MCP pour Microsoft Copilot Studio Module Inclus
Avant de commencer
Cette page ne couvre que le câblage propre à Copilot Studio. Les parties communes à tous les assistants vivent dans le hub :
- Activer le connecteur pour votre organisation — Activer et cadrer. S'il est désactivé, le consentement est refusé et rien ici ne se connectera.
- Comprendre le modèle de permissions — les droits d'un assistant sont les droits de l'utilisateur, intersectés avec les bascules admin. Lecture seule tant que vous n'activez pas les écritures.
Tester avec un compte normal, pas un Global Admin
Un utilisateur avec une licence Microsoft 365 Copilot standard peut se connecter — il n'y a pas de licence Power Platform premium supplémentaire à acheter pour la connexion elle-même. Le seul vrai piège est le compte avec lequel vous testez :
prvReadConnector alors même que le compte paraît tout-puissant. Testez toujours avec un compte utilisateur normal et licencié. Voir dépannage.
Licence & crédits — qui paie l'usage
Se connecter à Vaks ne coûte rien de plus, mais chaque interaction de vos utilisateurs avec l'agent consomme des Copilot Credits côté Microsoft. Qui les couvre dépend de la licence de l'utilisateur :
- Avec une licence Microsoft 365 Copilot — une grande partie de l'usage des agents dans les surfaces Microsoft 365 (Teams, Copilot Chat) est incluse : la licence couvre ces crédits. Nuance : certaines actions, notamment via des connecteurs personnalisés comme celui de Vaks, peuvent tout de même puiser dans la capacité de crédits — vérifiez votre modèle de consommation plutôt que de supposer que tout est gratuit.
- Sans licence Copilot (ou pour l'usage non inclus) — il faut provisionner de la capacité, sinon l'usage est bloqué. Deux voies : un pack de Copilot Credits prépayé, ou une billing policy pay-as-you-go (abonnement Azure lié à l'environnement, facturée mensuellement à la consommation réelle).
Étape 1 — Créer les identifiants Vaks
Copilot Studio ne s'enregistre pas seul : vous créez donc le client OAuth à l'avance dans Vaks. Ouvrez Admin → Intégrations → Connecteur IA (MCP) → Clients OAuth pré-enregistrés :
- Donnez un Nom au client (ex. « Copilot Studio »).
- L'URL de rappel est optionnelle. Laissez-la vide et Vaks enregistre pour vous le callback Power Platform standard (
https://global.consent.azure-apim.net/redirect) — vous pouvez donc créer le client et obtenir son ID et son secret avant que Copilot Studio ne révèle son URL de redirection. Si votre tenant est sur un cloud souverain/régional avec un hôte de consentement différent, collez cette valeur ici ou éditez-la plus tard (bouton Éditer le callback sur le client, pas de nouveau secret). Vous pouvez enregistrer plusieurs callbacks sur un même client. - Pressez Créer le client. Le Client ID (
vaks_mcpc_…) et le Client secret (vaks_cs_…) sont affichés une seule fois — copiez-les immédiatement dans un coffre, le secret n'est jamais réaffiché.
Notez les trois URLs OAuth affichées dans la même section — vous les collerez dans le connecteur ensuite :
| Champ | Valeur |
|---|---|
| Authorization URL | https://<votre-domaine>/api/v1/auth/oauth/authorize |
| Token URL | https://<votre-domaine>/api/v1/auth/oauth/token |
| Refresh URL | la même que la Token URL |
| Scope | mcp:access |
Étape 2 — Créer l'agent dans Copilot Studio
- Connectez-vous à https://copilotstudio.microsoft.com (avec un compte normal, pas un Global Admin).
- Choisissez ou créez un environnement Power Platform si demandé.
- Choisissez Create → New agent, donnez-lui un nom et une courte description, puis créez-le. Vous arrivez sur la vue d'ensemble de l'agent.
Étape 3 — Ajouter l'outil MCP
- Ouvrez l'onglet Tools de l'agent et choisissez Add a tool (ou « Add tool »).
