Permissions et limites
Cette page explique comment fonctionnent le contrôle d'accès, la limitation de débit et la gestion des erreurs pour l'intégration MCP Zenovay.
Périmètres OAuth
Lorsque vous autorisez un client MCP, vous choisissez des niveaux de permission pour chaque catégorie d'outils. Ils sont représentés sous forme de périmètres OAuth au format {catégorie}:{niveau}.
Niveaux de permission
| Niveau | Description |
|---|---|
| Aucun | Pas d'accès — les outils de cette catégorie sont masqués et bloqués |
| Lecture | Interroger les données, afficher les analyses, exporter les rapports |
| Écriture | Accès en lecture plus création, mise à jour et suppression de ressources |
Périmètres disponibles
| Périmètre | Description |
|---|---|
analytics:read | Interroger les visiteurs, pages, trafic, géolocalisation, technologie, données en temps réel |
advanced:read | Interroger les entonnoirs, sessions, cartes thermiques, erreurs, revenus, disponibilité |
advanced:write | Créer/supprimer des vérifications de disponibilité |
ai_insights:read | Interroger les insights IA, anomalies, résumés, recommandations |
management:read | Lister les sites web, objectifs, entonnoirs, paramètres, rapports |
management:write | Créer/mettre à jour/supprimer les objectifs, entonnoirs, sites web, clés API |
settings:read | Afficher les exclusions, notifications, membres de l'équipe, domaines |
settings:write | Gérer les exclusions, notifications, membres de l'équipe, domaines |
webhooks:read | Lister les webhooks, livraisons, règles d'automatisation |
webhooks:write | Créer/supprimer/tester les webhooks |
Périmètres raccourcis :
read— Toutes les catégories en niveau lecturewrite— Toutes les catégories en niveau écriture (inclut la lecture)
Les catégories Analytics et AI Insights sont en lecture seule — elles n'ont pas d'outils d'écriture. Le bouton Écriture est désactivé pour ceux-ci lors de l'autorisation.
Outils protégés en écriture
Les outils suivants nécessitent une permission d'écriture pour leur catégorie. Si vous avez autorisé uniquement l'accès en lecture, ces outils retournent le code d'erreur -32007 :
Gestion (Écriture)
create_goal, update_goal, delete_goal, toggle_goal, manage_funnel, delete_funnel, update_website_settings, toggle_public_dashboard, toggle_cookieless_tracking, regenerate_tracking_code, update_website_name, update_website_timezone, update_website_domain, pause_tracking, resume_tracking, schedule_report, cancel_report, create_api_key, delete_api_key, update_api_key_settings
Paramètres (Écriture)
add_ip_exclusion, remove_ip_exclusion, add_path_exclusion, remove_path_exclusion, update_notification_settings, invite_team_member, remove_team_member, set_revenue_currency, add_allowed_domain, remove_allowed_domain, request_data_deletion
Avancé (Écriture)
create_uptime_check, delete_uptime_check
Webhooks (Écriture)
create_webhook, delete_webhook, test_webhook
Tous les autres outils fonctionnent avec l'accès en lecture.
Modification des permissions
Pour modifier les permissions accordées à un client MCP :
- Révoquer le jeton existant — Allez à Paramètres → Sécurité → MCP, trouvez l'application connectée et révoquez-la
- Réautoriser — Votre client MCP vous demandera à nouveau d'autoriser
- Sélectionner de nouvelles permissions — Choisissez différents niveaux Lecture/Écriture sur la page de consentement
Vous ne pouvez pas modifier les permissions pour un jeton OAuth existant. Vous devez révoquer et réautoriser.
Fonctionnalités avec limite de plan
Certains outils sont liés à des fonctionnalités qui nécessitent des plans d'abonnement spécifiques :
| Outil | Plan requis | Fonctionnalité |
|---|---|---|
get_session_replays | Pro+ | Enregistrement de session |
get_heatmap_data | Pro+ | Cartes thermiques |
get_revenue | Pro+ | Attribution des revenus |
get_retention_data | Pro+ | Analyse de rétention |
export_data | Scale+ | Export de données |
L'appel d'un outil avec limite de plan sur un plan non supporté retourne le code d'erreur -32002.
