MemberPress AI Foundation accepte les connexions des clients IA via trois méthodes d'authentification. OAuth 2.1 avec PKCE est destiné aux clients interactifs tels que Claude Desktop. Les jetons « bearer » sont destinés aux clients en ligne de commande et aux clients sans interface graphique. Les mots de passe d'application WordPress constituent une solution de secours en lecture seule.
Ce guide explique chaque méthode, les points de terminaison qui lui sont associés, ainsi que la configuration requise pour chaque client pris en charge. L'assistant de configuration MCP gère la plupart des connexions ; ce document décrit le fonctionnement de l'assistant et présente les procédures manuelles permettant de le contourner.
Les utilisateurs finaux qui se connectent à Claude Desktop doivent suivre les Configuration de Claude Desktop avec MemberPress suivez plutôt le guide pas à pas.
Aperçu des méthodes de connexion
| Méthode | Idéal pour | Comportement de la portée | Chemin d'installation |
|---|---|---|---|
| OAuth 2.1 (PKCE) | Claude Desktop, Curseur, clients interactifs | Portées accordées lors de l'autorisation, plafonnées par le plafond d'accès | Assistant → Interface utilisateur des connecteurs client → Validation par le navigateur |
| Jeton au porteur | Claude Code (CLI), scripts, Postman | Les quotas attribués lors de la génération sont plafonnés par le plafond d'accès | Assistant → Panneau « Jeton de porteur » |
| Mot de passe de l'application | Solution de secours en lecture seule, outils REST hérités | En lecture seule, codé en dur | Profil d'utilisateur WordPress |
Ces trois méthodes génèrent un jeton que le serveur MCP valide à chaque requête. Le serveur vérifie les portées et les capacités WordPress avant de transmettre tout appel à un outil. Voir la Guide des mesures de sécurité pour les agents pour le modèle d'application.
Conditions préalables
- MemberPress AI Foundation est installé et actif ;
- Un compte WordPress disposant d'un rôle autorisé à se connecter. L'administrateur est toujours autorisé ; le Rôles d'accès MCP Le paramètre de l'onglet « Paramètres MCP » détermine quels autres rôles sont autorisés à connecter des clients IA, et les règles de dérogation par utilisateur peuvent être gérées à l'aide du plugin « Members » ;
- HTTPS sur les sites de production. OAuth 2.1 nécessite l'utilisation du protocole HTTPS ;
- Le point de terminaison du serveur MCP :
https://yourdomain.com/wp-json/mp-mcp/v1/mcp.
OAuth 2.1 avec PKCE
OAuth 2.1 avec PKCE (S256) est la méthode de connexion principale. L'assistant de configuration et l'interface de connexion du client gèrent l'intégralité du processus. Aucun secret client n'est requis.
Le flux
- L'administrateur copie l'URL du serveur MCP à partir de l'étape « Connexion » de l'assistant ;
- Le client enregistre le serveur (par exemple, celui de Claude Desktop) Ajouter un connecteur personnalisé (boîte de dialogue). Les champs « ID client OAuth » et « Clé secrète client » restent vides — le serveur prend en charge l'enregistrement dynamique des clients (RFC 7591) ;
- C'est le client qui initie la connexion. Une fenêtre de navigateur s'ouvre pour afficher le Autoriser l'application écran du site WordPress ;
- L'écran affiche le nom de l'application, le niveau d'accès et la destination de la redirection. L'administrateur clique sur Approuver;
- Le navigateur affiche un Connecté confirmation. Le client reçoit son jeton et charge la liste des outils.
L'écran de validation affiche les droits d'accès sous forme d'étiquettes simples, et non sous forme de chaînes de caractères techniques décrivant le périmètre d'accès : “ Accès en lecture seule ” pour une autorisation en lecture seule, “ Accès complet (lecture et écriture) ” lorsque la connexion comporte des opérations d'écriture, plusieurs portées d'écriture sont regroupées en une seule étiquette d'accès complet. A Refuser Ce bouton annule le processus.
