Se rendre au contenu

MCP et Odoo : la bible pour connecter votre assistant IA à votre base

Connexion, outils, écriture, sécurité, rôles : tout ce que permet le serveur MCP d'Odoo 20, vérifié en lisant les 2 700 lignes du module.
30 septembre 2026 par
TEOPLAN, Sebastien TAHOT

Article fondé sur la lecture intégrale du module ai_mcp d'Odoo 20 (environ 2 700 lignes, tests compris), octobre 2026. Les comportements décrits peuvent évoluer avec les mises à jour.

Depuis Odoo 20, votre base Odoo peut devenir un serveur MCP : Claude, ChatGPT ou tout assistant IA compatible peut s'y connecter et interroger vos données en langage naturel. « Quel est mon chiffre d'affaires par client ce trimestre ? », posé directement à votre ERP, depuis votre assistant préféré.

La fonctionnalité est puissante, encore peu documentée, et elle soulève immédiatement les bonnes questions : l'IA peut-elle écrire dans ma base ? Qui peut s'y connecter ? Est-ce sécurisé ? Plutôt que de paraphraser les annonces, nous avons lu l'intégralité du module. Voici la bible du MCP pour Odoo, question par question.

2 700lignes de code lues, tests compris
5outils exposés par défaut, tous en lecture seule
~70actions supplémentaires activables, écriture comprise

C'est quoi, le MCP ?

Le Model Context Protocol est un standard ouvert, créé par Anthropic fin 2024 et adopté depuis par l'ensemble des acteurs de l'IA, qui décrit comment un assistant IA se connecte à un logiciel tiers : quelles données il peut lire, quelles actions il peut déclencher, et sous quelle forme. C'est la prise universelle qui évite de développer une intégration spécifique pour chaque assistant.

Concrètement, un logiciel qui « parle MCP » expose des outils : des fonctions décrites en langage clair que l'assistant peut appeler. L'assistant lit la liste, choisit le bon outil pour répondre à votre question, et vous restitue le résultat.

Odoo a-t-il un serveur MCP ?

Oui. Odoo 20 embarque le module ai_mcp (« AI MCP Server »), un module Enterprise qui s'installe automatiquement dès que le module d'IA d'Odoo est présent. Une fois actif, votre base répond à l'adresse https://votre-base/mcp, en JSON-RPC 2.0, conformément à la spécification MCP de novembre 2025.

Le serveur gère quatre méthodes : l'initialisation, le ping, la liste des outils et leur exécution. Rien d'autre : ni ressources, ni prompts, ni tâches longues ; toute autre méthode reçoit une réponse « méthode inexistante ». Et chaque appel est journalisé : méthode, outil, durée, succès ou erreur, adresse IP et nom du client. Vous savez toujours qui a demandé quoi.

À quoi ça sert concrètement ?

À poser des questions à votre gestion sans ouvrir Odoo, depuis l'assistant que vous utilisez déjà :

  • « Quel est mon chiffre d'affaires par client ce trimestre, et lequel a le plus progressé ? »

  • « Liste mes factures impayées de plus de 30 jours, triées par montant. »

  • « Combien de devis en attente chez mes prospects de Touraine ? »

  • « Compare mes ventes de septembre à celles de l'an dernier, par catégorie de produit. »

L'assistant interroge la base en direct, avec vos droits, et croise les résultats avec ses propres capacités d'analyse et de rédaction. Et si vous activez les outils d'écriture (nous y venons), il peut aussi créer et modifier des enregistrements.

Quels assistants sont compatibles ?

Tout client MCP conforme à la spécification. Trois familles sont autorisées d'office par Odoo, leurs adresses étant préremplies dans les Paramètres : Claude (claude.ai et Claude Code), ChatGPT et Grok. Les autres clients peuvent être ajoutés par un administrateur ; l'enregistrement automatique de nouveaux clients (DCR) est désactivé par défaut et s'active dans Paramètres, section MCP OAuth. Les clients OAuth se gèrent ensuite dans Paramètres, Technique, Sécurité, OAuth Clients, où on peut les archiver.

Comment se connecter ?

  1. Par clé API (la méthode directe)Dans Odoo : Préférences, Sécurité, Générer une clé, en choisissant la portée « MCP ». Dans votre assistant : collez l'URL https://votre-base/mcp et la clé en en-tête d'autorisation. Une clé de portée MCP ne fonctionne que pour MCP, et une clé API classique ne fonctionne pas pour MCP : les deux mondes sont étanches.
  2. Par OAuth (la méthode guidée)Depuis l'assistant, vous ajoutez le serveur Odoo : une page de consentement Odoo s'ouvre, vous choisissez la durée d'accès, et une clé est créée à votre nom. C'est la méthode recommandée pour les utilisateurs non techniques. Seuls les utilisateurs internes peuvent passer par OAuth.
  3. Premier échangeLe premier outil à appeler s'appelle « retrieve initial context » : il donne à l'assistant votre identité, votre fuseau horaire, la société active et les sociétés accessibles. Les bons assistants le font seuls ; tout le reste en découle.

