Aller au contenu principal
7 min de lecture

Permissions et limites

Cette page explique comment fonctionnent le contrôle d'accès, la limitation de débit et la gestion des erreurs pour l'intégration MCP Zenovay.


Périmètres OAuth

Lorsque vous autorisez un client MCP, vous choisissez des niveaux de permission pour chaque catégorie d'outils. Ils sont représentés sous forme de périmètres OAuth au format {catégorie}:{niveau}.

Niveaux de permission

NiveauDescription
AucunPas d'accès — les outils de cette catégorie sont masqués et bloqués
LectureInterroger les données, afficher les analyses, exporter les rapports
ÉcritureAccès en lecture plus création, mise à jour et suppression de ressources

Périmètres disponibles

PérimètreDescription
analytics:readInterroger les visiteurs, pages, trafic, géolocalisation, technologie, données en temps réel
advanced:readInterroger les entonnoirs, sessions, cartes thermiques, erreurs, revenus, disponibilité
advanced:writeCréer/supprimer des vérifications de disponibilité
ai_insights:readInterroger les insights IA, anomalies, résumés, recommandations
management:readLister les sites web, objectifs, entonnoirs, paramètres, rapports
management:writeCréer/mettre à jour/supprimer les objectifs, entonnoirs, sites web, clés API
settings:readAfficher les exclusions, notifications, membres de l'équipe, domaines
settings:writeGérer les exclusions, notifications, membres de l'équipe, domaines
webhooks:readLister les webhooks, livraisons, règles d'automatisation
webhooks:writeCréer/supprimer/tester les webhooks

Périmètres raccourcis :

  • read — Toutes les catégories en niveau lecture
  • write — Toutes les catégories en niveau écriture (inclut la lecture)

Les catégories Analytics et AI Insights sont en lecture seule — elles n'ont pas d'outils d'écriture. Le bouton Écriture est désactivé pour ceux-ci lors de l'autorisation.


Outils protégés en écriture

Les outils suivants nécessitent une permission d'écriture pour leur catégorie. Si vous avez autorisé uniquement l'accès en lecture, ces outils retournent le code d'erreur -32007 :

Gestion (Écriture)

create_goal, update_goal, delete_goal, toggle_goal, manage_funnel, delete_funnel, update_website_settings, toggle_public_dashboard, toggle_cookieless_tracking, regenerate_tracking_code, update_website_name, update_website_timezone, update_website_domain, pause_tracking, resume_tracking, schedule_report, cancel_report, create_api_key, delete_api_key, update_api_key_settings

Paramètres (Écriture)

add_ip_exclusion, remove_ip_exclusion, add_path_exclusion, remove_path_exclusion, update_notification_settings, invite_team_member, remove_team_member, set_revenue_currency, add_allowed_domain, remove_allowed_domain, request_data_deletion

Avancé (Écriture)

create_uptime_check, delete_uptime_check

Webhooks (Écriture)

create_webhook, delete_webhook, test_webhook

Tous les autres outils fonctionnent avec l'accès en lecture.


Modification des permissions

Pour modifier les permissions accordées à un client MCP :

  1. Révoquer le jeton existant — Allez à Paramètres → Sécurité → MCP, trouvez l'application connectée et révoquez-la
  2. Réautoriser — Votre client MCP vous demandera à nouveau d'autoriser
  3. Sélectionner de nouvelles permissions — Choisissez différents niveaux Lecture/Écriture sur la page de consentement

Vous ne pouvez pas modifier les permissions pour un jeton OAuth existant. Vous devez révoquer et réautoriser.


Fonctionnalités avec limite de plan

Certains outils sont liés à des fonctionnalités qui nécessitent des plans d'abonnement spécifiques :

OutilPlan requisFonctionnalité
get_session_replaysPro+Enregistrement de session
get_heatmap_dataPro+Cartes thermiques
get_revenuePro+Attribution des revenus
get_retention_dataPro+Analyse de rétention
export_dataScale+Export de données

L'appel d'un outil avec limite de plan sur un plan non supporté retourne le code d'erreur -32002.