Points de terminaison OAuth
Le serveur enregistre ces points de terminaison OAuth sous mp-mcp/v1:
| Point d'extrémité | Objectif |
|---|---|
/autoriser | Demande de code d'autorisation (côté navigateur) |
/token | Échange le code d'autorisation et le vérificateur PKCE contre un jeton « Bearer » |
/révoquer | Révocation d'un jeton |
| Découverte OAuth | Présente les méthodes prises en charge ; code_challenge_methods_supported : ["S256"] |
| Enregistrement dynamique des clients | Enregistrement RFC 7591 pour les clients ne disposant pas d'identifiants pré-partagés |
L'application des règles PKCE est stricte. Le serveur vérifie la validité code_challenge_method === "S256" et rejette toute autre valeur. L'échange de jetons valide le code_verifier par rapport au défi enregistré.
Limite du taux d'enregistrement
Les /enregistrer Le point de terminaison accepte 60 inscriptions par heure et par adresse IP. Les clients IA enregistrent souvent un nouveau client OAuth à chaque tentative de connexion, et les adresses IP d'origine partagées peuvent effectuer des inscriptions fréquentes. A 429 Cette réponse comporte un Délai avant nouvelle tentative : 3600 en-tête.
Liste blanche des URI de redirection
L'enregistrement dynamique des clients impose une liste blanche d'URI de redirection établie pour les clients IA connus (par exemple, Claude.ai et Claude Desktop). Une demande d'enregistrement présentant une URI de redirection ne figurant pas sur la liste blanche est rejetée avec uri_de_redirection_non_valide (“ Aucun URI de redirection valide n'a été fourni. ”). Un outil tiers incapable de fournir un callback figurant sur la liste blanche — Postman, par exemple — ne peut donc pas mener à bien le flux OAuth et doit utiliser un jeton « Bearer » à la place.
Jetons au porteur
Les jetons au porteur conviennent aux clients qui ne peuvent pas suivre la procédure d'autorisation via un navigateur : outils en ligne de commande, environnements d'intégration continue (CI) et outils de test d'API tels que Postman.
Génération d'un jeton
- Ouvrir MemberPress > Paramètres IA > Assistant de configuration MCP;
- Passez à la Connecter étape ;
- Développer Besoin d'un jeton au porteur ? (Configuration manuelle) (accompagné de la remarque “ Si OAuth ne fonctionne pas avec votre client… ”) ;
- Saisissez le nom d'un client (la valeur par défaut de ce champ est “ Assistant IA ”). Ce nom permet d'identifier la connexion dans l'onglet « Clients connectés » du MCP ;
- Cliquez sur Générer un jeton « Bearer » et copiez le jeton.
L'affichage du jeton une fois. Le panneau vous avertit que le jeton ne s'affichera plus — le serveur ne stocke qu'un hachage, et le texte en clair n'est renvoyé qu'une seule fois. Copiez-le avant de quitter le panneau.
Le panneau fournit également un bloc de configuration prêt à l'emploi pour mcp-remoteClients basés sur :
{
"mcpServers" : {
"memberpress" : {
"command" : "npx",
"args": ["-y", "mcp-remote", "", "--header", "Authorization: Bearer "]
}
}
}
Sur un site hébergé sur http://, le panneau s'insère --allow-http dans le args tableau. L'assistant Claude Code (CLI) Les instructions d'installation indiquent la commande d'enregistrement, reproduite ci-dessous.
Utilisation du jeton
Envoyez le jeton dans le Autorisation en-tête à chaque requête :
# Appeler le serveur MCP avec un jeton Bearer
curl -X POST https://yourdomain.com/wp-json/mp-mcp/v1/mcp \
-H "Content-Type: application/json" \
-H "Authorization: Bearer VOTRE_JETON" \
-d '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'
Remplacer VOTRE_JETON avec le jeton généré et votredomaine.com avec le nom de domaine du site.