La durée de vie d'une clé dépend du rôle de l'utilisateur, selon la même règle que les clés API :

RôleDurée maximale de la clé
AdministrateurIllimitée
Utilisateur90 jours
Utilisateur Light1 jour

Que peut faire l'assistant par défaut ?

Lire, uniquement lire. Cinq outils sont exposés d'office, tous en lecture seule :

OutilCe qu'il fait
Contexte initialIdentité de l'utilisateur, fuseau horaire, société active et sociétés accessibles
Liste des modèlesLes modèles de données que l'utilisateur a le droit de lire
Champs d'un modèleLes champs disponibles, utilisables ensuite dans les filtres
RechercheRecherche d'enregistrements : 50 lignes par défaut, 200 au maximum, avec pagination
RegroupementsTotaux, moyennes et regroupements par jour, mois, trimestre...

De quoi répondre à toutes les questions d'analyse, sans aucun risque d'écriture.

L'IA peut-elle écrire dans ma base ?

Pas par défaut. Mais un administrateur peut l'activer, une case à la fois. Chaque action serveur d'Odoo porte une case « Disponible dans MCP » : cochée, l'action devient un outil que l'assistant peut appeler. Odoo 20 en fournit environ 70 prêtes à exposer, dont les plus utiles :

  • Créer et modifier des enregistrements : les deux actions génériques qui ouvrent l'écriture (un devis, une fiche client, une tâche...).

  • Rapports comptables : lister les rapports, les calculer, détailler une ligne ; dossiers d'audit comptable.

  • Documents : classer, étiqueter, renommer.

  • Site web : créer une page, appliquer du HTML ou du CSS, gérer le menu, appliquer une charte graphique.

  • Automatisations, reporting ESG, création de pistes CRM depuis le live chat.

Vous pouvez aussi transformer vos propres actions serveur en outils MCP : code Python, création ou copie d'enregistrements, mise à jour de champs, message, webhook, activité, ou une suite d'actions. Seules les actions interactives, celles qui ouvrent un écran, sont refusées.

Trois limites demeurent, même tout activé : l'assistant n'a jamais que les droits de l'utilisateur dont il porte la clé (un commercial ne peut pas écrire en comptabilité) ; aucun outil standard ne supprime d'enregistrement, à une exception marginale près (les étapes de campagne marketing) ; et il n'existe pas de corbeille de validation : ce qui passe par MCP est appliqué directement.

Le point de vigilance

Le code d'Odoo considère tout appel MCP comme déjà confirmé par l'utilisateur : Odoo ne demande aucune validation avant d'exécuter. Si vous exposez les outils d'écriture, chaque demande de l'assistant est appliquée sur-le-champ. Exposez-les donc avec parcimonie, sur une clé aux droits minimaux, jamais sur celle de l'administrateur.

Est-ce sécurisé ?

Le module est construit avec de vrais garde-fous, que les tests d'Odoo vérifient un par un :

  • Jamais en superutilisateur : tout s'exécute avec les droits de l'utilisateur connecté. Les tests confirment qu'aucune lecture ni création ne passe sur un modèle interdit.

  • Des outils invisibles sans le droit de les lancer : un outil n'apparaît dans la liste que si l'utilisateur appartient au groupe de l'action ou a le droit d'écriture sur son modèle.

  • Les modèles techniques sont interdits à l'IA : toute la tuyauterie interne d'Odoo (modèles ir.*, à l'exception de la lecture des menus et des pièces jointes), plus une liste noire propre au module d'IA.

  • OAuth verrouillé : PKCE obligatoire, code d'autorisation à usage unique, adresse de retour obligatoirement déclarée, page de consentement impossible à piéger ou à préremplir, et révocation immédiate si la clé est supprimée ou l'utilisateur archivé.

  • Tout est tracé : chaque appel est journalisé avec son IP et le nom du client.

Qui peut l'utiliser ?

Les utilisateurs internes, par clé API ou OAuth, avec leurs droits habituels. Un utilisateur Light peut se connecter aussi, puisqu'il est interne, mais sa clé expire au bout d'un jour au maximum et ses droits restent réduits. Enfin, un client du portail peut générer une clé MCP depuis son espace (module ai_portal) et interroger ses propres documents, avec ses seuls droits de portail : une piste intéressante pour offrir à vos clients un accès IA à leurs commandes et factures.

MCP ou API classique : quelle différence ?

