Aller au contenu principal

Ajouter des connecteurs distants personnalisés

Connectez Perplexity à des sources de données et à des outils externes à l’aide des connecteurs distants MCP

Rédigé par Emilio Morales

Les connecteurs distants personnalisés vous permettent d’étendre Perplexity en le connectant à des sources de données et à des outils supplémentaires au-delà des connecteurs intégrés (première partie). Avec le Model Context Protocol (MCP), vous pouvez intégrer Perplexity à pratiquement n’importe quel service compatible, qu’il s’exécute localement sur votre machine ou sur un serveur distant.

 

Ajouter des connecteurs distants personnalisés

Les membres de l’organisation peuvent ajouter des connecteurs distants personnalisés si les administrateurs les activent pour l’organisation.

 

La manière d’ajouter un connecteur distant dépend du fait qu’un administrateur l’ajoute pour l’ensemble de l’organisation ou qu’un utilisateur (y compris les administrateurs) l’ajoute pour son propre compte.

 

Dans les deux cas, les étapes sont globalement les mêmes. La principale différence est que seuls les administrateurs peuvent partager des connecteurs avec l’ensemble de l’organisation.

 

Comment ajouter un connecteur distant

  1. Accédez à la bonne page de paramètres :

    • Pour votre compte : Paramètres du compte → Connecteurs

    • Pour l’organisation (administrateurs uniquement) : Paramètres Enterprise → AutorisationsAutorisations des connecteurs

  2. Cliquez sur + Connecteur personnalisé dans le coin supérieur droit.

  3. Dans la fenêtre contextuelle modale, sélectionnez Distant.

     

  4. Renseignez les champs obligatoires :

    • Nom — Un nom d’affichage pour votre connecteur (par exemple, « Acme CRM »).

    • URL du serveur MCP — L’URL du serveur MCP distant (par ex., https://myapp.com/sse). HTTPS est requis.

  5. Facultativement, renseignez ces champs supplémentaires :

    • Description — Une brève explication de ce que fait le connecteur.

    • Authentification — Choisissez entre OAuth, API Key, ou None (voir la section Authentification ci-dessous).

    • Transport — Choisissez entre Streamable HTTP ou SSE.

    • Icône — Choisissez une icône pour le connecteur. Remarque : La taille maximale de l’image est de 128 Ko.

  6. Cochez la case de confirmation pour indiquer que vous comprenez les risques liés aux connecteurs personnalisés.

  7. Cliquez sur Ajouter. Le connecteur apparaîtra dans le Connecteurs écran dans votre Paramètres du compte.

  8. Cliquez sur la carte du connecteur pour lancer le flux d’authentification et l’activer. Pour modifier ou supprimer le connecteur ultérieurement, cliquez sur les points de suspension (⋮) et choisissez l’option appropriée.

Les connecteurs à l’échelle de l’organisation ajoutés par les administrateurs peuvent ne pas apparaître immédiatement pour les autres membres de l’organisation.

 

Le créateur du connecteur doit partager le connecteur avec l’organisation depuis le Autorisations écran sur Paramètres Enterprise avant que d’autres puissent y accéder.

 

Options d’authentification

Les connecteurs distants personnalisés prennent en charge trois méthodes d’authentification :

  • None — Aucune authentification requise. Le serveur MCP est accessible sans identifiants.

  • API Key — Authentifiez-vous à l’aide d’une clé API statique fournie lors de la configuration.

  • OAuth 2.0 — Authentifiez-vous à l’aide du protocole OAuth 2.0. Vous devrez peut-être fournir un ID client et Secret client si le serveur MCP ne prend pas en charge l’enregistrement dynamique des clients. Si le serveur prend en charge la découverte OAuth (via /.well-known/oauth-authorization-server), les points de terminaison et les autorisations peuvent être détectés automatiquement.

Pour les connecteurs à portée d’organisation avec OAuth, un administrateur peut s’authentifier une seule fois au nom de l’ensemble de l’organisation, ou exiger de chaque membre qu’il s’authentifie individuellement.

 

URL de redirection OAuth du connecteur personnalisé

Lorsque vous créez une application OAuth dans un système externe pour un connecteur personnalisé, le chemin de rappel/redirection est toujours /rest/connections/oauth_callback.

L’URL de redirection pour l’inscription est : https://www.perplexity.ai/rest/connections/oauth_callback

Pour les organisations sur le sous-domaine Enterprise, utilisez : https://enterprise.perplexity.ai/rest/connections/oauth_callback

 

Cloudflare Access (Accès réseau)

Si votre serveur MCP distant se trouve derrière Cloudflare AccessVous pouvez authentifier Perplexity auprès de votre périphérie zero-trust avant l’exécution de toute authentification au niveau de l’application. Cette configuration se fait via le nouveau Accès réseau menu déroulant sur le + Connecteur personnalisé form.

Fenêtre modale d’ajout d’un connecteur personnalisé avec l’accès réseau défini sur Cloudflare Access, affichant les champs CF-Access-Client-Id et CF-Access-Client-Secret

 

Ce que les administrateurs peuvent faire

  • Ajoutez un serveur MCP distant hébergé derrière Cloudflare Access en sélectionnant Cloudflare Access dans le nouveau Accès réseau menu déroulant sur le + Connecteur personnalisé form.

  • Collez-le dans leur CF-Access-Client-Id et CF-Access-Client-Secret (les deux sont requis) — Perplexity injecte ces en-têtes dans chaque requête, y compris la sonde de vérification au moment de la création et chaque appel d’outil à l’exécution, de sorte qu’un jeton manifestement invalide échoue lors de la vérification plutôt que plus tard, sans avertissement. Consultez les notes de dépannage ci-dessous pour les cas où la vérification réussit, mais où les appels d’exécution renvoient 403.