Limites de conservation des données
Les requêtes d'analyse sont automatiquement limitées à la fenêtre de conservation de données de votre plan :
| Plan | Historique maximal |
|---|---|
| Gratuit | 1 an (365 jours) |
| Pro | 2 ans (730 jours) |
| Scale | 4 ans (1 460 jours) |
| Entreprise | Personnalisé |
Limites de débit
Limite de requête quotidienne
Chaque équipe a un budget quotidien de requêtes MCP. Toutes les applications connectées partagent le même quota.
| Plan | Requêtes/jour | Limite par minute |
|---|---|---|
| Gratuit | 25 | 10 req/min |
| Pro | 100 | 30 req/min |
| Scale | 500 | 60 req/min |
| Entreprise | 10 000 | 120 req/min |
L'utilisation se réinitialise à 00:00 UTC chaque jour.
Coût de requête
| Outil | Coût | Raison |
|---|---|---|
query_analytics | 3 | Traitement IA en langage naturel |
get_session_replays | 2 | Récupération de données volumineuse |
get_heatmap_data | 2 | Récupération de données volumineuse |
| Tous les autres outils | 1 | Requêtes standard |
Vérification de l'utilisation
Utilisez l'outil get_api_usage ou consultez Paramètres → Sécurité → MCP dans le tableau de bord :
{
"jsonrpc": "2.0",
"id": 1,
"method": "tools/call",
"params": {
"name": "get_api_usage",
"arguments": {}
}
}Codes d'erreur
Erreurs JSON-RPC standard
| Code | Nom | Description |
|---|---|---|
-32700 | Parse Error | JSON invalide dans le corps de la requête |
-32601 | Method Not Found | Méthode ou nom d'outil inconnu |
-32602 | Invalid Params | Paramètres d'outil manquants ou invalides |
-32603 | Internal Error | Erreur côté serveur |
Erreurs MCP Zenovay
| Code | Nom | Description | Résolution |
|---|---|---|---|
-32001 | Auth Failed | Jeton OAuth invalide ou expiré | Réauthorisez votre client MCP |
-32002 | Tier Required | La fonctionnalité nécessite un plan supérieur | Mettez à niveau via Paramètres → Espace de travail → Facturation et factures |
-32003 | Rate Limited | Limite de requête quotidienne dépassée | Attendez 00:00 UTC ou mettez à niveau |
-32004 | Not Found | Ressource non trouvée | Vérifiez le paramètre ID |
-32005 | Feature Unavailable | Fonctionnalité non disponible sur votre plan | Mettez à niveau votre plan |
-32006 | MCP Not Enabled | Erreur héritée (les clés API ne sont plus acceptées) | Utilisez OAuth 2.1 pour la connexion |
-32007 | Write Required | L'outil nécessite la permission d'écriture | Réauthorisez avec l'accès Écriture |
-32008 | Category Disabled | Catégorie d'outil non activée | Réauthorisez et activez la catégorie |
Format de réponse d'erreur
{
"jsonrpc": "2.0",
"id": 1,
"error": {
"code": -32007,
"message": "Tool 'create_goal' requires write permission for the 'management' category. Re-authorize with management:write scope."
}
}Sécurité
OAuth 2.1 offre plusieurs avantages de sécurité par rapport aux clés API :
- Aucun secret à gérer — Les jetons sont émis automatiquement, pas de clé à copier/coller
- Périmètres granulaires — Accordez uniquement les permissions que chaque client nécessite
- Expiration du jeton — Les jetons d'accès expirent après 1 heure et se renouvellent automatiquement
- Révocation instantanée — Révoquez l'accès d'un client immédiatement depuis le tableau de bord
- Protection PKCE — Les codes d'autorisation ne peuvent pas être interceptés
- Piste d'audit — Voir quels clients sont connectés et quand ils ont fait leur dernière requête
Les clés API (zv_*) ne sont plus acceptées pour les connexions MCP. Tous les clients MCP doivent utiliser OAuth 2.1. Les clés API continuent de fonctionner pour l'API REST.