Invitez et gagnez

Fonctionnement des récompenses

Partagez votre lien. Lorsqu’un ami s’inscrit avec ce lien et recharge son solde, vous recevez la récompense affichée sur ses recharges ultérieures.

Connecter Mistral Work à GitHub : autorisations et premier contrôle

Guide pratique pour connecter GitHub à Mistral Work sans considérer le badge Connected comme une validation suffisante. Il distingue l’accès du GitHub App, la politique d’outils du Workspace et les approbations par action, puis propose un premier test en lecture seule et un diagnostic par couche.

Sommaire
Connecter Mistral Work à GitHub : autorisations et premier contrôle

Le badge Connected ne prouve pas que l’accès GitHub est correctement limité. Avant de laisser Mistral Work agir sur un dépôt, vérifiez trois contrôles distincts : les dépôts et autorisations accordés au GitHub App, les outils du Connector que Mistral peut appeler et les actions sensibles qui nécessitent encore votre validation.

Ce guide concerne l’expérience actuelle Vibe Work, généralement nommée Work dans le produit. Vous allez connecter GitHub, contrôler la portée réelle, puis exécuter une première tâche qui lit seulement le dépôt. Les libellés de navigation ont été vérifiés dans la documentation officielle le 30 septembre 2026 ; ils peuvent varier selon le compte, l’offre, les règles de l’organisation ou une évolution de l’interface.

Distinguez les trois couches d’accès

CoucheCe qu’elle contrôleResponsable habituelOù la vérifier
Installation et autorisation du GitHub AppAutorisations demandées sur les dépôts, l’organisation et le compte ; dépôts accessiblesPropriétaire du compte, administrateur du dépôt ou propriétaire de l’organisationÉcran d’installation GitHub et sections Installed / Authorized GitHub Apps
Politique Mistral de l’organisation et du WorkspaceDisponibilité du Connector et outils que le modèle peut appelerAdministrateur Mistral de l’organisation ou du WorkspaceAdmin Panel → Administration → Connectors
Approbation par fonction ou actionExécution sans pause d’une fonction de lecture ou d’écritureUtilisateur actuel, dans le périmètre imposé par l’administrateurMy Connectors → Functions et demandes d’approbation

Ces couches ne se remplacent pas. GitHub peut autoriser un dépôt alors que le Workspace Mistral bloque le Connector. L’administrateur peut ouvrir le Connector tout en laissant Work demander une confirmation avant chaque écriture.

Choisissez une connexion personnelle ou une connexion d’organisation

Une connexion personnelle convient lorsque seules vos sessions Work ont besoin de GitHub. La documentation Mistral sur les Work Connectors indique d’ouvrir Connectors dans la barre latérale, de choisir GitHub App, de cliquer sur Connect et de terminer l’authentification. L’identifiant est lié à l’utilisateur ; l’accès aux dépôts d’une organisation reste soumis aux règles GitHub.

Une connexion d’organisation est préférable pour un bot partagé, un processus d’équipe ou une gouvernance centralisée. Un administrateur ouvre Admin Panel → Administration → Connectors, puis connecte GitHub dans App Connections. D’après la documentation d’administration Mistral, les membres peuvent ensuite utiliser l’application via Mistral sans s’authentifier individuellement. Pour chaque Workspace, l’administrateur choisit :

  • Allowed : tous les outils exposés sont disponibles ;
  • Restricted : seuls les outils sélectionnés sont disponibles ;
  • Blocked : le Connector est désactivé.

Pour un besoin individuel, commencez par la connexion personnelle. Pour un dépôt géré par une organisation ou un accès partagé, faites définir au préalable la portée minimale par les propriétaires concernés.

Étape 1 : lancez la connexion depuis Work

  1. Ouvrez Vibe et sélectionnez Work ; ne suivez pas le parcours distinct de Code ou Studio.
  2. Ouvrez Connectors dans la barre latérale.
  3. Repérez GitHub App et cliquez sur Connect.
  4. Terminez l’installation ou l’autorisation dans GitHub. GitHub peut présenter une installation, une autorisation utilisateur ou les deux ; ce sont des consentements différents.
  5. Revenez dans Mistral et recherchez l’indicateur vert Connected.

Cet indicateur confirme l’authentification, pas le bon compte, les bons dépôts ni les bonnes fonctions. La première tâche ne doit donc rien modifier.

Étape 2 : contrôlez les autorisations et les dépôts dans GitHub

Le guide GitHub d’installation d’un GitHub App tiers précise que GitHub affiche les autorisations demandées sur les dépôts et l’organisation. Si l’application demande des droits sur les dépôts, vous choisissez aussi All repositories ou Only select repositories.

