Connecter Mistral Work à GitHub : autorisations et premier contrôle
Guide pratique pour connecter GitHub à Mistral Work sans considérer le badge Connected comme une validation suffisante. Il distingue l’accès du GitHub App, la politique d’outils du Workspace et les approbations par action, puis propose un premier test en lecture seule et un diagnostic par couche.
Sommaire

Le badge Connected ne prouve pas que l’accès GitHub est correctement limité. Avant de laisser Mistral Work agir sur un dépôt, vérifiez trois contrôles distincts : les dépôts et autorisations accordés au GitHub App, les outils du Connector que Mistral peut appeler et les actions sensibles qui nécessitent encore votre validation.
Ce guide concerne l’expérience actuelle Vibe Work, généralement nommée Work dans le produit. Vous allez connecter GitHub, contrôler la portée réelle, puis exécuter une première tâche qui lit seulement le dépôt. Les libellés de navigation ont été vérifiés dans la documentation officielle le 30 septembre 2026 ; ils peuvent varier selon le compte, l’offre, les règles de l’organisation ou une évolution de l’interface.
Distinguez les trois couches d’accès
| Couche | Ce qu’elle contrôle | Responsable habituel | Où la vérifier |
|---|---|---|---|
| Installation et autorisation du GitHub App | Autorisations demandées sur les dépôts, l’organisation et le compte ; dépôts accessibles | Propriétaire du compte, administrateur du dépôt ou propriétaire de l’organisation | Écran d’installation GitHub et sections Installed / Authorized GitHub Apps |
| Politique Mistral de l’organisation et du Workspace | Disponibilité du Connector et outils que le modèle peut appeler | Administrateur Mistral de l’organisation ou du Workspace | Admin Panel → Administration → Connectors |
| Approbation par fonction ou action | Exécution sans pause d’une fonction de lecture ou d’écriture | Utilisateur actuel, dans le périmètre imposé par l’administrateur | My Connectors → Functions et demandes d’approbation |
Ces couches ne se remplacent pas. GitHub peut autoriser un dépôt alors que le Workspace Mistral bloque le Connector. L’administrateur peut ouvrir le Connector tout en laissant Work demander une confirmation avant chaque écriture.
Choisissez une connexion personnelle ou une connexion d’organisation
Une connexion personnelle convient lorsque seules vos sessions Work ont besoin de GitHub. La documentation Mistral sur les Work Connectors indique d’ouvrir Connectors dans la barre latérale, de choisir GitHub App, de cliquer sur Connect et de terminer l’authentification. L’identifiant est lié à l’utilisateur ; l’accès aux dépôts d’une organisation reste soumis aux règles GitHub.
Une connexion d’organisation est préférable pour un bot partagé, un processus d’équipe ou une gouvernance centralisée. Un administrateur ouvre Admin Panel → Administration → Connectors, puis connecte GitHub dans App Connections. D’après la documentation d’administration Mistral, les membres peuvent ensuite utiliser l’application via Mistral sans s’authentifier individuellement. Pour chaque Workspace, l’administrateur choisit :
Allowed: tous les outils exposés sont disponibles ;Restricted: seuls les outils sélectionnés sont disponibles ;Blocked: le Connector est désactivé.
Pour un besoin individuel, commencez par la connexion personnelle. Pour un dépôt géré par une organisation ou un accès partagé, faites définir au préalable la portée minimale par les propriétaires concernés.
Étape 1 : lancez la connexion depuis Work
- Ouvrez Vibe et sélectionnez
Work; ne suivez pas le parcours distinct de Code ou Studio. - Ouvrez
Connectorsdans la barre latérale. - Repérez
GitHub Appet cliquez surConnect. - Terminez l’installation ou l’autorisation dans GitHub. GitHub peut présenter une installation, une autorisation utilisateur ou les deux ; ce sont des consentements différents.
- Revenez dans Mistral et recherchez l’indicateur vert
Connected.
Cet indicateur confirme l’authentification, pas le bon compte, les bons dépôts ni les bonnes fonctions. La première tâche ne doit donc rien modifier.
