Documentation technique

Dynafis MCP pour clients IA

Référence technique pour l’interface MCP optionnelle de Dynafis. OAuth avec PKCE lie chaque autorisation à un seul espace et une seule entité juridique/un seul client.

Quickstart

Démarrage rapide

Le client découvre Dynafis, s’enregistre dynamiquement si nécessaire, démarre OAuth puis reçoit uniquement les outils autorisés.

1
Utiliser le serveur MCP

https://dynafis.com/mcp

2
Démarrer OAuth

Le client exécute discovery et PKCE.

3
Confirmer le contexte

Vérifier espace, entité/client et scopes.

4
Utiliser les outils

Commencer par tools/list puis appeler uniquement les outils autorisés.

Vue d’ensemble

MCP est un module développeur optionnel. L’utilisation normale de Dynafis dans le navigateur ne nécessite aucune configuration MCP.

Streamable HTTP

Endpoint MCP

POST https://dynafis.com/mcp

MCP utilise Streamable HTTP sans état. Les requêtes JSON-RPC sont envoyées en POST. L’access token est transmis comme Bearer token.

Les réponses utilisent JSON-RPC 2.0. Les résultats contiennent des données structurées et une représentation texte.

OAuth 2.1 + PKCE

Endpoints OAuth

Les clients peuvent s’enregistrer dynamiquement puis lancer OAuth Authorization Code avec PKCE S256. Avant validation, Dynafis affiche le client, l’espace, l’entité/client et les scopes demandés.

GET/.well-known/oauth-protected-resourceProtected Resource Metadata
GET/.well-known/oauth-protected-resource/mcpResource Metadata (MCP path)
GET/.well-known/oauth-authorization-serverAuthorization Server Metadata
GET/.well-known/oauth-authorization-server/mcpAuthorization Server Metadata (MCP path)
POST/oauth/registerDynamic Client Registration
GET/oauth/authorizeAuthorization Code + PKCE S256
POST/oauth/tokenAuthorization Code / Refresh Token exchange
POST/oauth/revokeToken revocation

Permissions

Scopes

mcp:readOutils MCP de lecture et discovery.
mcp:writeActions d’écriture autorisées séparément, actuellement notamment la création de tâches.
offline_accessAutorise un refresh token rotatif pour les connexions persistantes.

Tools

Outils disponibles

dynafis.workspace_summaryLire espace, entité, rôle, capabilities et compteurs.
dynafis.list_documentsLister les documents récents de l’entité liée par OAuth.
dynafis.list_invoicesLister les factures par statut/review.
dynafis.get_invoiceLire une facture avec données canoniques et résultats de validation.
dynafis.list_review_queueLire les éléments de review ouverts.
dynafis.monthly_close_statusLire l’état et les métriques de clôture mensuelle.
dynafis.create_taskCréer une tâche dans l’entité liée; mcp:write requis.

OAuth flow

Flux d’autorisation

1. DiscoveryLe client lit les métadonnées Protected Resource et Authorization Server.
2. EnregistrementLe client PKCE public enregistre redirect URI et scopes via Dynamic Client Registration.
3. ApprobationL’utilisateur se connecte, choisit espace et entité/client puis approuve les scopes.
4. TokenLe code est échangé avec le verifier PKCE contre access token et éventuellement refresh token.
5. MCPLe client appelle tools/list puis les tools/call autorisés.
6. RévocationLa connexion peut être révoquée dans Dynafis ou via OAuth Revocation.

JSON-RPC 2.0

Exemple : tools/list

POST /mcp
Authorization: Bearer <access_token>
Content-Type: application/json
MCP-Protocol-Version: 2026-07-28

{
  "jsonrpc": "2.0",
  "id": "tools-1",
  "method": "tools/list",
  "params": {}
}

Operations

Commutateurs opérateur

SERVICE_MCP_ENABLED est le commutateur global MCP; false désactive Partner et Self-Service MCP. SELF_SERVICE_MCP_ENABLED contrôle uniquement le MCP public OAuth/workspace. Les deux doivent être true pour Self-Service.

SERVICE_MCP_ENABLED=true
SELF_SERVICE_MCP_ENABLED=true
SELF_SERVICE_MCP_PUBLIC_BASE_URL=https://dynafis.com

Centre d’aide

Vue d’ensemble

MCP est un module développeur optionnel. L’utilisation normale de Dynafis dans le navigateur ne nécessite aucune configuration MCP.

Centre d’aide →

Help

Dépannage

HTTP 401 Bearer token required

L’endpoint répond, mais le client n’a pas encore d’access token MCP valide. Lancez OAuth.

MCP non visible

Vérifiez SELF_SERVICE_MCP_ENABLED, le module de l’espace et le rôle/droit.

Aucun outil visible

Vérifiez rôle, forfait, modules actifs, scopes et entité liée.

Accès attendu à un autre client

Une autorisation MCP est volontairement liée à un seul client. Créez une autorisation distincte pour un autre client.

Policy

Sécurité & limites

Discovery et appels appliquent rôles, scopes, capabilities de l’espace, modules et entité liée par OAuth. MCP ne contourne pas les limites documents, exports ou IA. Un rate limit MCP spécifique s’applique aussi.

B2B

Partner MCP

Le Service/Partner MCP est séparé du Self-Service MCP. Les partenaires utilisent des jetons dédiés, des headers partner/environment, une allowlist de capabilities et l’isolation des tenants sur /api/internal/partners/v1/mcp.

POST /api/internal/partners/v1/mcp