MCP est désormais une compétence certifiable : l'examen MCPA et ce que signale son poids de 24 % en Sécurité et Gouvernance
Points clés
- Le Model Context Protocol Associate (MCPA) a été lancé le 14 septembre 2026 — la première certification officielle MCP, un examen surveillé de 120 minutes avec cinq domaines et la Sécurité et Gouvernance en deuxième domaine le plus lourd à 24 % — annoncé par l'Agentic AI Foundation sous The Linux Foundation.
- Les SDK de niveau 1 de MCP approchent un demi-milliard de téléchargements mensuels, les SDK TypeScript et Python ayant chacun dépassé le milliard de téléchargements cumulés — une échelle qui, selon l'AAIF, a rendu nécessaire un référentiel partagé de compétences.
- Les appels d'outils MCP des utilisateurs de ChatGPT ont atteint 98 fois leur niveau de janvier en août, et Resend a dépassé le million d'appels MCP en un seul mois — l'usage du protocole grimpe aussi vite que les téléchargements.
- L'Enterprise-Managed Authorization (EMA), une extension d'autorisation MCP stable construite sur le projet ID-JAG de l'IETF, est arrivée dans Keycloak 26.7 comme fonctionnalité expérimentale — la première implémentation open source d'une politique d'accès MCP centralisée.
- La certification est alignée sur la spécification MCP du 28-07-2026, le même protocole sans état que les déploiements B2B de production exécutent — une certification, une extension d'autorisation et une spécification sont désormais trois couches d'une même discipline professionnelle.
Le travail d'intégration MCP vient de devenir quelque chose qu'un recruteur peut vérifier. Le 14 septembre 2026, l'Agentic AI Foundation — le foyer au sein de la Linux Foundation de MCP, A2A, AGENTS.md, goose, agentgateway et Agent Router — a ouvert les inscriptions au Model Context Protocol Associate (MCPA), la première certification officielle du protocole. Un examen de 120 minutes, surveillé et à choix multiples, sépare désormais « a lu la documentation MCP » de « sait raisonner sur les hôtes, les clients, les serveurs, les frontières de confiance et les contrôles de risque ». Les propres chiffres du protocole expliquent pourquoi une certification est arrivée quand elle est arrivée : les téléchargements mensuels des SDK de niveau 1 approchent le demi-milliard, les SDK TypeScript et Python ont chacun dépassé le milliard de téléchargements cumulés, et les appels d'outils MCP des utilisateurs de ChatGPT ont atteint 98 fois leur niveau de janvier en août. Cet article couvre ce que l'examen évalue, pourquoi la pondération des domaines importe plus que la certification elle-même, et ce qui change pour les équipes qui recrutent — et exploitent — des systèmes d'agents connectés en MCP.
Ce que le MCPA certifie réellement
Le MCPA est un examen en ligne de 120 minutes, surveillé et à choix multiples, organisé en cinq domaines, aligné sur la spécification du 28-07-2026 — le même protocole final sans état analysé dans notre analyse des déploiements B2B. Les pondérations des domaines :
| Domaine | Poids |
|---|---|
| Interactions et exécution | 26 % |
| Sécurité et Gouvernance | 24 % |
| Cas d'usage et écosystème | 20 % |
| Fondamentaux de MCP | 16 % |
| Architecture et composants | 14 % |
Deux faits structuraux ressortent. D'abord, les deux domaines les plus lourds — Interactions et exécution (26 %) et Sécurité et Gouvernance (24 %) — représentent la moitié de l'examen. Les candidats sont évalués sur les frontières de confiance, les permissions et les contrôles de risque, pas seulement sur les primitives du protocole. Ensuite, la distribution des poids traite la sécurité comme une discipline de premier plan et non comme un épilogue de dernier chapitre. David Soria Parra, co-créateur de MCP et mainteneur principal, a défini l'objectif dans l'annonce de lancement : la certification « formalisera une compréhension partagée du fonctionnement du protocole ». Angie Jones, VP Developer Experience de l'AAIF, a ajouté la perspective côté employeur — un « référentiel partagé pour évaluer les compétences qu'exige le développement logiciel moderne ».
Pour situer l'échelle : c'est la première certification lancée par l'AAIF. La fondation aurait pu certifier n'importe lequel de ses six projets fondateurs. Elle a choisi MCP en premier.