Étape 2 : contrôlez les autorisations et les dépôts dans GitHub
Le guide GitHub d’installation d’un GitHub App tiers précise que GitHub affiche les autorisations demandées sur les dépôts et l’organisation. Si l’application demande des droits sur les dépôts, vous choisissez aussi All repositories ou Only select repositories.
Examinez l’écran dans cet ordre :
- Propriétaire de l’installation. Vérifiez que vous avez choisi votre compte personnel ou la bonne organisation. Une installation personnelle n’accorde pas automatiquement l’accès aux dépôts de l’organisation.
- Autorisations affichées maintenant. Lisez chaque droit sur l’écran actuel. Une liste figée dans un article n’est pas une référence fiable : les droits peuvent évoluer, et l’écran GitHub actif fait foi pour cette installation.
- Portée des dépôts. Préférez
Only select repositoriessi la tâche porte sur un ou quelques dépôts. N’utilisezAll repositoriesque si l’accès à tous les dépôts actuels et futurs est réellement nécessaire. - Installation et autorisation. L’installation accorde l’accès aux ressources d’organisation et de dépôt. L’autorisation peut ouvrir des données du compte et permettre à l’application d’agir en votre nom.
- Écriture inattendue. N’approuvez pas un droit d’écriture que vous ne pouvez pas relier à la tâche. Mistral ne publie pas une liste universelle et immuable des scopes exacts de toutes les installations GitHub App.
Vous pouvez ensuite revoir l’accès. Pour un compte personnel : Settings → Applications → Installed GitHub Apps → Configure. Pour une organisation : Settings → Third-party Access → GitHub Apps → Configure. Le guide GitHub de révision des applications installées explique comment vérifier les droits, modifier les dépôts, suspendre ou désinstaller l’application.
Si GitHub affiche Request au lieu de Install
Request ou Install and request traduit souvent une règle d’organisation, pas une panne. Le propriétaire peut limiter l’installation des GitHub Apps et contrôler les demandes d’accès.
Selon le guide GitHub de demande auprès d’un propriétaire d’organisation, le propriétaire reçoit la demande et peut modifier les dépôts sélectionnés avant de l’accepter ou de la refuser. Tant que l’approbation n’est pas terminée, une authentification réussie dans Mistral ne garantit pas que Work peut lire le dépôt de l’organisation.
Étape 3 : limitez les fonctions du Connector dans Mistral
Les droits GitHub App constituent la limite externe. Les réglages Mistral constituent une deuxième limite.
Pour une connexion utilisateur, ouvrez Connectors → My Connectors → GitHub App → Functions. La documentation Mistral sur la sécurité et les approbations distingue :
- les Read-only tools, qui récupèrent, listent ou recherchent des informations ;
- les Interactive tools, qui créent, modifient, suppriment, envoient ou publient des données.
Lors du premier essai, préautorisez au maximum les fonctions de lecture, de liste et de recherche nécessaires. Conservez l’approbation manuelle pour les fonctions capables de créer des Issues, publier des commentaires, modifier des branches ou gérer des Pull Requests. Le choix Always allow s’applique à une fonction et à un utilisateur ; il ne donne pas la même autorisation aux collègues. Utilisez Refresh tools après une mise à jour du Connector.
Pour une connexion administrée, utilisez Restricted dans l’onglet Permissions et n’ouvrez que les outils nécessaires au Workspace. Lire un README ne justifie pas l’activation de toutes les fonctions d’écriture.
Étape 4 : effectuez un premier test en lecture seule
Choisissez un dépôt dont vous pouvez vérifier manuellement le contenu et qui n’expose pas inutilement des données sensibles. Activez le Connector GitHub, puis utilisez une consigne de ce type :
Lis uniquement le dépôt GitHub connecté. Identifie la branche par défaut, liste les fichiers à la racine et résume README.md en cinq points maximum. Utilise seulement des fonctions de lecture, de liste ou de recherche. Ne crée, ne modifie et ne supprime rien ; ne publie aucun commentaire, n’ouvre ni ne fusionne de Pull Request et ne change aucun réglage. Arrête-toi et demande-moi avant toute action susceptible d’écrire dans GitHub.
