Intégrations

API et applications connectées

Enregistrez une application, accordez-lui des droits et laissez-la appeler l’API ou le serveur MCP d’Elium avec OAuth 2.0.

Mis à jour le 9 septembre 2026

À propos

Tout programme qui dialogue avec Elium au nom d’un utilisateur, qu’il s’agisse d’un script maison, d’une plateforme d’intégration ou d’un assistant IA, s’authentifie avec OAuth 2.0. Vous l’enregistrez une fois comme application connectée, il reçoit un identifiant client et un secret client, et chaque utilisateur l’approuve avant qu’il n’agisse en son nom. Chaque appel s’exécute ensuite avec les droits de cet utilisateur : une application ne voit jamais plus que la personne qui l’a connectée.

Elium expose deux choses aux applications connectées :

  • L’API, une API GraphQL à l’adresse https://nom-de-votre-plateforme.elium.com/graphql, pour lire et écrire les contenus, les utilisateurs, les espaces et le reste. La documentation de l’API présente les concepts principaux, un guide de démarrage et des guides pratiques, avec la référence GraphQL complète.

  • Le serveur MCP, à l’adresse https://nom-de-votre-plateforme.elium.com/services/mcp, pour les assistants IA : consultez MCP.

Enregistrer une application

  1. Ouvrez le panneau d’administration : cliquez sur votre avatar, choisissez "Paramètres", puis "Avancé" et "Sécurité".

  2. Dans le bloc "Applications connectées", cliquez sur "Nouvelle application".

  3. Donnez-lui un Titre : il s’affiche aux utilisateurs sur l’écran de consentement.

  4. Ajoutez une ou plusieurs URL de redirection : les adresses vers lesquelles votre application a le droit de renvoyer les utilisateurs après leur approbation. Cliquez sur "Ajouter une URL de redirection" pour chaque environnement (production, préproduction, développement local).

  5. Cochez les Droits dont l’application a besoin (voir plus bas).

  6. Activez Approuvée si les utilisateurs ne doivent pas approuver l’application eux-mêmes. Laissez l’option désactivée pour tout ce que vous ne contrôlez pas.

  7. Cliquez sur "Enregistrer".

L’application apparaît dans le tableau avec son identifiant client et son secret client. Cliquez sur le secret pour l’afficher ou le copier. Conservez les deux dans la configuration de votre application : le secret n’est jamais envoyé par e-mail.

Droits (scopes)

Un droit, ou scope, est une permission que l’application demande. Les utilisateurs les voient sur l’écran de consentement.

DroitCe que l’utilisateur approuve
APIAccéder à l’API en son nom : tout ce que l’utilisateur peut faire dans Elium, via GraphQL.
MCPChercher et lire la base de connaissances en son nom, via le serveur MCP.
MCP (écriture)Créer des articles dans la base de connaissances en son nom, via le serveur MCP. Nécessite MCP.

Accordez le plus petit ensemble qui fait le travail. Un assistant IA qui ne fait que répondre aux questions n’a besoin que de MCP ; un script de synchronisation a besoin de l’API.

Vous pouvez modifier les droits d’une application existante à tout moment avec "Modifier". Le changement s’applique aux jetons émis à partir de là ; les utilisateurs déjà connectés gardent leurs droits actuels jusqu’au renouvellement de leur jeton.

Connecter votre application

Cliquez sur "Détails OAuth..." sur une application pour obtenir tout ce dont un développeur a besoin, avec un onglet API et un onglet MCP :

  • Point d’accès : l’adresse API ou MCP de votre plateforme.

  • URL d’autorisation : https://nom-de-votre-plateforme.elium.com/oauth/authorize

  • URL du jeton d’accès : https://nom-de-votre-plateforme.elium.com/oauth/token

  • Identifiant client, secret client, URL de redirection et droits.

Le flux est le flux standard authorization code, avec prise en charge de PKCE. L’utilisateur est envoyé vers l’URL d’autorisation, se connecte à Elium si nécessaire, relit les droits demandés et approuve. Votre application échange le code contre un jeton d’accès et un jeton de rafraîchissement à l’URL du jeton, en s’authentifiant avec son identifiant et son secret client. Les jetons se révoquent à l’adresse /oauth/revoke. Le serveur publie aussi ses métadonnées à l’adresse .well-known standard, pour que les bibliothèques OAuth se configurent à partir de la seule adresse de la plateforme.

Appelez l’API avec le jeton d’accès dans un en-tête Authorization: Bearer. La documentation de l’API explique les objets et leurs relations et détaille les actions courantes. Pour tester des requêtes sur vos propres données, ouvrez https://nom-de-votre-plateforme.elium.com/graphiql en étant connecté : il liste chaque requête et mutation disponible sur votre plateforme.

Enregistrement dynamique des clients

Certains clients IA s’enregistrent eux-mêmes au lieu de vous demander un identifiant et un secret. Elium prend en charge l’enregistrement dynamique des clients (DCR) pour une liste de clients connus, parmi lesquels Claude, ChatGPT, Visual Studio Code, Intercom et Microsoft Copilot. Leurs adresses de redirection sont vérifiées par rapport à cette liste, et ils ne peuvent demander que les droits MCP.

Une application enregistrée de cette façon apparaît dans le tableau avec un badge "DCR". Son titre et ses URL de redirection sont gérés par le client et ne se modifient pas, mais vous pouvez ajuster ses droits ou la supprimer comme n’importe quelle autre.

Pour autoriser un autre client, ou ajouter des adresses de redirection pour l’un des vôtres, contactez support@elium.com avec le nom du client et ses URL de redirection.

Supprimer une application

Cliquez sur "Supprimer" sur une application pour la retirer. Son identifiant et son secret client cessent de fonctionner immédiatement, et tous les jetons qui lui ont été délivrés deviennent invalides : les utilisateurs qui l’avaient connectée perdent l’accès jusqu’à ce qu’ils en connectent une autre.