Odoo

Odoo 20 : le serveur MCP natif qui ouvre votre ERP aux assistants IA — ce qu'il faut sécuriser avant d'activer

Odoo 20, dévoilé aujourd'hui à Odoo Experience Bruxelles, embarque un serveur MCP natif : Claude ou tout assistant compatible peut lire et modifier votre base Odoo. Configuration, outils exposés par défaut et points de sécurité à vérifier.

Odoo 20 est dévoilé aujourd'hui en keynote d'ouverture d'Odoo Experience 2026 à Bruxelles. Au-delà des nouveautés déjà documentées (Owl 3, API JSON-2, agents IA embarqués — voir notre article dédié), la documentation officielle publiée sur odoo.com révèle un ajout qui ne figure pas dans la documentation d'Odoo 19 : un serveur MCP (Model Context Protocol) natif, intégré au cœur du produit.

MCP, en une phrase

Le Model Context Protocol est un standard ouvert qui permet à un assistant IA (Claude, ou tout autre client compatible) de se connecter directement à une application externe pour en lire et en modifier les données, sans développement d'intégration sur mesure. C'est exactement ce que la documentation Odoo décrit : "un standard open-source qui permet aux LLM d'interagir de façon sécurisée avec des applications externes et d'accéder à leurs données".

Ce qui est réellement nouveau — et ce qui ne l'est pas

Des modules MCP pour Odoo existent depuis plusieurs versions sous forme d'applications tierces sur l'Apps Store, y compris pour Odoo 16 et 17. Ce n'est donc pas MCP lui-même qui est nouveau dans l'écosystème Odoo. Ce qui change avec Odoo 20 : le serveur MCP devient natif, intégré au cœur du produit plutôt qu'une brique tierce à installer et maintenir séparément. Vérification faite sur odoo.com/documentation : la page consacrée au serveur MCP répond en 404 sur la documentation de la version 19.0 et existe sur la branche correspondant à la version 20 en développement — confirmation que l'intégration native est bien un ajout du prochain release, pas une reformulation d'une fonctionnalité existante.

Comment ça fonctionne concrètement

  • Génération d'une clé API depuis Paramètres → Technique → Modifier mes préférences → onglet Sécurité
  • Point d'entrée : l'URL de la base de données suffixée de /mcp
  • Clients compatibles cités par la documentation : Claude, Antigravity, Codex
  • Configuration côté client nécessitant Node.js pour lancer les commandes de connexion
  • Une fois connecté, l'assistant interroge automatiquement le serveur pour connaître les outils disponibles, choisit celui qui correspond à la demande de l'utilisateur, l'exécute, puis répond — sans étape manuelle intermédiaire

Les outils exposés par défaut — et ceux qu'il faut activer à la main

Par défaut, Odoo n'expose que des outils de lecture basiques : recherche (Search), agrégation par groupe (Read group) et liste des modèles disponibles (Get Models). Toute action allant plus loin — exécuter une Server Action existante, par exemple — doit être explicitement exposée depuis Paramètres → Technique → Actions serveur. Rien n'est accessible à un assistant IA par défaut au-delà de la lecture de base : c'est une conception par défaut restrictive, mais qui reste sous votre responsabilité dès que vous commencez à exposer des actions.

Le vrai sujet pour une PME ou une ETI : la gouvernance des accès

Donner à un assistant IA un accès en lecture et écriture à une base de production — clients, factures, stocks, RH selon les modules installés — n'est pas une décision anodine. Quelques points à vérifier avant d'activer le serveur MCP en production :

  • Créer une clé API dédiée à l'usage MCP, distincte de celle utilisée pour d'autres intégrations, pour pouvoir la révoquer isolément
  • Tester d'abord sur un environnement de sandbox (Odoo.sh ou copie de base) avant toute connexion en production
  • N'exposer que les Server Actions strictement nécessaires à l'usage prévu — chaque action exposée est une porte d'entrée supplémentaire
  • Vérifier que l'utilisateur associé à la clé API n'a pas de droits plus larges que ce dont l'assistant a réellement besoin (principe du moindre privilège, via les groupes de sécurité Odoo existants)
  • Journaliser et revoir périodiquement les appels effectués via la clé API, comme pour toute intégration externe

Impact sur la feuille de route Odoo 20

La disponibilité générale d'Odoo 20 reste estimée à mi-octobre 2026, avec un premier patch stable recommandé pour une mise en production en novembre. Le serveur MCP s'ajoute logiquement à la checklist de migration déjà identifiée pour Odoo 20 : au moment d'auditer les intégrations existantes (XML-RPC vers JSON-2), c'est aussi le bon moment pour décider, module par module, quelles données métier seront exposées à un assistant IA — et lesquelles ne le seront jamais.

Pour la migration technique complète vers Odoo 20 (Owl 3, API JSON-2, agents IA embarqués), voir notre article dédié : Odoo 20 — ce que les développeurs doivent savoir. Pour un accompagnement sur la configuration et la sécurisation de votre instance Odoo, voir notre offre /odoo/services.

Besoin d'un accompagnement Odoo ?

Audit gratuit · Implémentation sur mesure · Réponse sous 24h

Réserver un audit gratuit