Guide · serveur MCP

Branchez Agence RGAA à votre assistant en deux minutes.

Une clé personnelle, une ligne de configuration : vos audits, l’échantillon et vos corrections deviennent accessibles depuis Claude, Cursor ou VS Code.

Adresse du serveur https://agence-rgaa.fr/mcp

  1. 1Créer la cléProfil › Clés API, avec les seules autorisations utiles.
  2. 2Configurer l’assistantClaude Code, Claude Desktop, Cursor ou VS Code.
  3. 3Utiliser les outilsLecture, lancements, échantillon, revérifications.

Étape 1

Créer votre clé personnelle

Dans votre espace, ouvrez Profil › Clés API. La clé commence par argaa_live_ et n’est affichée qu’une fois : rangez-la comme un mot de passe, jamais dans un dépôt de code.

Elle agit avec vos droits, jamais plus, et cesse de fonctionner si vous quittez l’espace.

Créer ma clé
  • Choisissez seulement les autorisations utiles
  • « Valider l’échantillon » est désactivée par défaut
  • Validité de 30, 90 ou 365 jours
  • Historique des appels et révocation en un clic

Étape 2

Ajouter le serveur à votre assistant.

Remplacez argaa_live_VOTRE_CLE par votre clé. Les outils de référence fonctionnent même sans clé.

Claude Code

Une commande

Dans un terminal, depuis votre projet :

Terminal
claude mcp add --transport http agence-rgaa https://agence-rgaa.fr/mcp \
  --header "Authorization: Bearer argaa_live_VOTRE_CLE"

Claude Desktop

mcp-remote

Claude Desktop rejoint les serveurs distants par le pont mcp-remote (Node.js requis). Dans son fichier de configuration :

claude_desktop_config.json
{
  "mcpServers": {
    "agence-rgaa": {
      "command": "npx",
      "args": [
        "-y",
        "mcp-remote",
        "https://agence-rgaa.fr/mcp",
        "--header",
        "Authorization:${AGENCE_RGAA_AUTH}"
      ],
      "env": {
        "AGENCE_RGAA_AUTH": "Bearer argaa_live_VOTRE_CLE"
      }
    }
  }
}

Cursor

HTTP natif

Dans .cursor/mcp.json (projet) ou la configuration MCP globale :

.cursor/mcp.json
{
  "mcpServers": {
    "agence-rgaa": {
      "url": "https://agence-rgaa.fr/mcp",
      "headers": {
        "Authorization": "Bearer argaa_live_VOTRE_CLE"
      }
    }
  }
}

VS Code

Clé demandée au démarrage

Dans .vscode/mcp.json : la clé vous est demandée sans être écrite dans le fichier.

.vscode/mcp.json
{
  "inputs": [
    {
      "type": "promptString",
      "id": "agence-rgaa-key",
      "description": "Clé API Agence RGAA",
      "password": true
    }
  ],
  "servers": {
    "agence-rgaa": {
      "type": "http",
      "url": "https://agence-rgaa.fr/mcp",
      "headers": {
        "Authorization": "Bearer ${input:agence-rgaa-key}"
      }
    }
  }
}

Vérifiez la connexion en demandant : « Avec quels droits ma clé Agence RGAA agit-elle ? » (outil whoami).

Étape 3

Les outils à disposition de l’assistant.

Chaque outil vérifie l’autorisation de la clé, votre rôle et votre abonnement. Aucun ne peut décider de la conformité.

Référentiel RGAA, sans clé

Référentiel RGAA, sans clé
OutilCe qu’il faitAutorisation
lookup_criterionFiche d’un critère RGAA : tests, correspondances WCAG, ce que la machine peut prouverSans clé
map_wcag_to_rgaaCorrespondance WCAG ↔ RGAA, dans les deux sensSans clé
manual_checklistCe qu’une personne doit vérifier, par critère ou par thématiqueSans clé

