---
title: "Brancher Odoo à un assistant IA avec MCP : ce que ça change pour une PME"
url: "https://digitalcrafting.tech/veille/mcp-odoo-assistant-ia/"
description: "MCP (Model Context Protocol) et Odoo : relier un assistant IA à votre ERP. Fonctionnement, serveurs MCP pour Odoo, sécurité, droits et validation humaine."
published: "2026-09-25"
updated: "2026-09-25"
author: "François Legrand"
site: "DigitalCrafting"
rubrique: "Actu IA"
---

# Brancher Odoo à un assistant IA avec MCP : ce que ça change pour une PME

> MCP (Model Context Protocol) et Odoo : relier un assistant IA à votre ERP. Fonctionnement, serveurs MCP pour Odoo, sécurité, droits et validation humaine.

En bref

- MCP est un **standard ouvert** pour connecter un assistant IA à des outils et des données. Lancé par Anthropic fin 2024, il est confié depuis décembre 2025 à l’Agentic AI Foundation (Linux Foundation).
- Claude, ChatGPT (mode développeur), Microsoft Copilot Studio et Gemini CLI savent l’utiliser.
- Côté Odoo, un serveur MCP s’appuie sur l’**API externe** : il hérite donc des droits de l’utilisateur Odoo qu’on lui donne.
- Règles d’or : un utilisateur Odoo dédié aux droits minimaux, la lecture seule par défaut, et une **validation humaine** avant toute écriture.

Demander à un assistant « quelles commandes du mois dernier n’ont pas encore été facturées ? » et obtenir la réponse tirée directement de l’ERP : ce n’est plus de la science-fiction. J’utilise au quotidien des serveurs MCP branchés sur des bases Odoo, en préproduction et en production. Voici ce qu’il faut comprendre avant de s’y lancer.

## MCP en deux minutes

Anthropic a publié le Model Context Protocol en novembre 2024, avec l’idée de remplacer les connecteurs faits main par un protocole commun. La spécification, qui s’inspire du Language Server Protocol, définit trois rôles :

- **l’hôte** : l’application d’IA (Claude, ChatGPT, un IDE…) ;
- **le client** : le connecteur, à l’intérieur de l’hôte ;
- **le serveur** : le service qui expose des capacités, par exemple « chercher des factures dans Odoo ».

Un serveur MCP expose des **outils** (des fonctions que le modèle peut appeler), des **ressources** (des données de contexte) et des **prompts** (des modèles de requêtes). Il tourne soit en local, lancé par l’application (*stdio*), soit à distance, derrière une URL (*Streamable HTTP*). La version actuelle de la spécification, datée du 28 juillet 2026, rend le protocole sans état et durcit l’autorisation.

L’adoption a été rapide : OpenAI l’a intégré à son Agents SDK en mars 2025 puis au mode développeur de ChatGPT, Microsoft l’a rendu disponible dans Copilot Studio en mai 2025, Google l’a intégré à Gemini CLI. En décembre 2025, Anthropic a confié MCP à l’**Agentic AI Foundation**, hébergée par la Linux Foundation et cofondée avec Block et OpenAI.

## Et Odoo dans tout ça ?

### Ce qu’Odoo fournit officiellement

Odoo 19 intègre une application **IA** : clés des fournisseurs de modèles, champs et actions IA, et **agents IA** configurés avec des sujets (instructions et outils) et des sources (documents, pages web). C’est une IA *dans* Odoo.

MCP, c’est l’inverse : ouvrir Odoo à un assistant *extérieur*. La documentation de la branche de développement d’Odoo décrit un serveur MCP intégré (clé API avec une portée MCP, URL en `/mcp`, actions serveur exposées comme outils, option lecture seule). À l’heure où j’écris, la version d’Odoo et l’édition qui l’embarquent restent à confirmer : vérifiez la documentation de votre version avant de compter dessus.

### Les serveurs MCP de la communauté

En attendant, des serveurs MCP open source existent pour Odoo. Ils passent par l’API externe : XML-RPC jusqu’à Odoo 18, et pour certains la nouvelle API JSON-2 d’Odoo 19. Les plus sérieux fonctionnent en **lecture seule par défaut**, respectent les droits d’accès et les règles d’enregistrement, et exigent une confirmation explicite pour écrire. Ce sont des projets tiers, non maintenus par Odoo : lisez leur code et leur licence avant de les brancher sur une base de production.

À retenir

L’API externe est la vraie fondation : un serveur MCP pour Odoo n’est qu’une traduction entre le langage de l’assistant et les appels `search_read`, `create` ou `write`. Si vous comprenez l’API externe, vous comprenez ce que l’IA peut faire, et surtout ce qu’elle ne peut pas faire.