Le signal du 24 % : la sécurité est un critère d'embauche, pas un correctif
Que le domaine Sécurité et Gouvernance porte le deuxième poids le plus lourd est le point de données au nom duquel cet article existe. Quand un organisme de normalisation met 24 % de sa première certification sur un sujet, il dit au marché ce que comprend une exploitation compétente du protocole. Le palmarès sécurité de MCP en 2026 a rendu cette pondération inévitable : Trend Micro a trouvé 1 467 serveurs MCP publiquement accessibles sans authentification, la vague de CVE de juillet a laissé trois CVE dans le SDK officiel MCP Python lui-même, et la CISA a ajouté CVE-2026-59822 — un contournement d'authentification du point de terminaison MCP de LiteLLM — au catalogue des vulnérabilités connues et exploitées, avec une échéance de remédiation au 16 septembre. Notre checklist de durcissement MCP organise les contrôles derrière ce palmarès en douze couches vérifiables ; le MCPA certifie désormais que les praticiens sont censés les connaître.
Pour un directeur d'ingénierie qui bâtit un programme d'agents, la conséquence pratique est concrète : l'examen fournit un instrument de sélection. La question « votre équipe a-t-elle le MCPA ? » remplace « connaissez-vous bien MCP ? » — et la réponse est vérifiable, parce que la certification est surveillée et neutre vis-à-vis des fournisseurs. La même logique s'applique à l'évaluation des fournisseurs et des prestataires : un partenaire qui vend des services d'intégration MCP peut désormais pointer vers une certification qui atteste que ses personnes comprennent le périmètre des permissions et les frontières de confiance au niveau exigé par la spécification.
Les pondérations des domaines et les données d'adoption derrière la certification, en une seule vue :
L'autre moitié de la professionnalisation : qui détient les clés
Une certification certifie des personnes. Les entreprises ont aussi besoin de la couche organisationnelle — qui autorise un agent à toucher un serveur MCP, et comment cet accès est révoqué lorsque l'employé qui l'a approuvé change de rôle. La couche protocole a répondu à cette question le 9 septembre, lorsque l'AAIF a publié une implémentation de l'Enterprise-Managed Authorization dans Keycloak. L'EMA est une extension d'autorisation MCP stable construite sur ID-JAG — Identity Assertion JWT Authorization Grant, un projet de l'IETF — qui fait du fournisseur d'identité d'entreprise la porte politique de l'accès MCP.
Le problème qu'il résout est concret. Dans le modèle d'autorisation MCP standard, chaque serveur peut entretenir son propre silo OAuth. La publication de l'AAIF nomme les trois modes d'échec d'entreprise : le coût administratif du suivi de l'accès des agents serveur par serveur, la « dispersion OAuth » d'utilisateurs autorisant les outils de leur propre initiative, et la fatigue du consentement — des utilisateurs approuvant aveuglément les demandes d'accès, ce que la publication qualifie de « risque de sécurité systémique sérieux ». ID-JAG inverse le flux : le fournisseur d'identité émet une assertion signée pour un serveur d'autorisation MCP spécifique, le client la présente, et le serveur valide et émet un jeton d'accès à périmètre défini. La politique d'autorisation peut être évaluée aux deux extrémités. La PR #46048 de Keycloak (support consommateur) a été fusionnée comme fonctionnalité expérimentale dans Keycloak 26.7 ; la PR #49998 (support émetteur) est en cours de revue.
Cela compte pour le travail de connecteurs que nous publions — NetSuite, HubSpot, Shopify — car l'OAuth par serveur est exactement ce qu'un déploiement d'agents multi-systèmes produit à grande échelle. Un distributeur connectant un agent de devis RFQ à NetSuite, BigCommerce et trois catalogues de fournisseurs ne veut pas de trois silos d'autorisation indépendants ni d'une invite d'approbation par outil. L'EMA donne à l'IdP le rôle qu'il joue déjà pour l'accès humain, étendu aux agents — l'accès suit le rôle et l'appartenance aux groupes à travers l'embauche, le transfert et le départ, sans invite par serveur.
Lire la courbe d'adoption honnêtement
Les statistiques d'usage de l'annonce sont importantes, et les grands nombres méritent du contexte. Les SDK TypeScript et Python dépassant chacun le milliard de téléchargements cumulés mesurent l'adoption depuis le lancement — un signal de croissance, pas de profondeur en production. Les points de données plus aigus sont comportementaux : les appels d'outils MCP des utilisateurs de ChatGPT ont atteint 98 fois leur niveau de janvier en août, et Resend a traité 1 million d'appels MCP en un seul mois. Le volume d'appels d'outils est plus proche de la réalité de production que les comptages de téléchargements, car il reflète des agents invoquant réellement des outils, et non des développeurs installant des SDK.
