MCP pour Microsoft Copilot Studio Module Inclus

Vaks PM · Guide d'intégration · MCP · Copilot Studio · Août 2026

Ce que vous obtiendrez. Un agent Copilot Studio que vos collègues utilisent dans Microsoft Teams, connecté à Vaks PM via un client OAuth pré-enregistré. Chaque utilisateur se connecte avec son propre compte Vaks, et l'agent ne peut jamais faire plus que cet utilisateur. C'est le plus long des trois guides d'assistant — Copilot Studio ne s'enregistre pas seul, il y a donc quelques étapes de plus et un piège de compte à connaître.
Cette page couvre l'agent « au nom de l'utilisateur ». Ici, l'agent emprunte les droits de la personne qui lui parle (délégation OAuth per-user) — parfait pour un assistant que vos collaborateurs interrogent. Si vous cherchez plutôt à faire agir un agent sous sa propre identité d'agent (propriétaire, budgets, audit propre), qui réclame des tâches et se fait réveiller par un nudge, c'est un autre montage : voir Agent autonome dans Copilot Studio.

Avant de commencer

Cette page ne couvre que le câblage propre à Copilot Studio. Les parties communes à tous les assistants vivent dans le hub :

Tester avec un compte normal, pas un Global Admin

Un utilisateur avec une licence Microsoft 365 Copilot standard peut se connecter — il n'y a pas de licence Power Platform premium supplémentaire à acheter pour la connexion elle-même. Le seul vrai piège est le compte avec lequel vous testez :

Ne testez pas la connexion avec un compte Administrateur général. Un Global Admin reçoit dans Dataverse un « mode d'accès administratif » filtré qui casse la lecture des connecteurs — la connexion échoue sur une erreur de privilège prvReadConnector alors même que le compte paraît tout-puissant. Testez toujours avec un compte utilisateur normal et licencié. Voir dépannage.

Licence & crédits — qui paie l'usage

Se connecter à Vaks ne coûte rien de plus, mais chaque interaction de vos utilisateurs avec l'agent consomme des Copilot Credits côté Microsoft. Qui les couvre dépend de la licence de l'utilisateur :

C'est de la capacité, pas de la connexion. À ne pas confondre avec le piège de compte ci-dessus : la connexion elle-même marche avec une simple licence M365 Copilot, sans licence Power Platform premium. Ici on parle de la consommation une fois l'agent utilisé à l'échelle. Si une partie de vos utilisateurs n'a pas de licence Copilot, prévoyez une billing policy pour couvrir leurs crédits. Cette capacité se gère dans le Power Platform admin center (voir aussi la facturation Copilot Studio), pas dans Vaks.

Étape 1 — Créer les identifiants Vaks

Copilot Studio ne s'enregistre pas seul : vous créez donc le client OAuth à l'avance dans Vaks. Ouvrez Admin → Intégrations → Connecteur IA (MCP) → Clients OAuth pré-enregistrés :

  1. Donnez un Nom au client (ex. « Copilot Studio »).
  2. L'URL de rappel est optionnelle. Laissez-la vide et Vaks enregistre pour vous le callback Power Platform standard (https://global.consent.azure-apim.net/redirect) — vous pouvez donc créer le client et obtenir son ID et son secret avant que Copilot Studio ne révèle son URL de redirection. Si votre tenant est sur un cloud souverain/régional avec un hôte de consentement différent, collez cette valeur ici ou éditez-la plus tard (bouton Éditer le callback sur le client, pas de nouveau secret). Vous pouvez enregistrer plusieurs callbacks sur un même client.
  3. Pressez Créer le client. Le Client ID (vaks_mcpc_…) et le Client secret (vaks_cs_…) sont affichés une seule fois — copiez-les immédiatement dans un coffre, le secret n'est jamais réaffiché.
Le callback est une constante connue : pas de serpent qui se mord la queue. Comme l'URL de rappel ne dépend pas de l'identité du connecteur, vous pouvez créer le client Vaks — et remettre l'ID, le secret et les URLs — avant que quiconque n'ouvre Copilot Studio. Aucun aller-retour avec des valeurs bidon.