- Dans la boîte de dialogue, choisissez Add new MCP (l'option Model Context Protocol, en haut à droite des types d'outils).
- Renseignez un nom et une description, ainsi que l'URL du serveur MCP :
https://<votre-domaine>/mcp(ou votre URL MCP publique — voir y accéder depuis l'extérieur). - Pour l'authentification, choisissez OAuth 2.0 — c'est là que vont les identifiants Vaks de l'étape 1, configurés juste après.
Étape 4 — Configurer l'authentification OAuth
Dans l'étape d'authentification (OAuth 2.0), réglez :
- Identity Provider = Generic Oauth 2, authentification per-user (pas « connector owner's credentials » — cela partagerait une seule identité pour tout le monde et anéantirait tout le modèle per-user).
- Client ID / Client secret = les valeurs de l'étape 1.
- Authorization URL =
https://<votre-domaine>/api/v1/auth/oauth/authorize - Token URL et Refresh URL =
https://<votre-domaine>/api/v1/auth/oauth/token - Scope =
mcp:access
/ en trop ou http au lieu de https fait échouer l'étape d'autorisation avec une erreur peu explicite.
Étape 5 — Définir l'identité per-user sur l'agent
C'est ici que l'identité per-user se décide réellement — pas dans l'onglet Security du connecteur. Dans votre agent, ouvrez Settings → Security → Authentication et choisissez Authenticate with Microsoft (Entra ID). Cela permet à Copilot Studio d'identifier chaque utilisateur et de maintenir une connexion Vaks distincte par personne.
Étape 6 — Se connecter et tester
Quand vous finissez d'ajouter l'outil, Copilot Studio vous demande, à vous le maker, de vous connecter pour valider l'outil — un message « Not connected » apparaît. Cliquez dessus, connectez-vous à Vaks et approuvez l'écran de consentement. Cette connexion d'auteur ne sert qu'à builder et tester ; se connecter ici ne signifie pas que votre identité sera distribuée — cela est gouverné par le réglage per-user de l'étape 5.
Étape 7 — Publier et partager
Publier un agent ne le met pas, à lui seul, à disposition des utilisateurs. Trois choses :
- Publier l'agent.
- Sous Channels, ajoutez Teams + Microsoft 365 Copilot. Le soumettre au store de l'org le met dans un état en attente d'approbation par l'admin Teams — approuvez-le dans le Teams admin center (
admin.teams.microsoft.com→ Manage apps → Allow). - Partagez l'agent avec les utilisateurs ou le groupe de sécurité qui doivent l'utiliser.
Étape 8 — Vérifier l'identité per-user
La seule preuve que les identités ne sont pas partagées est un vrai deuxième utilisateur :
- Faites qu'un collègue ouvre l'agent publié (dans Teams ou via le Demo website) et déclenche une requête Vaks comme « liste mes projets ».
- Il doit être invité à se connecter à Vaks avec son propre compte (login + consentement), puis obtenir ses propres données.
- Dans Vaks, Admin → Intégrations → MCP → Active AI connections doit lister son email — une connexion par utilisateur réel, pas tout sous le vôtre.
Recréer les workflows pré-construits
Vaks livre 11 workflows pré-construits sous forme de MCP prompts (la bibliothèque complète est dans le hub). Claude les affiche automatiquement ; Copilot Studio ne consomme pas cette primitive MCP, vous les recréez donc vous-même.