Ne jugez pas le test uniquement sur le texte final. Dépliez les appels d’outils affichés par Work et vérifiez :
- que le Connector GitHub a été utilisé, et non la recherche web ou une autre source ;
- que le propriétaire et le nom du dépôt sont corrects ;
- que la fonction choisie est en lecture seule ;
- que la branche, les fichiers et le README correspondent à GitHub.
Si Work demande l’approbation d’une écriture, choisissez Decline, examinez la fonction proposée et réduisez la tâche ou les outils disponibles. Mistral propose Continue, Always allow et Decline pour les actions sensibles. Évitez Always allow pour les fonctions d’écriture pendant le premier test.
À quoi ressemble un premier contrôle réussi
Le test doit satisfaire toutes ces conditions :
- La carte du Connector indique
Connected. - Work accède au dépôt explicitement autorisé, mais pas à un dépôt privé non sélectionné.
- L’appel visible mentionne le bon dépôt et une fonction de lecture.
- Le résultat correspond au contenu source vérifié sur GitHub.
- Aucun Issue, commentaire, fichier, branche, Pull Request ou réglage n’a été créé ou modifié.
- Pour un dépôt d’organisation, l’approbation GitHub et la politique du Workspace Mistral sont toutes deux finalisées.
Le simple fait que l’assistant réponde à une question sur le dépôt n’est pas une preuve suffisante. Il peut avoir utilisé une page publique, un ancien contexte ou le mauvais dépôt. L’appel d’outil et la comparaison avec la source sont plus importants que la fluidité de la réponse.
Diagnostiquez la couche correspondant au symptôme
| Symptôme | À vérifier d’abord | Action |
|---|---|---|
GitHub propose seulement Request | Politique d’installation de l’organisation GitHub | Attendre le propriétaire, puis vérifier la liste des dépôts après approbation |
| Mistral indique Connected, mais un dépôt privé manque | Propriétaire de l’installation et Repository access | Ouvrir Configure, confirmer le propriétaire et ajouter le dépôt dans Only select repositories |
| GitHub ou une fonction manque dans Work | Politique Mistral de l’organisation / du Workspace | Confirmer l’Organization et le Workspace actifs ; demander à l’admin de vérifier Allowed, Restricted ou Blocked |
| La liste des fonctions paraît ancienne | Liste d’outils du Connector ou restriction admin | Cliquer sur Refresh tools, puis comparer avec les outils choisis dans Admin |
| Une tâche de lecture demande une écriture | Consigne ou fonction trop large | Choisir Decline, examiner la fonction, réduire la consigne et désactiver les Interactive tools inutiles |
| La portée GitHub a changé mais pas le comportement | État différent entre GitHub et Mistral | Vérifier l’enregistrement dans GitHub, actualiser les outils ou rouvrir la connexion ; reconnecter seulement si l’ancien accès persiste |
| L’intégration n’est plus utilisée | Installation et autorisation peuvent subsister séparément | Suspendre ou désinstaller Installed GitHub App et vérifier Authorized GitHub Apps |
Révisez l’accès et retirez-le à la fin du besoin
La sensibilité des dépôts, la composition de l’équipe et les droits d’une App évoluent. Réexaminez l’intégration à la fin d’un projet, au départ d’un membre, quand un dépôt devient sensible, quand l’App demande de nouveaux droits ou lorsque vous cessez d’utiliser Mistral Work.
Dans GitHub, contrôlez les droits et la liste de dépôts actuels. Dans Mistral, contrôlez l’état du Connector, les outils retenus par l’administrateur et vos fonctions marquées Always allow. Quand l’accès n’est plus nécessaire, déconnectez-le dans Mistral, puis suspendez, désinstallez ou révoquez l’autorisation GitHub selon le cas.
Prouvez d’abord la lecture, puis ouvrez l’écriture volontairement
Le parcours minimal sûr n’est pas de connecter puis de laisser l’agent modifier le dépôt. Il consiste à choisir le bon type de connexion, lire l’autorisation GitHub en vigueur, limiter les dépôts et les outils, puis réussir une tâche en lecture seule que vous pouvez vérifier.
Après cette validation et l’accord de l’équipe sur les règles d’approbation, activez une par une les fonctions interactives pour les Issues, commentaires ou Pull Requests. Cette méthode reste valable quand l’interface change, car elle suit les trois véritables frontières d’accès.