Notez les trois URLs OAuth affichées dans la même section — vous les collerez dans le connecteur ensuite :

ChampValeur
Authorization URLhttps://<votre-domaine>/api/v1/auth/oauth/authorize
Token URLhttps://<votre-domaine>/api/v1/auth/oauth/token
Refresh URLla même que la Token URL
Scopemcp:access

Étape 2 — Créer l'agent dans Copilot Studio

  1. Connectez-vous à https://copilotstudio.microsoft.com (avec un compte normal, pas un Global Admin).
  2. Choisissez ou créez un environnement Power Platform si demandé.
  3. Choisissez Create → New agent, donnez-lui un nom et une courte description, puis créez-le. Vous arrivez sur la vue d'ensemble de l'agent.

Étape 3 — Ajouter l'outil MCP

  1. Ouvrez l'onglet Tools de l'agent et choisissez Add a tool (ou « Add tool »).
  2. Dans la boîte de dialogue, choisissez Add new MCP (l'option Model Context Protocol, en haut à droite des types d'outils).
  3. Renseignez un nom et une description, ainsi que l'URL du serveur MCP : https://<votre-domaine>/mcp (ou votre URL MCP publique — voir y accéder depuis l'extérieur).
  4. Pour l'authentification, choisissez OAuth 2.0 — c'est là que vont les identifiants Vaks de l'étape 1, configurés juste après.
« Add new MCP » crée un connecteur pour vous. Derrière l'assistant, Copilot Studio construit un connecteur personnalisé pour le serveur MCP. Les champs d'authentification ci-dessous sont exactement ceux de l'onglet Security de ce connecteur — l'assistant les affiche simplement en ligne.

Étape 4 — Configurer l'authentification OAuth

Dans l'étape d'authentification (OAuth 2.0), réglez :

  1. Identity Provider = Generic Oauth 2, authentification per-user (pas « connector owner's credentials » — cela partagerait une seule identité pour tout le monde et anéantirait tout le modèle per-user).
  2. Client ID / Client secret = les valeurs de l'étape 1.
  3. Authorization URL = https://<votre-domaine>/api/v1/auth/oauth/authorize
  4. Token URL et Refresh URL = https://<votre-domaine>/api/v1/auth/oauth/token
  5. Scope = mcp:access
Si le champ Client secret affiche un avertissement rouge, re-collez-le. Les secrets ne sont plus affichés après un enregistrement : un connecteur réédité doit souvent recevoir le secret une nouvelle fois avant Update connector. L'URL de rappel qui apparaît en bas doit correspondre, au caractère près, au callback enregistré dans Vaks — et comme Vaks enregistre par défaut le callback Power Platform standard (étape 1), ça correspond généralement d'emblée. Un / en trop ou http au lieu de https fait échouer l'étape d'autorisation avec une erreur peu explicite.
Enregistrer crée une connexion — mais uniquement pour le setup. Une fois l'authentification enregistrée, Copilot Studio peut vous demander de vous connecter. C'est votre connexion d'auteur, utilisée seulement pour builder et tester l'outil — elle ne décide pas en tant que qui l'agent s'exécute. Le fait que chaque utilisateur final se connecte avec son propre compte se règle à l'étape 5 ci-dessous.

Étape 5 — Définir l'identité per-user sur l'agent

C'est ici que l'identité per-user se décide réellement — pas dans l'onglet Security du connecteur. Dans votre agent, ouvrez Settings → Security → Authentication et choisissez Authenticate with Microsoft (Entra ID). Cela permet à Copilot Studio d'identifier chaque utilisateur et de maintenir une connexion Vaks distincte par personne.

