Actu IAAnalyseSpécification MCP 2026-07-28, Odoo 18 et 19

Brancher Odoo à un assistant IA avec MCP : ce que ça change pour une PME

Le Model Context Protocol permet à Claude, ChatGPT ou Copilot d’interroger et de modifier votre Odoo. Comment ça marche, ce qui existe côté Odoo, et les garde-fous indispensables.

En bref

  • MCP est un standard ouvert pour connecter un assistant IA à des outils et des données. Lancé par Anthropic fin 2024, il est confié depuis décembre 2025 à l’Agentic AI Foundation (Linux Foundation).
  • Claude, ChatGPT (mode développeur), Microsoft Copilot Studio et Gemini CLI savent l’utiliser.
  • Côté Odoo, un serveur MCP s’appuie sur l’API externe : il hérite donc des droits de l’utilisateur Odoo qu’on lui donne.
  • Règles d’or : un utilisateur Odoo dédié aux droits minimaux, la lecture seule par défaut, et une validation humaine avant toute écriture.

Demander à un assistant « quelles commandes du mois dernier n’ont pas encore été facturées ? » et obtenir la réponse tirée directement de l’ERP : ce n’est plus de la science-fiction. J’utilise au quotidien des serveurs MCP branchés sur des bases Odoo, en préproduction et en production. Voici ce qu’il faut comprendre avant de s’y lancer.

MCP en deux minutes

Anthropic a publié le Model Context Protocol en novembre 2024, avec l’idée de remplacer les connecteurs faits main par un protocole commun. La spécification, qui s’inspire du Language Server Protocol, définit trois rôles :

  • l’hôte : l’application d’IA (Claude, ChatGPT, un IDE…) ;
  • le client : le connecteur, à l’intérieur de l’hôte ;
  • le serveur : le service qui expose des capacités, par exemple « chercher des factures dans Odoo ».

Un serveur MCP expose des outils (des fonctions que le modèle peut appeler), des ressources (des données de contexte) et des prompts (des modèles de requêtes). Il tourne soit en local, lancé par l’application (stdio), soit à distance, derrière une URL (Streamable HTTP). La version actuelle de la spécification, datée du 28 juillet 2026, rend le protocole sans état et durcit l’autorisation.

L’adoption a été rapide : OpenAI l’a intégré à son Agents SDK en mars 2025 puis au mode développeur de ChatGPT, Microsoft l’a rendu disponible dans Copilot Studio en mai 2025, Google l’a intégré à Gemini CLI. En décembre 2025, Anthropic a confié MCP à l’Agentic AI Foundation, hébergée par la Linux Foundation et cofondée avec Block et OpenAI.

Et Odoo dans tout ça ?

Ce qu’Odoo fournit officiellement

Odoo 19 intègre une application IA : clés des fournisseurs de modèles, champs et actions IA, et agents IA configurés avec des sujets (instructions et outils) et des sources (documents, pages web). C’est une IA dans Odoo.

MCP, c’est l’inverse : ouvrir Odoo à un assistant extérieur. La documentation de la branche de développement d’Odoo décrit un serveur MCP intégré (clé API avec une portée MCP, URL en /mcp, actions serveur exposées comme outils, option lecture seule). À l’heure où j’écris, la version d’Odoo et l’édition qui l’embarquent restent à confirmer : vérifiez la documentation de votre version avant de compter dessus.

Les serveurs MCP de la communauté

En attendant, des serveurs MCP open source existent pour Odoo. Ils passent par l’API externe : XML-RPC jusqu’à Odoo 18, et pour certains la nouvelle API JSON-2 d’Odoo 19. Les plus sérieux fonctionnent en lecture seule par défaut, respectent les droits d’accès et les règles d’enregistrement, et exigent une confirmation explicite pour écrire. Ce sont des projets tiers, non maintenus par Odoo : lisez leur code et leur licence avant de les brancher sur une base de production.

À retenir

L’API externe est la vraie fondation : un serveur MCP pour Odoo n’est qu’une traduction entre le langage de l’assistant et les appels search_read, create ou write. Si vous comprenez l’API externe, vous comprenez ce que l’IA peut faire, et surtout ce qu’elle ne peut pas faire.

Les garde-fous indispensables

La spécification MCP est claire : un outil revient à exécuter du code, et il devrait toujours y avoir un humain en mesure de refuser un appel. Sa page de bonnes pratiques de sécurité détaille les risques liés à l’autorisation et aux serveurs locaux ; Microsoft documente en complément l’injection de prompt indirecte et l’empoisonnement d’outils.

RisqueExempleParade
Droits trop largesLe serveur utilise un compte administrateurUn utilisateur Odoo dédié, avec les seuls groupes nécessaires
Écriture non voulueL’assistant « corrige » des prix ou supprime un contactLecture seule par défaut, confirmation humaine avant chaque écriture
Injection de promptUne note client contient une consigne cachée adressée à l’IATraiter tout contenu lu comme une donnée, jamais comme une instruction ; journaliser les appels
Fuite de donnéesL’assistant renvoie des données sensibles hors de l’entrepriseLimiter les modèles et champs exposés ; vérifier où l’hôte traite les données
Clé compromiseClé API copiée dans un fichier partagéClés à durée limitée (obligatoire en Odoo 19), rotation, révocation

Par où commencer dans une PME

  1. Choisir un cas d’usage en lecture : suivi des commandes, relances, tableaux de bord ponctuels.
  2. Créer un utilisateur Odoo « Assistant IA » avec des droits en lecture sur les seuls modules concernés, et une clé API à durée limitée.
  3. Brancher le serveur MCP sur une copie de la base (préproduction) et tester les questions réelles de l’équipe.
  4. Ouvrir l’écriture seulement après, outil par outil, avec confirmation systématique.

Questions fréquentes

MCP est-il propre à Claude ?

Non. MCP a été lancé par Anthropic mais c’est un standard ouvert, confié à l’Agentic AI Foundation de la Linux Foundation. ChatGPT, Copilot Studio et Gemini CLI l’utilisent aussi.

Un assistant branché en MCP peut-il tout faire dans Odoo ?

Non. Il agit avec les droits de l’utilisateur Odoo associé à la clé API, et seulement via les outils que le serveur expose. D’où l’intérêt d’un utilisateur dédié aux droits minimaux.

Faut-il Odoo 19 pour utiliser MCP ?

Non. Les serveurs MCP de la communauté passent par l’API externe, disponible bien avant Odoo 19. Sur Odoo Online, l’API externe demande toutefois l’offre Custom.

L'auteur

François Legrand

Je fabrique des modules Odoo sur mesure, des intégrations entre logiciels et des sites WordPress.

Besoin d’un outil ?

Des outils qui ne se parlent pas ?

Je relie votre ERP, votre emailing, votre mesure d’audience et votre site.

Voir l’offre intégrations