CritèreAPI classique (XML-RPC, JSON-RPC)Serveur MCP
Pensé pourDes développeurs et des scriptsDes assistants IA, sans code
DécouverteIl faut connaître les modèles à l'avanceL'assistant découvre seul modèles, champs et outils
ÉcritureTotale, selon les droitsLecture seule par défaut, écriture activable outil par outil
TraçabilitéJournalisation standardChaque appel journalisé : outil, durée, IP, client

Nos bonnes pratiques

Créez un utilisateur dédié à l'IA, avec les droits strictement nécessaires, et branchez l'assistant sur sa clé plutôt que sur la vôtre. Commencez en lecture seule : c'est déjà tout l'usage analytique. N'ouvrez l'écriture que pour des besoins précis, et jamais depuis la clé d'un administrateur. Enfin, traitez la clé comme un mot de passe : le module d'Odoo lui-même recommande de ne jamais la partager et de la stocker dans un champ « mot de passe » de l'assistant.

Ce qu'il faut retenir

L'essentiel

  • Odoo 20 est un serveur MCP natif (module Enterprise ai_mcp, adresse /mcp) : Claude, ChatGPT et Grok se connectent à votre base en quelques minutes.

  • Lecture seule par défaut : cinq outils d'interrogation et d'analyse, et rien d'autre tant qu'un administrateur n'a rien coché.

  • L'écriture s'active case par case, dans la limite des droits de l'utilisateur, sans suppression possible, mais sans confirmation non plus : prudence.

  • La sécurité est sérieuse : droits utilisateur stricts, modèles techniques bloqués, OAuth verrouillé, journalisation complète.

  • Le bon réflexe : un utilisateur dédié à l'IA, aux droits minimaux, et sa clé traitée comme un mot de passe.

FAQ

Le serveur MCP est-il disponible dans Odoo Community ?

Non. Le module ai_mcp est un module Enterprise, lié à l'application d'IA d'Odoo. Sur Community, il faut passer par l'API classique ou par un connecteur tiers.

Dans quelle version d'Odoo le serveur MCP est-il apparu ?

Dans Odoo 20, avec l'application d'IA. Le module s'installe automatiquement dès que l'IA d'Odoo est présente sur la base.

L'assistant IA peut-il supprimer des données ?

Non. Aucun outil standard ne supprime d'enregistrement, à l'exception marginale des étapes de campagne marketing. Le pire risque en écriture est une création ou une modification, dans la limite des droits de la clé.

L'assistant voit-il toute ma base ?

Non. Il voit ce que l'utilisateur de la clé a le droit de voir, rien de plus. Les modèles techniques d'Odoo lui sont par ailleurs interdits, et chaque appel est journalisé.

Puis-je connecter ChatGPT plutôt que Claude ?

Oui. Claude, ChatGPT et Grok sont autorisés d'office ; tout autre client MCP conforme peut être ajouté par un administrateur.

Combien coûte le serveur MCP d'Odoo ?

Le module est inclus dans Odoo Enterprise, sans supplément identifié à ce jour. Les éventuels coûts d'IA se situent côté assistant (votre abonnement Claude ou ChatGPT), pas côté Odoo. Vérifiez votre devis pour ce qui concerne l'application d'IA d'Odoo elle-même.

Un client peut-il interroger ses propres documents par MCP ?

Oui, c'est le rôle du module ai_portal : un utilisateur du portail peut générer une clé MCP depuis son espace et interroger ses commandes, factures et tickets, avec ses seuls droits de portail.

Que se passe-t-il si une clé fuite ?

Supprimez-la dans Odoo : la révocation est immédiate. C'est aussi automatique si l'utilisateur est archivé. Et comme chaque appel est journalisé avec son IP, vous pouvez vérifier ce qui a été consulté.

Pour aller plus loin

  • L'IA dans Odoo : Agents, automatisations, serveur MCP : l'IA au cœur de votre Odoo.

  • Intégration Odoo : Une méthode en 7 étapes, du recueil des besoins au lancement.

  • Études de cas : Ils ont amélioré leur gestion avec Odoo, chiffres à l'appui.

Envie de poser vos questions à votre gestion ?

Nous configurons votre serveur MCP de bout en bout : utilisateur IA dédié aux droits minimaux, connexion à Claude ou ChatGPT, choix raisonné des outils exposés, et formation de vos équipes aux bons réflexes.

Une démonstration sur vos propres données vaut tous les discours.

Voir MCP sur mes données →

À lire aussi : l'agent IA Teo qui répond à nos visiteurs et les nouveautés d'Odoo 20.


TEOPLAN, Sebastien TAHOT 30 septembre 2026
Partager cet article
Étiquettes
Nos blogs
Archive