## Les garde-fous indispensables

La spécification MCP est claire : un outil revient à exécuter du code, et il devrait toujours y avoir un humain en mesure de refuser un appel. Sa page de bonnes pratiques de sécurité détaille les risques liés à l’autorisation et aux serveurs locaux ; Microsoft documente en complément l’**injection de prompt indirecte** et l’**empoisonnement d’outils**.

| Risque | Exemple | Parade |
| --- | --- | --- |
| Droits trop larges | Le serveur utilise un compte administrateur | Un utilisateur Odoo dédié, avec les seuls groupes nécessaires |
| Écriture non voulue | L’assistant « corrige » des prix ou supprime un contact | Lecture seule par défaut, confirmation humaine avant chaque écriture |
| Injection de prompt | Une note client contient une consigne cachée adressée à l’IA | Traiter tout contenu lu comme une donnée, jamais comme une instruction ; journaliser les appels |
| Fuite de données | L’assistant renvoie des données sensibles hors de l’entreprise | Limiter les modèles et champs exposés ; vérifier où l’hôte traite les données |
| Clé compromise | Clé API copiée dans un fichier partagé | Clés à durée limitée (obligatoire en Odoo 19), rotation, révocation |

## Par où commencer dans une PME

1. Choisir **un** cas d’usage en lecture : suivi des commandes, relances, tableaux de bord ponctuels.
2. Créer un utilisateur Odoo « Assistant IA » avec des droits en lecture sur les seuls modules concernés, et une clé API à durée limitée.
3. Brancher le serveur MCP sur une **copie** de la base (préproduction) et tester les questions réelles de l’équipe.
4. Ouvrir l’écriture seulement après, outil par outil, avec confirmation systématique.

## Questions fréquentes

### MCP est-il propre à Claude ?

Non. MCP a été lancé par Anthropic mais c’est un standard ouvert, confié à l’Agentic AI Foundation de la Linux Foundation. ChatGPT, Copilot Studio et Gemini CLI l’utilisent aussi.

### Un assistant branché en MCP peut-il tout faire dans Odoo ?

Non. Il agit avec les droits de l’utilisateur Odoo associé à la clé API, et seulement via les outils que le serveur expose. D’où l’intérêt d’un utilisateur dédié aux droits minimaux.

### Faut-il Odoo 19 pour utiliser MCP ?

Non. Les serveurs MCP de la communauté passent par l’API externe, disponible bien avant Odoo 19. Sur Odoo Online, l’API externe demande toutefois l’offre Custom.

## Sources

- [Anthropic — Introducing the Model Context Protocol](https://www.anthropic.com/news/model-context-protocol) novembre 2024
- [Spécification MCP (dernière version)](https://modelcontextprotocol.io/specification/latest)
- [MCP — Transports](https://modelcontextprotocol.io/specification/latest/basic/transports)
- [MCP — Tools (humain dans la boucle)](https://modelcontextprotocol.io/specification/latest/server/tools)
- [MCP — Security Best Practices](https://modelcontextprotocol.io/specification/latest/basic/security_best_practices)
- [MCP — Versions de la spécification](https://modelcontextprotocol.io/specification/versioning)
- [Anthropic — Don de MCP et création de l’Agentic AI Foundation](https://anthropic.com/news/donating-the-model-context-protocol-and-establishing-of-the-agentic-ai-foundation) décembre 2025
- [Microsoft — MCP disponible dans Copilot Studio](https://www.microsoft.com/en-us/copilot/blog/copilot-studio/model-context-protocol-mcp-is-now-generally-available-in-microsoft-copilot-studio/) mai 2025
- [OpenAI — Mode développeur et applications MCP dans ChatGPT](https://help.openai.com/en/articles/12584461-developer-mode-and-mcp-apps-in-chatgpt)
- [Google — Gemini CLI](https://blog.google/technology/developers/introducing-gemini-cli-open-source-ai-agent/) juin 2025
- [Microsoft — Se protéger des injections indirectes avec MCP](https://developer.microsoft.com/blog/protecting-against-indirect-injection-attacks-mcp/)
- [Odoo 19 — Application IA](https://www.odoo.com/documentation/19.0/applications/productivity/ai.html)
- [Odoo 19 — Agents IA](https://www.odoo.com/documentation/19.0/applications/productivity/ai/agents.html)
- [Odoo (branche master) — AI MCP server](https://www.odoo.com/documentation/master/applications/productivity/ai/mcp_server.html) version à confirmer
- [Odoo 19 — External JSON-2 API](https://www.odoo.com/documentation/19.0/developer/reference/external_api.html)

Documentation consultée le 25 septembre 2026.

## Pour aller plus loin

- [API externe Odoo : XML-RPC, JSON-RPC et la nouvelle API JSON-2](https://digitalcrafting.tech/veille/api-externe-odoo-xml-rpc-json-2/)
- [Modules Odoo sur mesure](https://digitalcrafting.tech/odoo/)
- [Intégrations API & data](https://digitalcrafting.tech/integrations/)
- [robots.txt et robots des IA : qui autoriser, qui bloquer](https://digitalcrafting.tech/veille/robots-txt-robots-ia/)
