Utilisez un jeton d’accès personnel (PAT) lorsqu’un client MCP ne peut pas utiliser le flux OAuth Taskavel dans le navigateur. C’est l’option habituelle pour les outils en ligne de commande et environnements d’agents locaux. Un PAT autorise le client comme votre utilisateur Taskavel ; il a donc la même importance pratique qu’un autre identifiant de votre compte.
Créer un jeton pour un client ou une machine
Ouvrez Account Settings → AI Integration (MCP) dans Taskavel et créez un jeton d’accès personnel. Donnez-lui un nom expliquant son usage, comme codex-work-laptop ou claude-code-ci-runner. Taskavel n’affiche une nouvelle valeur de jeton qu’une fois. Copiez-la directement dans le stockage secret prévu ; elle ne pourra pas être récupérée depuis la liste des jetons.
Le jeton donne la portée mcp:full. Il ne transforme pas le client en administrateur : l’appartenance au projet et les vérifications de rôle du compte authentifié restent la limite effective. Conservez un jeton par installation lorsque possible. Vous pourrez ainsi révoquer une machine perdue ou un client retiré sans interrompre une autre intégration.
Configurer le point de terminaison et l’identifiant Bearer
Le point de terminaison Taskavel de production est :
https://taskavel.com/mcp/taskavel
Votre client MCP a besoin de cette URL et d’un en-tête HTTP Authorization sous la forme Bearer <token>. La syntaxe exacte dépend du client. Stockez le jeton dans une variable d’environnement ou le mécanisme de secret chiffré du client, puis référencez-le depuis la configuration. Ne placez pas la valeur brute dans un dépôt, l’historique du shell, un fichier de projet, un ticket d’assistance ou une capture d’écran.
Pour une instance auto-hébergée, utilisez le point de terminaison affiché par sa page AI Integration. Une URL copiée depuis cette page évite l’utilisation accidentelle d’un nom d’hôte d’exemple ou d’une URL de développement locale.
Tester avec une demande en lecture seule
Après avoir enregistré la configuration, démarrez une nouvelle session client et demandez-lui de lister vos projets Taskavel. Si l’authentification fonctionne mais que des projets attendus manquent, le jeton peut appartenir au mauvais compte Taskavel ou ce compte peut ne pas être membre du projet. Résolvez cela avant toute écriture.
Testez ensuite une lecture ciblée, comme les détails de tâche ou les échéances à venir. Après confirmation du compte et des données seulement, autorisez les mutations. Des prompts explicites réduisent la portée accidentelle : indiquez le projet, la tâche, la colonne cible ou le commentaire attendu plutôt que de demander de larges changements.
Remplacer ou révoquer un jeton
Revenez dans Account Settings → AI Integration (MCP) pour révoquer un jeton. La révocation est immédiate pour cet identifiant ; créez un remplacement et mettez à jour la configuration du client si l’accès doit continuer. Les connexions OAuth sont affichées séparément et doivent être déconnectées séparément. Consultez sécurité et révocation après une exposition suspectée.