OAuth pour les clients tiers
Les applications demandent avant d'entrer, mais ne peuvent pas encore demander moins.

Le consentement et la révocation sont là. La portée, non : un jeton atteint toute votre boîte, pas la partie demandée par l'application.

En bref

Qu'est-ce qu'OAuth et PKCE ?

OAuth permet à une application d'agir pour vous sans votre mot de passe : vous l'autorisez, et elle reçoit un jeton que ses portées limitent. PKCE lie cet échange à l'application qui l'a lancé, si bien qu'un code volé ne sert à rien.

Comment ça marche

Voyez l'application et où va l'accès

Avant que quoi que ce soit ne soit accordé, vous voyez le nom que l'application s'est donné et l'adresse vers laquelle votre accès partirait. Une adresse qu'elle n'a jamais enregistrée ne peut pas être autorisée.

Les applications s'enregistrent elles-mêmes, puis le prouvent

Aucune clé à coller : le document de découverte indique au client où s'enregistrer. Un client sans secret doit présenter son vérificateur PKCE, faute de quoi le code est refusé.

Reprenez l'accès dans Applications connectées

Compte → Applications connectées liste chaque application détenant un jeton. Retirer supprime ses jetons, et sa requête suivante est refusée.

Le document de découverte

Ce qu'un client lit avant de s'enregistrer.

Extrait raccourci du document en ligne.
{  "issuer": "https://api.openemail.uk",  "authorization_endpoint": "https://api.openemail.uk/auth/mcp/authorize",  "token_endpoint": "https://api.openemail.uk/auth/mcp/token",  "registration_endpoint": "https://api.openemail.uk/auth/mcp/register",  "scopes_supported": ["openid", "profile", "email", "offline_access"],  "grant_types_supported": ["authorization_code", "refresh_token"],  "token_endpoint_auth_methods_supported": [    "client_secret_basic",    "client_secret_post",    "none"  ],  "code_challenge_methods_supported": ["S256"]}

Ce que vous obtenez

Déjà dans le produit

Auto-enregistrement signalé

Une application qui s'est enregistrée elle-même est signalée sur l'écran de consentement et dans Applications connectées.

Votre rôle est le plafond

Une application connectée ne peut jamais faire plus que ce que votre rôle permet.

Ce qui fait tourner MCP

Chaque requête MCP doit porter l'un de ces jetons.

Bonnes pratiques

En tirer le meilleur parti

  1. 01

    Lisez la ligne de l'hôte

    La grande ligne de l'écran de consentement indique où va votre accès : refusez donc un hôte que vous ne connaissez pas.

  2. 02

    Méfiez-vous des services auto-enregistrés

    Les clients IA de bureau s'enregistrent normalement eux-mêmes, mais un service web qui l'a fait mérite un second regard.

  3. 03

    Autorisez depuis un rôle plus étroit

    Tant que la portée n'est pas là, une application atteint tout ce qu'atteint le compte qui autorise : autorisez donc depuis un compte au moindre accès.

Où en est-on

Ce qui n’existe pas encore

Portée par application
Un jeton atteint tout ce que votre rôle permet, pas la partie demandée par l'application.
Accès à l'API REST
Les jetons OAuth n'ouvrent que le serveur MCP. L'API REST prend une clé d'espace de travail.

Questions

On nous demande souvent

Pour aller plus loin

Fonctionne bien avec

Serveur MCP

Pointez Claude, ou n’importe quel client MCP, vers votre boîte mail.

API REST

Une API HTTP documentée, avec des clés à émettre, restreindre et révoquer.

Rôles & niveaux d'autorisations

Un rôle dit ce qu'une personne peut faire ; une autorisation d'adresse dit sur quoi elle peut le faire.

Commencer

Votre domaine,
votre courrier.

Pointez un domaine vers OpenEmail et lisez son courrier dans une boîte mail pensée pour lui. Le forfait gratuit couvre un domaine.

Votre boîte de réception,
à vos conditions.

L’infrastructure e-mail pour les entreprises, l’IA, les agents et le courrier personnel. Conçue pour l’échelle, la confidentialité et le contrôle. Tout ce que l’e-mail aurait dû avoir dès le premier jour.

OpenEmail

L’infrastructure e-mail pour les entreprises, l’IA, les agents et le courrier personnel. Conçue pour l’échelle, la confidentialité et le contrôle. Tout ce que l’e-mail aurait dû avoir dès le premier jour.

© 2026 OpenEmail. Tous droits réservés.