Claude Code enregistre le serveur à l'aide d'un jeton Bearer en une seule commande :
# Enregistrer MemberPress dans Claude Code (CLI)
claude mcp add --transport http --scope user \
--header="Authorization: Bearer VOTRE_JETON" \
memberpress "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
Mots de passe de l'application
Les mots de passe d'application WordPress constituent une solution de secours en lecture seule lorsque OAuth n'est pas disponible. AI Foundation limite chaque connexion via un mot de passe d'application au périmètre de lecture, quelles que soient les autorisations de l'utilisateur. Les mots de passe d'application WordPress ne comportant pas de vocabulaire de périmètre spécifique à chaque mot de passe, cette limitation empêche un mot de passe obsolète, créé pour une autre intégration, de conférer un accès en écriture à MCP.
Connexion
- Ouvrir Utilisateurs > Profil dans l'interface d'administration de WordPress ;
- Faites défiler jusqu'à Mots de passe de l'application et créer un mot de passe portant le nom du client ;
- Copiez le mot de passe généré. WordPress l'affiche une seule fois ;
- Configurez le client avec l'authentification HTTP de base : le nom d'utilisateur WordPress et le mot de passe de l'application.
Le serveur utilise l'authentification HTTP Basic standard : un Autorisation : Basic en-tête contenant le nom d'utilisateur WordPress et le mot de passe de l'application, conformément à la convention WordPress.
La connexion apparaît dans l'onglet « Clients connectés » de MCP sous la forme Mot de passe de l'application : [nom d'utilisateur] après le première requête authentifiée — la simple création du mot de passe de l'application ne génère aucune ligne. Par la suite, la ligne Dernière utilisation Les mises à jour de l'horodatage ont lieu au maximum toutes les heures.
Configuration par client
L'étape « Connect » de l'assistant fournit des instructions prêtes à l'emploi pour cinq clients, ainsi que la solution de secours « Bearer Token ». Les blocs ci-dessous reproduisent la configuration canonique pour chacun d'entre eux, en utilisant un domaine fictif à la place de l'URL du site en production.
Claude Desktop
Claude Desktop se connecte via son interface « Connectors ». Aucune modification du fichier de configuration n'est nécessaire :
- Ouvrez Claude Desktop et rendez-vous dans Personnaliser > Connecteurs;
- Cliquez sur le bouton + bouton et sélectionnez Ajouter un connecteur personnalisé;
- Saisissez un nom (par exemple, “ MemberPress ”) et collez l'URL du serveur MCP ;
- Laissez les champs facultatifs « OAuth Client ID » et « Client Secret » vides (ils sont masqués sous Paramètres avancés);
- Cliquez sur Ajouteralors Connecter, puis valider dans le navigateur.
Le guide complet destiné aux utilisateurs finaux, accompagné de captures d'écran, est disponible à l'adresse suivante : Configuration de Claude Desktop avec MemberPress.
Curseur
- Ouvrir Paramètres du curseur > MCP;
- Cliquez sur Ajouter un nouveau serveur MCP;
- Définissez le type sur URL puis collez l'URL du serveur MCP ;
- Effectuez l'autorisation OAuth dans la fenêtre de navigateur qui s'ouvre.
VS Code (GitHub Copilot)
Ajouter le serveur à .vscode/mcp.json:
{
"serveurs" : {
"memberpress" : {
"type" : "http",
"url" : "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
}
}
}
Planche à voile
Ajouter le serveur à ~/.codeium/windsurf/mcp_config.json:
{
"mcpServers" : {
"memberpress" : {
"serverUrl" : "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
}
}
}
Claude Code (CLI)
Claude Code nécessite un jeton « Bearer ». Générez-en un à partir du panneau « Bearer Token » de l'assistant, puis exécutez la commande d'enregistrement indiquée dans la section « Bearer Tokens » ci-dessus.
Gestion des connexions
Les Clients connectés à MCP L'onglet répertorie toutes les connexions, y compris celles qui ont été révoquées (le champ « Statut » indique Actif ou Révoqué). Ses rubriques sont les suivantes : Nom du client, Propriétaire, Niveau d'accès, Connecté, Dernière utilisation, Statutet Actions. Une puce d'authentification enregistre la manière dont chaque connexion a été établie — OAUTH pour les flux de connecteurs, WIZARD pour les jetons « Bearer » générés par l'assistant, MOT DE PASSE DE L'APPLICATION pour les sessions avec mot de passe d'application. Les lignes OAuth sont nommées d'après leur identifiant de client généré (mcp_…); les lignes « Bearer » de l’assistant contiennent le nom du client saisi lors de la génération ; veillez donc à donner au jeton un nom facilement identifiable.
