Skip to main content
LobbyStack exploite un serveur Model Context Protocol (MCP). Connectez-y un assistant IA et posez vos questions en langage courant : « Qui a appelé hier sans réserver ? », « Réserve un nettoyage pour Dana Whitfield mardi matin » ou « Désormais, ferme le samedi ». L’assistant suit les mêmes règles que l’API REST. Il voit une seule entreprise, il ne peut faire que ce que sa clé API autorise, et chaque modification qu’il fait est inscrite dans le journal d’audit de l’entreprise.

Se connecter

Les déploiements auto-hébergés servent le même chemin sur leur propre domaine, par exemple https://lobbystack.example.com/api/mcp. Les assistants se connectent de deux façons :
  • Connexion avec LobbyStack. Ajoutez l’URL du serveur à l’assistant. Il ouvre une page LobbyStack où vous vous connectez, choisissez l’entreprise et décidez de ce que l’assistant peut faire. Utilisez cette méthode pour les connecteurs Claude et ChatGPT.
  • Clé API. Créez une clé dans Réglages > Clés API et ajoutez-la à la configuration de l’assistant. Utilisez cette méthode pour les scripts, l’intégration continue et les clients qui permettent de définir des en-têtes de requête. Consultez Authentification.
Suivez le guide pour Claude, ChatGPT ou un autre client MCP.

Connexion avec LobbyStack

LobbyStack exploite un serveur d’autorisation OAuth 2.1 pour les clients MCP, comme le décrit la spécification d’autorisation MCP. Votre assistant le trouve seul à partir de l’URL du serveur. Lors de la connexion, LobbyStack vous demande de :
  1. Vous connecter, si ce n’est pas déjà fait.
  2. Choisir l’entreprise. Vous ne voyez que les entreprises dont vous êtes propriétaire ou administrateur.
  3. Choisir ce que l’assistant peut faire. Chaque autorisation qu’il a demandée est cochée au départ ; décochez celles que vous ne voulez pas accorder.
L’assistant obtient alors l’accès à cette seule entreprise. Les jetons d’accès durent une heure, et l’assistant les renouvelle sans vous redemander votre accord tant que la période d’inactivité ne dépasse pas 30 jours. Chaque renouvellement remplace le jeton d’actualisation précédent, et la réutilisation d’un ancien jeton met fin à la connexion. Les propriétaires et les administrateurs voient tous les assistants connectés à l’entreprise dans Réglages > Applications connectées, avec la personne qui les a connectés, leurs autorisations et la date de leur dernière requête. Cliquez sur Déconnecter pour couper l’accès immédiatement. Si la personne qui a connecté l’assistant n’est plus propriétaire ou administrateur, la connexion cesse aussi de fonctionner.
Une réponse 401 de /api/mcp contient WWW-Authenticate: Bearer resource_metadata="...". Les clients dont l’URI de redirection est une adresse de bouclage, comme http://127.0.0.1:6276/callback, s’enregistrent comme applications natives ; les autres URI de redirection doivent utiliser HTTPS.

Outils

Les portées sont les mêmes pour OAuth et pour les clés API. Les outils renvoient les mêmes objets que l’API REST, avec les heures en UTC. Les outils en lecture seule portent l’annotation readOnlyHint, et les outils qui annulent, déplacent ou remplacent des données portent destructiveHint, pour que votre assistant puisse vous demander votre accord avant de les exécuter. La portée webhooks:manage n’a aucun outil MCP. Une clé qui n’a que cette portée ne peut pas se connecter.

Mode de réservation

book_appointment et reschedule_appointment ne fonctionnent que si Prise de rendez-vous est réglé sur Réserve les rendez-vous (booking_mode instant). Dans les autres modes, ils renvoient une erreur au lieu de réserver : Vous modifiez ce réglage dans Agent > Paramètres IA > Rendez-vous. L’annulation fonctionne dans tous les modes.

Erreurs

Un appel d’outil qui échoue renvoie un résultat marqué comme erreur. Son texte est du JSON avec les mêmes codes que l’API REST :
Le serveur lui-même répond 401 quand la clé ou le jeton d’accès est absent, inconnu, expiré ou révoqué, et 403 quand il n’a aucune des portées utilisées par le serveur MCP.

Limites et nouvelles tentatives

Chaque appel d’outil compte dans une limite de 120 requêtes par minute. Une clé API partage sa limite avec les requêtes REST faites avec la même clé ; chaque connexion OAuth a sa propre limite. Lister les outils ne compte pas. Au-delà de la limite, l’outil renvoie rate_limited avec le nombre de secondes à attendre. book_appointment, create_contact et add_knowledge acceptent un idempotency_key facultatif. Si vous réessayez avec la même valeur dans les 24 heures, vous obtenez le premier résultat au lieu d’un doublon. Ces clés sont les mêmes que l’en-tête REST Idempotency-Key pour POST /appointments, POST /contacts et POST /knowledge : une nouvelle tentative par MCP d’une requête REST, ou l’inverse, renvoie le premier résultat. La même clé avec des détails différents renvoie idempotency_key_reused.

Journal d’audit

LobbyStack inscrit chaque modification faite par le serveur MCP dans le journal d’audit de l’entreprise, avec l’acteur mcp et l’identifiant de la clé API ou, pour OAuth, l’identifiant de la connexion et la personne qui l’a approuvée. Il n’enregistre jamais les clés ni les jetons. Pour couper l’accès d’un assistant, déconnectez-le dans Réglages > Applications connectées ou révoquez sa clé dans Réglages > Clés API.

Guide pour les agents IA

Le skill LobbyStack explique les outils, les flux de travail courants et la gestion des erreurs sous une forme que vous pouvez donner à un agent comme instructions.