N'activez pas « multi-tenant ». C'est prévu pour l'accès cross-tenant et cela avertit que les credentials du maker pourraient être partagés entre tenants — l'inverse de ce que vous voulez ici.
Deux identités, gardées distinctes. « Authenticate with Microsoft » = qui est l'utilisateur auprès de l'agent (Entra). La connexion Vaks est un OAuth séparé, per-user — chaque utilisateur fait quand même son propre login Vaks la première fois qu'il déclenche un outil Vaks. La première l'authentifie pour que la seconde puisse être per-personne.

Étape 6 — Se connecter et tester

Quand vous finissez d'ajouter l'outil, Copilot Studio vous demande, à vous le maker, de vous connecter pour valider l'outil — un message « Not connected » apparaît. Cliquez dessus, connectez-vous à Vaks et approuvez l'écran de consentement. Cette connexion d'auteur ne sert qu'à builder et tester ; se connecter ici ne signifie pas que votre identité sera distribuée — cela est gouverné par le réglage per-user de l'étape 5.

Le volet Test tourne toujours en tant que vous. Quand vous testez l'agent dans Copilot Studio, il utilise votre connexion d'auteur — il ne peut pas simuler un collègue. Pour valider le per-user, il faut publier et faire utiliser l'agent par quelqu'un d'autre (étape 8).

Étape 7 — Publier et partager

Publier un agent ne le met pas, à lui seul, à disposition des utilisateurs. Trois choses :

  1. Publier l'agent.
  2. Sous Channels, ajoutez Teams + Microsoft 365 Copilot. Le soumettre au store de l'org le met dans un état en attente d'approbation par l'admin Teams — approuvez-le dans le Teams admin center (admin.teams.microsoft.com → Manage apps → Allow).
  3. Partagez l'agent avec les utilisateurs ou le groupe de sécurité qui doivent l'utiliser.
« Available » n'est pas la même chose qu'accessible. Dans l'inventaire admin, un agent peut afficher « Available » (publié, non bloqué) tout en étant « Shared with : Not shared » — et c'est cet état non partagé qui fait que personne ne le voit. Le partage est l'étape qui le distribue. Pour tester sans attendre l'approbation org, utilisez le canal Demo website ou ajoutez l'agent à Teams pour vous-même.

Étape 8 — Vérifier l'identité per-user

La seule preuve que les identités ne sont pas partagées est un vrai deuxième utilisateur :

  1. Faites qu'un collègue ouvre l'agent publié (dans Teams ou via le Demo website) et déclenche une requête Vaks comme « liste mes projets ».
  2. Il doit être invité à se connecter à Vaks avec son propre compte (login + consentement), puis obtenir ses propres données.
  3. Dans Vaks, Admin → Intégrations → MCP → Active AI connections doit lister son email — une connexion par utilisateur réel, pas tout sous le vôtre.
Si chaque utilisateur obtient son propre login Vaks et sa propre ligne sous Active AI connections, l'identité déléguée fonctionne : l'agent agit en tant que chaque personne, borné par ses propres droits.

Recréer les workflows pré-construits

Vaks livre 11 workflows pré-construits sous forme de MCP prompts (la bibliothèque complète est dans le hub). Claude les affiche automatiquement ; Copilot Studio ne consomme pas cette primitive MCP, vous les recréez donc vous-même.

Ne les recréez pas en une phrase. Chaque vrai prompt Vaks est une instruction détaillée, multi-étapes — il nomme les tools exacts à enchaîner, l'ordre des appels et les garde-fous (proposer des options d'abord, attendre la validation avant d'écrire, rester en lecture seule pour la finance). Un vague « rédige un rapport de statut » perd tout ça. Recréez-les au même niveau de détail — les deux exemples complets ci-dessous montrent la cible.