L'avertissement honnête : l'adoption à cette vitesse est aussi la raison pour laquelle le domaine sécurité pèse 24 %. La même absence de friction qui a produit un milliard de téléchargements a produit 1 467 serveurs exposés sans authentification. Le MCPA certifie la conscience de cet écart ; il ne le comble pas. La checklist de durcissement et les patterns de modules gouvernés restent la couche opérationnelle entre un praticien certifié et un déploiement sûr. Une certification au mur plus un serveur non durci en production est précisément le mode d'échec que le domaine à 24 % existe pour prévenir.
Ce qu'une équipe de taille moyenne devrait en faire
Pour une entreprise B2B de 100 à 2 000 employés avec un groupe plateforme restreint, le MCPA change trois pratiques concrètes :
- Recrutement : ajoutez la familiarité avec MCP — MCPA ou expérience démontrée équivalente — aux exigences pour quiconque possède les intégrations d'agents. La certification donne aux recruteurs un vocabulaire partagé et une base de référence vérifiable pour l'architecture sans état de la spécification du 28-07-2026.
- Architecture d'autorisation : si vos agents se connectent à plus d'un serveur MCP, évaluez l'EMA maintenant. L'implémentation Keycloak est expérimentale, mais l'extension EMA elle-même est marquée stable, et l'autorisation gérée d'entreprise de Claude montre que les grandes plateformes convergent vers le même pattern. Les silos OAuth par serveur ne survivent pas au contact d'une deuxième intégration.
- La pondération sécurité comme standard de revue : utilisez la liste des domaines de l'examen comme checklist de cadrage. Si votre déploiement MCP n'a pas de réponse pour les frontières de confiance, les permissions et les contrôles de risque qui composent les 24 % de la certification, c'est cette lacune — pas la plomberie du protocole — où un auditeur commencera.
Rien de tout cela n'exige de remplacer votre framework d'agents. Cela exige de traiter l'expertise MCP comme une compétence nommée avec un standard vérifiable, et l'autorisation MCP comme une préoccupation d'entreprise plutôt qu'une invite par outil.
Lectures connexes
- Tutoriel MCP : de zéro au serveur de production avec la spécification 2026-07-28 — le compagnon pratique : l'examen certifie la connaissance du protocole ; ce tutoriel démontre la construction de production à laquelle il devrait correspondre
- Checklist de durcissement sécurité MCP : 1 467 serveurs exposés et les contrôles qui les ferment — les douze contrôles derrière le domaine Sécurité et Gouvernance de 24 %, organisés en cinq couches
- MCP 2026-07-28 : ce que le protocole sans état signifie pour les déploiements B2B d'agents — la spécification avec laquelle le MCPA est aligné, et ce que l'absence d'état change pour l'audit et le scaling
Vignette représentative de mise en œuvre
Un distributeur industriel de 500 employés a recruté un ingénieur plateforme pour connecter un agent de devis RFQ à NetSuite et BigCommerce via deux modules MCP. La première intégration a pris cinq semaines — des flux OAuth construits séparément serveur par serveur, une invite d'approbation par outil, aucune révocation centrale quand l'ingénieur a changé de rôle. Lorsqu'un deuxième agent de devis a eu besoin des mêmes systèmes, l'équipe a déployé le pattern EMA avec son fournisseur d'identité existant : un flux d'assertion signée, un accès MCP borné au rôle et à l'appartenance aux groupes, et un point de révocation unique qui s'appliquait à chaque serveur que l'agent pouvait atteindre. La deuxième intégration a pris neuf jours, et la revue de sécurité qui avait bloqué le premier déploiement a tenu en une réunion — la politique d'autorisation était lisible dans l'IdP, plutôt que reconstruite depuis trois tableaux de bord OAuth.
Request a scoped build
One-week discovery. You get a system inventory, workflow map, and fixed scope — whether or not you build with us.
Vous voulez cela construit pour vos systèmes ?
Chaque document ici provient d'un travail réel en production. Si vous avez un système cible et un flux en tête, nous pouvons cadrer une construction en une semaine.
Demander un projet cadréDécouverte d'une semaine. Vous obtenez un inventaire des systèmes, une cartographie des flux et un périmètre fixe — que vous construisiez avec nous ou non.