  • Combinez cela avec l’authentification normale au niveau de la couche applicative (OAuth, API Key, ou None) — par exemple, le pilote de PayPal utilise ensemble les en-têtes Cloudflare Access et OAuth.

  • Les valeurs d’en-tête sont stockées chiffrées et masquées dans l’interface, en suivant le même circuit de traitement que les autres secrets des connecteurs.

  • Les noms d’en-tête ne sont pas sensibles à la casse, mais les clés doivent être exactes : CF-Access-Client-Id et CF-Access-Client-Secret.

 

Configuration du côté de Cloudflare

Cloudflare Access nécessite une configuration unique dans votre tableau de bord Cloudflare Zero Trust avant que Perplexity puisse se connecter.

  1. Créez un jeton de service. Dans votre tableau de bord Cloudflare Zero Trust, accédez à Accès → Authentification au service → Jetons de service et créez un nouveau jeton. Copiez le ID client et Secret client immédiatement — le secret n’est affiché qu’une seule fois.

  2. Créer une application Access pour le nom d’hôte de votre serveur MCP. Utilisez le Auto-hébergé type d’application et dirigez-le vers le nom d’hôte public que Perplexity appellera.

  3. Ajoutez une stratégie avec Action = Service Auth. Dans la politique de l’application, définissez Action à Authentification du service (pas Autoriser) et incluez le jeton de service que vous avez créé à l’étape 1.

Mauvaise configuration courante : Choisir Autoriser au lieu de Authentification du service fait en sorte que Cloudflare s’attende à une connexion interactive dans le navigateur et rejette les requêtes non issues d’un navigateur, de sorte que le contrôle de vérification Perplexity échouera. Authentification du service est l’action correcte pour un accès machine à machine via des jetons de service.

 

Astuce : Si le connecteur est enregistré avec succès, le test de vérification s’est authentifié via Cloudflare Access — le parcours d’authentification fonctionne de bout en bout.

 

Dépannage : la vérification ou les appels d’outil renvoient une erreur 403

Si le connecteur ne parvient pas à se vérifier, ou s’il se vérifie correctement mais que les appels d’outil renvoient une erreur 403 lors de l’exécution, procédez dans l’ordre suivant :

  • Jeton incomplet ou expiré. Collez de nouveau l'intégralité du ID client et Secret client — le champ secret est long et les collages partiels sont faciles à manquer. Les jetons de service ont également une date d’expiration (1 an par défaut) ; réémettez le jeton s’il a expiré.

  • Action de politique incorrecte. La politique d’accès doit utiliser Authentification du service, pas Autoriser ou Contourner. Consultez les étapes de configuration ci-dessus.

  • Délai de propagation. Les applications Access, les politiques et les jetons de service nouvellement créés prennent quelques minutes à se propager sur l’ensemble du réseau edge de Cloudflare. Si la vérification échoue immédiatement après la configuration, attendez quelques minutes puis réessayez avant de supposer qu’il s’agit d’une mauvaise configuration.

  • Défi WAF ou Bot Management. Perplexity se connecte depuis des plages d’adresses IP de centre de données. Si votre zone Cloudflare soumet le trafic automatisé à une vérification, le point de terminaison MCP peut recevoir un Managed Challenge qu’un client machine ne peut pas résoudre — cela se traduit par une erreur 403. Ajoutez une exception WAF skip ou Bot Management pour le nom d’hôte MCP. Cela est sans danger, car Cloudflare Access continue de contrôler l’accès au point de terminaison via le jeton de service.

 

Si tous les éléments ci-dessus sont corrects et que le connecteur échoue toujours, le problème se situe probablement au niveau de l’application (le serveur MCP lui-même), et non de Cloudflare Access.

 

Partage et autorisations

Les connecteurs personnalisés peuvent être définis de deux façons :

  • Individuel — Le connecteur est privé pour l’utilisateur qui l’a créé. Seul cet utilisateur peut le voir et l’utiliser.

  • Organisation — Le connecteur est partagé avec tous les membres de l’organisation (connecteurs distants uniquement). Seuls les administrateurs peuvent partager des connecteurs à l’échelle de l’organisation.

Contrôles d’administration

Les administrateurs de l’organisation disposent de capacités de gestion supplémentaires :

  • Autoriser les membres à ajouter des connecteurs distants personnalisés connecteurs — Utilisez ce bouton pour contrôler si les membres non administrateurs peuvent ajouter leurs propres connecteurs distants personnalisés. Cette option est désactivée par défaut.

  • Ajouter des connecteurs distants à l’échelle de l’organisation — Ajoutez des connecteurs distants partagés avec l’ensemble de l’organisation.

Ces paramètres sont accessibles depuis Paramètres Enterprise → Connecteurs sous le Autorisations des connecteurs section.

 

 

Considérations relatives à la sécurité

Les connecteurs personnalisés introduisent des risques supplémentaires, car Perplexity ne peut pas vérifier les serveurs MCP tiers ni garantir la qualité des réponses. Gardez les points suivants à l’esprit :

  • Utilisez uniquement des connecteurs provenant de sources auxquelles vous faites confiance. Perplexity n’est pas responsable des problèmes causés par des connecteurs personnalisés.

  • Les URL des serveurs MCP distants doivent utiliser HTTPS.

  • Les utilisateurs peuvent uniquement modifier ou supprimer leurs propres connecteurs. Les administrateurs peuvent gérer les connecteurs à l’échelle de l’organisation.

  • Si la validation du serveur échoue lors de la configuration, le connecteur affichera une étiquette d’erreur avec un संदेश vous invitant à le reconfigurer.

  • Les administrateurs doivent examiner les connecteurs ajoutés par les membres et restreindre ou supprimer ceux qui présentent un risque de sécurité.