Les 11 workflows (les lectures marchent telles quelles ; les écriture exigent Autoriser les actions d'écriture de l'IA) :

WorkflowCe qu'il fait
Portfolio · Risk radarAnalyse tous les projets, liste priorisée des risques.
Portfolio · Deliverables awaiting reviewPriorise ce qui attend ma revue.
Project · Status reportPoint d'avancement partageable pour un projet.
Team · Find work for someoneProjets/tâches selon compétences + disponibilité réelle.
Finance · Budget auditBudget, consommé, prévisionnel, écarts + leviers de correction.
Project · Start from a brief écritureBrief → projet : tâches, dépendances, staffing.
Project · Close out écritureChecklist de clôture, puis passage en terminé.
Project · Announce a change écritureRédige et envoie une annonce aux parties prenantes.
Team · Staff a project écriturePropose une affectation optimale (compétences + dispo).
Team · Onboard someone écritureRattachement équipe, compétences déclarées, 1ʳᵉ mission.
Time · Timesheet catch-up écritureRepère les jours creux, propose les imputations manquantes.

Deux exemples complets (le niveau de détail à viser)

Project · Status report (lecture) :

Rédige un rapport de statut clair pour le projet « <NOM> ». Récupère l'id du
projet via vaks_list_projects, puis combine vaks_get_project_health,
vaks_list_project_tasks, vaks_get_tasks_in_window (échéances) et vaks_get_workload.
Ton factuel, prêt à partager. Respecte exactement cette structure :
## Rapport de statut — Projet · Période · Statut global (vert / orange / rouge)
### Avancement
### Jalons & échéances
### Risques & blocages
### Prochaines étapes

Team · Staff a project (écriture — noter le garde-fou « proposer, puis attendre la validation ») :

Propose un staffing pour le projet « <NOM> ». Récupère l'id via
vaks_list_projects, la couverture via vaks_get_skill_gap, les candidats par tâche
via vaks_suggest_assignees, et un aperçu de plan via vaks_plan_project_preview
(n'applique RIEN). Présente 2 à 3 options de staffing DISTINCTES — p. ex. une équipe
resserrée, une charge répartie plus largement, un renfort sur les compétences
manquantes — et pour chacune : qui fait quoi, la charge par personne, la fenêtre de
réalisation, les alertes, et son arbitrage (coût / délai / risque). Demande-moi de
CHOISIR une option et de valider AVANT d'appliquer via vaks_plan_project_apply.
Écrivez les neuf autres sur le même modèle. Suivez le patron : nommer les tools vaks_* exacts et l'ordre, demander à l'agent de proposer avant d'écrire et d'attendre votre validation, garder la finance en lecture seule. Pour le libellé exact utilisé par Vaks, lancez une fois le prompt correspondant dans Claude (qui l'affiche) et copiez-le.

Où les mettre dans Copilot Studio

Dépannage

SymptômeCause & correction
Connect échoue avec prvReadConnector / « Administrative access mode »Vous testez avec un compte Global Admin — Dataverse filtre ses privilèges. Testez avec un utilisateur normal et licencié (une licence M365 Copilot standard suffit).
L'étape d'autorisation échoue / erreur de redirectionLe callback enregistré dans Vaks ne correspond pas exactement à l'URL de rappel du connecteur. Copiez-la au caractère près.
L'étape de jeton échoue / secret client invalideLe secret n'a pas été re-collé (avertissement rouge sur le champ). Re-saisissez-le puis Update connector.
L'écran de consentement n'a pas de bouton d'approbationLe connecteur est désactivé dans Vaks (mcp.enabled off). Activez-le.
Agent publié mais personne ne le voit dans Teams« Available » ≠ partagé. Approuvez-le dans le Teams admin center et Partagez-le. Voir publier & partager.
Tout le monde semble agir en tant que vousLe connecteur est en credentials maker/partagés, pas per-user. Réglez l'agent sur Authenticate with Microsoft et l'auth per-user ; confirmez via Active AI connections dans Vaks.

À lire aussi : Vue d'ensemble MCP (hub) — permissions, bascules admin, déploiement · Claude · ChatGPT · toutes les intégrations.