Par la suite, la ligne Dernière utilisation Les mises à jour de l'horodatage ont lieu au maximum toutes les heures.

Avertissement : La révocation d'une connexion par mot de passe d'application depuis l'onglet « Clients connectés » de MCP entraîne la suppression de tous Le mot de passe d'application WordPress dont dispose l'utilisateur ne concerne pas uniquement la connexion MCP. Les autres intégrations REST utilisant les mots de passe d'application de cet utilisateur cessent de fonctionner. La boîte de dialogue de révocation l'indique avant de poursuivre. Pour supprimer un seul mot de passe d'application, utilisez Utilisateurs > Profil > Mots de passe d'application au lieu de cela.

Configuration par client

L'étape « Connect » de l'assistant fournit des instructions prêtes à l'emploi pour cinq clients, ainsi que la solution de secours « Bearer Token ». Les blocs ci-dessous reproduisent la configuration canonique pour chacun d'entre eux, en utilisant un domaine fictif à la place de l'URL du site en production.

Claude Desktop

Claude Desktop se connecte via son interface « Connectors ». Aucune modification du fichier de configuration n'est nécessaire :

  1. Ouvrez Claude Desktop et rendez-vous dans Personnaliser > Connecteurs;
  2. Cliquez sur le bouton + bouton et sélectionnez Ajouter un connecteur personnalisé;
  3. Saisissez un nom (par exemple, “ MemberPress ”) et collez l'URL du serveur MCP ;
  4. Laissez les champs facultatifs « OAuth Client ID » et « Client Secret » vides (ils sont masqués sous Paramètres avancés);
  5. Cliquez sur Ajouteralors Connecter, puis valider dans le navigateur.

Le guide complet destiné aux utilisateurs finaux, accompagné de captures d'écran, est disponible à l'adresse suivante : Configuration de Claude Desktop avec MemberPress.

Curseur

  1. Ouvrir Paramètres du curseur > MCP;
  2. Cliquez sur Ajouter un nouveau serveur MCP;
  3. Définissez le type sur URL puis collez l'URL du serveur MCP ;
  4. Effectuez l'autorisation OAuth dans la fenêtre de navigateur qui s'ouvre.

VS Code (GitHub Copilot)

Ajouter le serveur à .vscode/mcp.json:

{
  "serveurs" : {
    "memberpress" : {
 "type" : "http",
 "url" : "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
    }
  }
}

Planche à voile

Ajouter le serveur à ~/.codeium/windsurf/mcp_config.json:

{
  "mcpServers" : {
    "memberpress" : {
 "serverUrl" : "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
    }
  }
}

Claude Code (CLI)

Claude Code nécessite un jeton « Bearer ». Générez-en un à partir du panneau « Bearer Token » de l'assistant, puis exécutez la commande d'enregistrement indiquée dans la section « Bearer Tokens » ci-dessus.

Gestion des connexions

Les Clients connectés à MCP L'onglet répertorie toutes les connexions, y compris celles qui ont été révoquées (le champ « Statut » indique Actif ou Révoqué). Ses rubriques sont les suivantes : Nom du client, Propriétaire, Niveau d'accès, Connecté, Dernière utilisation, Statutet Actions. Une puce d'authentification enregistre la manière dont chaque connexion a été établie — OAUTH pour les flux de connecteurs, WIZARD pour les jetons « Bearer » générés par l'assistant, MOT DE PASSE DE L'APPLICATION pour les sessions avec mot de passe d'application. Les lignes OAuth sont nommées d'après leur identifiant de client généré (mcp_…); les lignes « Bearer » de l’assistant contiennent le nom du client saisi lors de la génération ; veillez donc à donner au jeton un nom facilement identifiable.

Les Niveau d'accès La colonne affiche un jeton par périmètre d'accès accordé, selon la terminologie de l'assistant (Lecture, Modification du contenu, Gestion des membres, Facturation, Importations, Webhooks, Cours). Une connexion avec accès complet affiche deux jetons — Lire et Accès complet — car le jeton stocke la portée de lecture en même temps que la méta-portée complète. Le Révoquer Cette action modifie directement le modèle : pour modifier les portées d'une connexion, il faut la révoquer puis la réémettre.

La révocation d'une connexion prend effet le demande suivante: le serveur valide le jeton une fois par requête ; ainsi, un appel ayant déjà passé cette vérification est exécuté jusqu’à son terme, et la révocation s’applique à la requête suivante. Les révocations OAuth et Bearer n’affectent que le jeton sélectionné. Les révocations de mot de passe d’application entraînent la suppression générale décrite ci-dessus.

La déconnexion au sein d'un client ne met pas fin à la connexion ici. Une ligne reste Actif jusqu'à ce qu'elle soit révoquée dans cet onglet — la fonction « Déconnexion » locale de Claude Desktop, par exemple, n'en informe pas le site. Un point de terminaison de révocation standard (/wp-json/mp-mcp/v1/revoke, RFC 7009, mentionnée dans les métadonnées de découverte OAuth) existe, mais elle ne se déclenche que lorsqu'un client l'appelle de manière proactive.

Le plafond d'accès (“ Niveau d'accès maximal pour les nouvelles connexions ” dans l'onglet « Paramètres MCP ») limite les périmètres d'accès attribués à toute nouvelle connexion. Ce plafond s'applique uniquement lors de la création de la connexion ; les connexions existantes conservent les périmètres d'accès qui leur ont été attribués. Voir la Guide des mesures de sécurité pour les agents pour les chemins d'application du plafond.

Dépannage des connexions

  • La fenêtre de validation du navigateur ne s'ouvre jamais : vérifiez que le site est accessible au public et qu'il utilise le protocole HTTPS. L'étape « Connexion » de l'assistant affiche une bannière d'accessibilité ;
  • 401 Accès non autorisé à chaque appel : le jeton est manquant, mal formé, périmé ou révoqué. Un jeton périmé renvoie la valeur distincte token_expired code ; les autres échecs renvoient auth_required. Le parcours du MCP 401 les réponses comportent un WWW-Authenticate en-tête (Porteur realm="mcp" ainsi qu'un métadonnées_de_la_ressource URL). Générer un nouveau jeton ou se reconnecter ;
  • étape=erreur_de_début dans le flux de connexion de Claude Desktop : L'enregistrement OAuth est soumis à une limite de 60 tentatives par heure et par adresse IP. Une succession rapide de tentatives de reconnexion (ou la présence de plusieurs clients derrière une même adresse IP) peut faire atteindre cette limite. Attendez que le compteur se réinitialise — la réponse contient Délai avant nouvelle tentative : 3600 — puis réessayer ;
  • Outils d'écriture rejetés alors que la connexion est active : La portée de la connexion ou les droits WordPress du propriétaire du jeton ne permettent pas l'utilisation de cet outil. Voir Erreurs MCP et dépannage.
Cet article a-t-il été utile ?

Articles connexes

fille de l'ordinateur

Achetez MemberPress dès aujourd'hui !

Commencez à être payé pour le contenu que vous créez.