MCP pour WordPress privé
Connectez ChatGPT à un WordPress privé sans exposer le serveur
Utilisez un tunnel MCP uniquement sortant lorsque le serveur WordPress d’origine doit rester privé et qu’aucun nouveau point d’entrée ne doit être ouvert.
Réponse courte Un serveur WordPress privé n’a pas besoin d’un point d’entrée MCP public pour ChatGPT. Établissez un tunnel MCP uniquement sortant depuis l’environnement privé vers le connecteur hébergé. L’authentification et les autorisations restent appliquées par une identité d’agent WordPress dédiée et par le catalogue limité des outils Composer.
Le problème réseau
Les clients d’IA hébergés ne peuvent pas joindre directement un WordPress privé
Les environnements d’administration privés sont souvent protégés par des règles réseau qu’il ne faut pas assouplir uniquement pour ajouter un client d’IA.
Problème 1
Ouvrir un accès entrant modifie la surface d’attaque
Publier un nouveau point d’entrée ou une règle de pare-feu peut exposer un environnement WordPress volontairement isolé.
Problème 2
Un tunnel n’est pas une couche d’autorisation
La seule connectivité réseau ne détermine pas ce que l’agent connecté peut lire, créer, modifier ou publier dans WordPress.
Problème 3
Des outils MCP trop larges le restent via une liaison privée
Un transport privé ne réduit pas le risque d’une identité WordPress trop privilégiée ni d’un catalogue d’outils sans limites.
Conséquence opérationnelle Utilisez une connexion uniquement sortante pour l’accès, puis appliquez séparément les droits minimaux dans WordPress avec une identité dédiée et des fonctions Composer limitées.
Architecture recommandée
Modifiez l’accessibilité sans déplacer la limite de confiance
Le tunnel rend le point MCP privé accessible au client hébergé. WordPress reste responsable des autorisations.
Environnement WordPress privé
|
| connexion uniquement sortante
v
Tunnel MCP sécurisé / connecteur
|
v
Client MCP ChatGPT hébergé
Parcours d’autorisation :
ChatGPT -> identité d’agent dédiée -> fonctions Composer
|
+--> valider
+--> créer/modifier ses brouillons
+--> prévisualiser
X--> publier / administrer
Recommandation d’architecture Utilisez un tunnel uniquement sortant lorsque le serveur WordPress d’origine doit rester privé. Le tunnel doit viser le serveur MCP Composer prévu, tandis que les droits WordPress et le catalogue d’outils continuent d’appliquer la limite sur le contenu.
Parcours de vérification
Testez les limites réseau et WordPress
Une connexion privée n’est utile que si les fonctions découvertes sont elles aussi correctement limitées.
- Établir le tunnel sortant — Démarrez la connexion depuis l’environnement privé afin de ne pas créer de nouvelle route entrante vers le serveur WordPress d’origine.
- Authentifier une identité d’agent dédiée — N’utilisez pas un compte Administrateur général pour un processus de contenu limité.
- Contrôler le catalogue d’outils découvert — Vérifiez que les opérations disponibles correspondent au Blueprint prévu et n’incluent aucune fonction sans rapport de publication, suppression ou administration des extensions, thèmes, utilisateurs ou réglages.
- Tester un brouillon dans un cadre limité — Créez un brouillon et une prévisualisation, puis vérifiez que le même processus ne peut ni publier ni effectuer d’autres actions d’administration du site.
Quand un tunnel MCP sortant est-il utile ?
Particulièrement adapté
Serveurs WordPress privés avec clients d’IA hébergés
- Environnements d’administration privés protégés par des règles réseau.
- Installations WordPress sources qui ne doivent pas exposer de point MCP public.
- Environnements de préproduction ou de rédaction où les connexions sortantes sont autorisées, mais pas de nouveaux accès entrants par le pare-feu.
Un point d’accès direct peut être plus simple lorsque
L’origine MCP est volontairement publique
- Le point MCP WordPress est déjà accessible publiquement et protégé de façon indépendante.
- La politique réseau n’impose pas l’isolation du serveur d’origine.
- L’équipe n’a pas besoin d’une couche de tunnel supplémentaire.
Questions fréquentes
Connexion MCP privée
Le tunnel rend-il le serveur WordPress public ?
Non. Le modèle recommandé démarre la connexion sortante depuis l’environnement privé ; le serveur WordPress d’origine n’a donc pas besoin d’un nouveau point d’entrée public.
Le tunnel remplace-t-il l’authentification WordPress ?
Non. Le tunnel résout l’accessibilité. WordPress doit toujours authentifier l’identité d’agent dédiée et appliquer ses droits.
Faut-il tout de même contrôler les outils MCP ?
Oui. Avant d’utiliser du contenu réel, vérifiez que le client ne découvre que les opérations nécessaires au processus prévu.
La publication peut-elle rester désactivée ?
Oui. Dans le processus gouverné de Composer, la création de brouillons et la prévisualisation peuvent être exposées sans ajouter la publication au catalogue d’outils.
Conserver le serveur d’origine privé
Connectez l’agent sans élargir les droits WordPress
Associez la connexion MCP privée aux outils de brouillon gouvernés d’Agent Composer afin que l’accès réseau et l’autorisation sur le contenu restent deux contrôles distincts.
