Comment ça fonctionne
Studeia implémente le Model Context Protocol (MCP) avec transport Streamable HTTP et OAuth 2.1 (enregistrement dynamique de client, PKCE S256, refresh token rotatif). L'assistant IA se connecte avec votre compte, et non avec une clé de l'établissement : tout ce qu'il effectue passe par les mêmes règles de permissions que l'interface web et est enregistré dans l'audit.
| Administrateur de l'établissement | Enseignant | |
|---|---|---|
| Lecture | Tout le tenant : cours, leçons, élèves, classes, notes, rapports, paramètres | Cours qu'il crée/auxquels il collabore/qu'il dispense ; élèves de ses classes |
| Écriture | Cours, modules, leçons, guides de l'enseignant, classes, inscriptions, paramètres | Cours et leçons de ses cours |
| Hors de portée | Facturation, SSO/SCIM, clés de fournisseurs, le toggle du connecteur lui-même | idem |
1. Activer dans l'établissement (admin)
- Accédez à Paramètres → Connecteurs IA (ChatGPT / Claude).
- Activez Autoriser les connexions via MCP. Désactivez éventuellement Les enseignants peuvent aussi se connecter.
- Copiez l'URL du serveur MCP — généralement
https://<slug>.studeia.com/api/mcp(ou votre domaine personnalisé vérifié).
Désactiver le connecteur révoque immédiatement toutes les connexions actives.
2. Connecter dans Claude
Claude.ai / Desktop / mobile
- Settings → Connectors → Add custom connector.
- Collez l'URL du serveur MCP. Laissez Client ID/Secret vide (enregistrement automatique).
- Cliquez sur Connect : vous serez redirigé vers la page de connexion Studeia (si vous n'êtes pas encore connecté) puis vers l'écran de consentement.
- Vérifiez les permissions (lecture, écriture, 30 jours) et l'avis de confidentialité → Autoriser.
Claude Code
claude mcp add --transport http studeia https://<slug>.studeia.com/api/mcp
Claude Code ouvre le navigateur pour le consentement et reçoit le retour sur http://localhost:<port>/callback.
3. Connecter dans ChatGPT
- Settings → Connectors → Advanced → activez Developer Mode.
- Create → nom (ex. : "Studeia") → URL du serveur MCP → authentification OAuth → Create.
- Finalisez la connexion et le consentement Studeia.
- Dans le chat, activez le connecteur dans Tools. Les actions d'écriture demandent une confirmation manuelle dans ChatGPT.
Les outils search et fetch respectent le contrat de ChatGPT, donc le connecteur fonctionne également avec la recherche approfondie.
4. Ce que vous pouvez demander à l'assistant
- « Génère un rapport de la classe 3e A avec les élèves en difficulté et les compétences les moins maîtrisées. »
- « Liste les leçons du cours Compétences numériques sans guide de l'enseignant et crée un guide pour la leçon 4. »
- « Réécris les diapositives de la leçon Coffre-fort numérique dans un langage plus simple et publie-les. »
- « Quels utilisateurs n'ont jamais accédé à la plateforme ? Exporte en tableau. »
- « Montre les endpoints de l'API gradebook et enregistre la note 8 pour l'élève X à l'évaluation Y. »
Outils disponibles (résumé) : vue d'ensemble et paramètres du tenant, cours et modules (lister, créer, modifier, publier, réordonner), leçons (contenu complet, créer, modifier le contenu validé par type, guide de l'enseignant, supprimer), utilisateurs, classes, inscriptions, rapports d'élève/cours/efficacité du tuteur, journaux d'audit, search/fetch, et list_api_endpoints + call_institution_api pour tout le reste de l'API institutionnelle.
5. Révoquer et auditer
- Utilisateur : Profil → Connexions IA → Révoquer.
- Admin : Paramètres → Connecteurs IA → liste des connexions → Révoquer (ou désactiver le connecteur).
- Audit : Journaux → actions
mcp.*(consentement, tokens, chaque appel d'outil avec nom de l'outil, identifiants et résultat — jamais le contenu).
Confidentialité et limites
- Les données consultées par l'IA (y compris les données d'élèves mineurs) sont traitées par le fournisseur du compte de l'utilisateur (OpenAI/Anthropic). L'établissement est responsable de l'utilisation légitime — le consentement le précise explicitement.
- Token d'accès : 1 heure. Refresh token : rotatif, maximum 30 jours par consentement (une nouvelle autorisation sera ensuite nécessaire).
- Limite de débit par connexion et par IP sur les endpoints OAuth.
- Non disponible via MCP : téléversement de fichiers, facturation, SSO/SCIM, clés des fournisseurs d'IA/vidéo et la configuration du connecteur lui-même.
Pour les développeurs
- Découverte :
/.well-known/oauth-protected-resource/api/mcpet/.well-known/oauth-authorization-server(relatifs à l'hôte). POST /api/mcpsans token répond401avecWWW-Authenticate: Bearer resource_metadata=….- L'enregistrement dynamique n'accepte que les callbacks de Claude, de ChatGPT et de loopback (
http://localhost:<port>/callback). - Scopes :
read,write,offline_access.