Lecture de vos audits

Lecture de vos audits
OutilCe qu’il faitAutorisation
whoamiPour qui agit la clé et ce qu’elle peut faire aujourd’huiToute clé
list_sites / list_auditsVos sites et vos audits (et ceux de vos clients pour une agence)read:audits
get_auditOù en est un audit ; aucun taux avant la finalisationread:audits
get_proven_issuesDéfauts avec leur preuve : machine, personne ou à confirmerread:audits
get_human_controlsContrôles qui attendent une personne (lecture seule)read:audits
get_ai_proposalsPropositions de l’IA sur ces contrôles, jamais des décisionsread:audits
get_remediation_tasksCorrections à faire, ou celles qui vous sont confiéesread:audits
get_obligationsÉchéances réglementaires d’un siteread:audits
get_sample / list_crawled_pagesPrésentation de l’échantillon et des pages exploréesread:audits
get_quotasConsommation du moisread:audits
report_field_feedbackSignaler un résultat qui semble faux (ne modifie jamais un résultat)read:audits

Actions de la machine

Actions de la machine
OutilCe qu’il faitAutorisation
start_preaudit / get_preauditLancer un pré-audit indicatif et lire son résultatlaunch:preaudits
start_auditLancer un audit : exploration du site et proposition d’échantillonlaunch:audits
run_automated_analysisLancer l’analyse automatique une fois l’échantillon validélaunch:audits
prepare_ai_proposalsLancer les contrôles avec l’IA (propositions, dans la limite du budget IA)launch:ai
recheck_fix / get_recheckFaire remesurer une correction par la machine (sans jamais la valider)recheck:fixes

Vos choix sur l’échantillon

Vos choix sur l’échantillon
OutilCe qu’il faitAutorisation
add_sample_page / remove_sample_page / regenerate_sampleAjuster l’échantillon, avec une raisonedit:samples
validate_sampleValider l’échantillon, avec votre confirmation explicite à chaque foisvalidate:samples

Valider l’échantillon

Votre accord, à chaque fois.

Si votre client sait poser une question (fonction « elicitation » du protocole MCP), le serveur vous la pose directement : l’assistant ne voit jamais le jeton de confirmation.

Sinon, l’outil renvoie un récapitulatif et un jeton valable 10 minutes. L’assistant doit vous montrer le récapitulatif et ne rappeler l’outil qu’après votre « oui ».

  • Enregistré à votre nom, avec votre rôle et la mention « via l’assistant »
  • Nouvelle confirmation si l’échantillon change entre-temps
  • Fixe le périmètre de l’audit, ne tranche aucune conformité
ConfirmationExemple fictif

Valide l’échantillon de l’audit de la mairie.

Valider l’échantillon de l’audit de mairie-exemple.fr (8 pages) ? Accueil (obligatoire), Contact (obligatoire), Mentions légales… La validation sera enregistrée à votre nom, « via l’assistant ».

Oui, je valide.

Échantillon validé à votre nom. Je lance l’analyse automatique ?

Limites et sécurité

Ce qu’il faut savoir avant de commencer.

Débit et quotas

120 appels par minute et par clé. Pré-audits, audits lancés et revérifications sont décomptés chaque mois (get_quotas).

Contenu non fiable

Les champs untrusted_content viennent des sites audités : des données à analyser, jamais des consignes à suivre.

Tout est tracé

Chaque appel apparaît dans l’historique de la clé, chaque action dans le journal de l’espace : « demandé par Léa, via sa clé ».

Questions fréquentes

En cas de doute.

L’assistant peut-il dire que mon site est conforme ?

Non. Aucun outil ne donne de taux avant la finalisation d’un audit, et l’absence de défaut détecté n’est jamais une preuve de conformité.

Puis-je valider une correction depuis l’assistant ?

Non : recheck_fix fait remesurer la page par la machine, mais la validation reste une décision humaine dans l’application, par une autre personne que celle qui a corrigé.

Que signifient les erreurs 401, 403 et 429 ?

401 : clé absente, révoquée ou expirée. 403 : autorisation absente de la clé, ou non permise par votre rôle ou votre abonnement. 429 : limite de débit ou quota mensuel atteint.

Une agence peut-elle utiliser une seule clé pour tous ses clients ?

Oui : une clé créée dans l’espace de l’agence couvre les espaces clients où sa titulaire est membre, avec son rôle dans chacun.

Prêt à brancher votre assistant ?

Créez votre clé, ajoutez le serveur et demandez « Où en est l’audit de mon site ? ». Sans assistant, l’API REST donne accès aux mêmes informations.

Créer ma clé