Les 11 workflows (les lectures marchent telles quelles ; les écriture exigent Autoriser les actions d'écriture de l'IA) :
| Workflow | Ce qu'il fait |
|---|---|
| Portfolio · Risk radar | Analyse tous les projets, liste priorisée des risques. |
| Portfolio · Deliverables awaiting review | Priorise ce qui attend ma revue. |
| Project · Status report | Point d'avancement partageable pour un projet. |
| Team · Find work for someone | Projets/tâches selon compétences + disponibilité réelle. |
| Finance · Budget audit | Budget, consommé, prévisionnel, écarts + leviers de correction. |
| Project · Start from a brief écriture | Brief → projet : tâches, dépendances, staffing. |
| Project · Close out écriture | Checklist de clôture, puis passage en terminé. |
| Project · Announce a change écriture | Rédige et envoie une annonce aux parties prenantes. |
| Team · Staff a project écriture | Propose une affectation optimale (compétences + dispo). |
| Team · Onboard someone écriture | Rattachement équipe, compétences déclarées, 1ʳᵉ mission. |
| Time · Timesheet catch-up écriture | Repère les jours creux, propose les imputations manquantes. |
Deux exemples complets (le niveau de détail à viser)
Project · Status report (lecture) :
Rédige un rapport de statut clair pour le projet « <NOM> ». Récupère l'id du
projet via vaks_list_projects, puis combine vaks_get_project_health,
vaks_list_project_tasks, vaks_get_tasks_in_window (échéances) et vaks_get_workload.
Ton factuel, prêt à partager. Respecte exactement cette structure :
## Rapport de statut — Projet · Période · Statut global (vert / orange / rouge)
### Avancement
### Jalons & échéances
### Risques & blocages
### Prochaines étapes
Team · Staff a project (écriture — noter le garde-fou « proposer, puis attendre la validation ») :
Propose un staffing pour le projet « <NOM> ». Récupère l'id via
vaks_list_projects, la couverture via vaks_get_skill_gap, les candidats par tâche
via vaks_suggest_assignees, et un aperçu de plan via vaks_plan_project_preview
(n'applique RIEN). Présente 2 à 3 options de staffing DISTINCTES — p. ex. une équipe
resserrée, une charge répartie plus largement, un renfort sur les compétences
manquantes — et pour chacune : qui fait quoi, la charge par personne, la fenêtre de
réalisation, les alertes, et son arbitrage (coût / délai / risque). Demande-moi de
CHOISIR une option et de valider AVANT d'appliquer via vaks_plan_project_apply.
vaks_* exacts et l'ordre, demander à l'agent de proposer avant d'écrire et d'attendre votre validation, garder la finance en lecture seule. Pour le libellé exact utilisé par Vaks, lancez une fois le prompt correspondant dans Claude (qui l'affiche) et copiez-le.
Où les mettre dans Copilot Studio
- Suggested / starter prompts — les chips affichés au démarrage de l'agent. Collez une instruction complète par workflow. Le plus proche du menu natif.
- Un Topic — une phrase déclencheuse (« rapport de statut », « staffer ce projet ») qui route vers une réponse générative portant l'instruction complète. Pour un parcours guidé et répétable.
- Instructions de l'agent — listez les workflows dans les Instructions pour qu'il les propose spontanément. Le moins visible, zéro maintenance.
Dépannage
| Symptôme | Cause & correction |
|---|---|
Connect échoue avec prvReadConnector / « Administrative access mode » | Vous testez avec un compte Global Admin — Dataverse filtre ses privilèges. Testez avec un utilisateur normal et licencié (une licence M365 Copilot standard suffit). |
| L'étape d'autorisation échoue / erreur de redirection | Le callback enregistré dans Vaks ne correspond pas exactement à l'URL de rappel du connecteur. Copiez-la au caractère près. |
| L'étape de jeton échoue / secret client invalide | Le secret n'a pas été re-collé (avertissement rouge sur le champ). Re-saisissez-le puis Update connector. |
| L'écran de consentement n'a pas de bouton d'approbation | Le connecteur est désactivé dans Vaks (mcp.enabled off). Activez-le. |
| Agent publié mais personne ne le voit dans Teams | « Available » ≠ partagé. Approuvez-le dans le Teams admin center et Partagez-le. Voir publier & partager. |
| Tout le monde semble agir en tant que vous | Le connecteur est en credentials maker/partagés, pas per-user. Réglez l'agent sur Authenticate with Microsoft et l'auth per-user ; confirmez via Active AI connections dans Vaks. |
À lire aussi : Vue d'ensemble MCP (hub) — permissions, bascules admin, déploiement · Claude · ChatGPT · toutes les intégrations.