Les Niveau d'accès La colonne affiche un jeton par périmètre d'accès accordé, selon la terminologie de l'assistant (Lecture, Modification du contenu, Gestion des membres, Facturation, Importations, Webhooks, Cours). Une connexion avec accès complet affiche deux jetons — Lire et Accès complet — car le jeton stocke la portée de lecture en même temps que la méta-portée complète. Le Révoquer Cette action modifie directement le modèle : pour modifier les portées d'une connexion, il faut la révoquer puis la réémettre.
La révocation d'une connexion prend effet le demande suivante: le serveur valide le jeton une fois par requête ; ainsi, un appel ayant déjà passé cette vérification est exécuté jusqu’à son terme, et la révocation s’applique à la requête suivante. Les révocations OAuth et Bearer n’affectent que le jeton sélectionné. Les révocations de mot de passe d’application entraînent la suppression générale décrite ci-dessus.
La déconnexion au sein d'un client ne met pas fin à la connexion ici. Une ligne reste Actif jusqu'à ce qu'elle soit révoquée dans cet onglet — la fonction « Déconnexion » locale de Claude Desktop, par exemple, n'en informe pas le site. Un point de terminaison de révocation standard (/wp-json/mp-mcp/v1/revoke, RFC 7009, mentionnée dans les métadonnées de découverte OAuth) existe, mais elle ne se déclenche que lorsqu'un client l'appelle de manière proactive.
Le plafond d'accès (“ Niveau d'accès maximal pour les nouvelles connexions ” dans l'onglet « Paramètres MCP ») limite les périmètres d'accès attribués à toute nouvelle connexion. Ce plafond s'applique uniquement lors de la création de la connexion ; les connexions existantes conservent les périmètres d'accès qui leur ont été attribués. Voir la Guide des mesures de sécurité pour les agents pour les chemins d'application du plafond.
Dépannage des connexions
- La fenêtre de validation du navigateur ne s'ouvre jamais : vérifiez que le site est accessible au public et qu'il utilise le protocole HTTPS. L'étape « Connexion » de l'assistant affiche une bannière d'accessibilité ;
401 Accès non autoriséà chaque appel : le jeton est manquant, mal formé, périmé ou révoqué. Un jeton périmé renvoie la valeur distinctetoken_expiredcode ; les autres échecs renvoientauth_required. Le parcours du MCP401les réponses comportent unWWW-Authenticateen-tête (Porteur realm="mcp"ainsi qu'unmétadonnées_de_la_ressourceURL). Générer un nouveau jeton ou se reconnecter ;étape=erreur_de_débutdans le flux de connexion de Claude Desktop : L'enregistrement OAuth est soumis à une limite de 60 tentatives par heure et par adresse IP. Une succession rapide de tentatives de reconnexion (ou la présence de plusieurs clients derrière une même adresse IP) peut faire atteindre cette limite. Attendez que le compteur se réinitialise — la réponse contientDélai avant nouvelle tentative : 3600— puis réessayer ;- Outils d'écriture rejetés alors que la connexion est active : La portée de la connexion ou les droits WordPress du propriétaire du jeton ne permettent pas l'utilisation de cet outil. Voir Erreurs MCP et dépannage.
Documentation associée
- Présentation et guide d'installation de MemberPress AI Foundation — présentation des fonctionnalités d'AI Foundation, de son installation et de son assistant ;
- Référence des outils MCP de la certification « AI Foundation » MemberPress — le catalogue complet des outils, avec la description de leur champ d'application et de leurs fonctionnalités ;
- Mesures de sécurité relatives aux agents de la plateforme MemberPress AI Foundation — les champs d'application, le plafond d'accès, les jetons de confirmation et le « kill switch » ;
- Erreurs et dépannage de la certification MCP « AI Foundation » MemberPress — le catalogue complet des erreurs ;
- Configuration de Claude Desktop avec MemberPress — Guide d'utilisation destiné aux utilisateurs finaux de Claude Desktop.