Limites de conservation des données

Les requêtes d'analyse sont automatiquement limitées à la fenêtre de conservation de données de votre plan :

PlanHistorique maximal
Gratuit1 an (365 jours)
Pro2 ans (730 jours)
Scale4 ans (1 460 jours)
EntreprisePersonnalisé

Limites de débit

Limite de requête quotidienne

Chaque équipe a un budget quotidien de requêtes MCP. Toutes les applications connectées partagent le même quota.

PlanRequêtes/jourLimite par minute
Gratuit2510 req/min
Pro10030 req/min
Scale50060 req/min
Entreprise10 000120 req/min

L'utilisation se réinitialise à 00:00 UTC chaque jour.

Coût de requête

OutilCoûtRaison
query_analytics3Traitement IA en langage naturel
get_session_replays2Récupération de données volumineuse
get_heatmap_data2Récupération de données volumineuse
Tous les autres outils1Requêtes standard

Vérification de l'utilisation

Utilisez l'outil get_api_usage ou consultez Paramètres → Sécurité → MCP dans le tableau de bord :

Vérifier le quota restantJSON
{
"jsonrpc": "2.0",
"id": 1,
"method": "tools/call",
"params": {
  "name": "get_api_usage",
  "arguments": {}
}
}

Codes d'erreur

Erreurs JSON-RPC standard

CodeNomDescription
-32700Parse ErrorJSON invalide dans le corps de la requête
-32601Method Not FoundMéthode ou nom d'outil inconnu
-32602Invalid ParamsParamètres d'outil manquants ou invalides
-32603Internal ErrorErreur côté serveur

Erreurs MCP Zenovay

CodeNomDescriptionRésolution
-32001Auth FailedJeton OAuth invalide ou expiréRéauthorisez votre client MCP
-32002Tier RequiredLa fonctionnalité nécessite un plan supérieurMettez à niveau via Paramètres → Espace de travail → Facturation et factures
-32003Rate LimitedLimite de requête quotidienne dépasséeAttendez 00:00 UTC ou mettez à niveau
-32004Not FoundRessource non trouvéeVérifiez le paramètre ID
-32005Feature UnavailableFonctionnalité non disponible sur votre planMettez à niveau votre plan
-32006MCP Not EnabledErreur héritée (les clés API ne sont plus acceptées)Utilisez OAuth 2.1 pour la connexion
-32007Write RequiredL'outil nécessite la permission d'écritureRéauthorisez avec l'accès Écriture
-32008Category DisabledCatégorie d'outil non activéeRéauthorisez et activez la catégorie

Format de réponse d'erreur

Réponse d'erreurJSON
{
"jsonrpc": "2.0",
"id": 1,
"error": {
  "code": -32007,
  "message": "Tool 'create_goal' requires write permission for the 'management' category. Re-authorize with management:write scope."
}
}

Sécurité

OAuth 2.1 offre plusieurs avantages de sécurité par rapport aux clés API :

  1. Aucun secret à gérer — Les jetons sont émis automatiquement, pas de clé à copier/coller
  2. Périmètres granulaires — Accordez uniquement les permissions que chaque client nécessite
  3. Expiration du jeton — Les jetons d'accès expirent après 1 heure et se renouvellent automatiquement
  4. Révocation instantanée — Révoquez l'accès d'un client immédiatement depuis le tableau de bord
  5. Protection PKCE — Les codes d'autorisation ne peuvent pas être interceptés
  6. Piste d'audit — Voir quels clients sont connectés et quand ils ont fait leur dernière requête

Les clés API (zv_*) ne sont plus acceptées pour les connexions MCP. Tous les clients MCP doivent utiliser OAuth 2.1. Les clés API continuent de fonctionner pour l'API REST.

Cette page vous a-t-elle été utile ?