Examinez l’écran dans cet ordre :

  1. Propriétaire de l’installation. Vérifiez que vous avez choisi votre compte personnel ou la bonne organisation. Une installation personnelle n’accorde pas automatiquement l’accès aux dépôts de l’organisation.
  2. Autorisations affichées maintenant. Lisez chaque droit sur l’écran actuel. Une liste figée dans un article n’est pas une référence fiable : les droits peuvent évoluer, et l’écran GitHub actif fait foi pour cette installation.
  3. Portée des dépôts. Préférez Only select repositories si la tâche porte sur un ou quelques dépôts. N’utilisez All repositories que si l’accès à tous les dépôts actuels et futurs est réellement nécessaire.
  4. Installation et autorisation. L’installation accorde l’accès aux ressources d’organisation et de dépôt. L’autorisation peut ouvrir des données du compte et permettre à l’application d’agir en votre nom.
  5. Écriture inattendue. N’approuvez pas un droit d’écriture que vous ne pouvez pas relier à la tâche. Mistral ne publie pas une liste universelle et immuable des scopes exacts de toutes les installations GitHub App.

Vous pouvez ensuite revoir l’accès. Pour un compte personnel : Settings → Applications → Installed GitHub Apps → Configure. Pour une organisation : Settings → Third-party Access → GitHub Apps → Configure. Le guide GitHub de révision des applications installées explique comment vérifier les droits, modifier les dépôts, suspendre ou désinstaller l’application.

Si GitHub affiche Request au lieu de Install

Request ou Install and request traduit souvent une règle d’organisation, pas une panne. Le propriétaire peut limiter l’installation des GitHub Apps et contrôler les demandes d’accès.

Selon le guide GitHub de demande auprès d’un propriétaire d’organisation, le propriétaire reçoit la demande et peut modifier les dépôts sélectionnés avant de l’accepter ou de la refuser. Tant que l’approbation n’est pas terminée, une authentification réussie dans Mistral ne garantit pas que Work peut lire le dépôt de l’organisation.

Étape 3 : limitez les fonctions du Connector dans Mistral

Les droits GitHub App constituent la limite externe. Les réglages Mistral constituent une deuxième limite.

Pour une connexion utilisateur, ouvrez Connectors → My Connectors → GitHub App → Functions. La documentation Mistral sur la sécurité et les approbations distingue :

  • les Read-only tools, qui récupèrent, listent ou recherchent des informations ;
  • les Interactive tools, qui créent, modifient, suppriment, envoient ou publient des données.

Lors du premier essai, préautorisez au maximum les fonctions de lecture, de liste et de recherche nécessaires. Conservez l’approbation manuelle pour les fonctions capables de créer des Issues, publier des commentaires, modifier des branches ou gérer des Pull Requests. Le choix Always allow s’applique à une fonction et à un utilisateur ; il ne donne pas la même autorisation aux collègues. Utilisez Refresh tools après une mise à jour du Connector.

Pour une connexion administrée, utilisez Restricted dans l’onglet Permissions et n’ouvrez que les outils nécessaires au Workspace. Lire un README ne justifie pas l’activation de toutes les fonctions d’écriture.

Étape 4 : effectuez un premier test en lecture seule

Choisissez un dépôt dont vous pouvez vérifier manuellement le contenu et qui n’expose pas inutilement des données sensibles. Activez le Connector GitHub, puis utilisez une consigne de ce type :

Lis uniquement le dépôt GitHub connecté. Identifie la branche par défaut, liste les fichiers à la racine et résume README.md en cinq points maximum. Utilise seulement des fonctions de lecture, de liste ou de recherche. Ne crée, ne modifie et ne supprime rien ; ne publie aucun commentaire, n’ouvre ni ne fusionne de Pull Request et ne change aucun réglage. Arrête-toi et demande-moi avant toute action susceptible d’écrire dans GitHub.

Ne jugez pas le test uniquement sur le texte final. Dépliez les appels d’outils affichés par Work et vérifiez :

  • que le Connector GitHub a été utilisé, et non la recherche web ou une autre source ;
  • que le propriétaire et le nom du dépôt sont corrects ;
  • que la fonction choisie est en lecture seule ;
  • que la branche, les fichiers et le README correspondent à GitHub.

Si Work demande l’approbation d’une écriture, choisissez Decline, examinez la fonction proposée et réduisez la tâche ou les outils disponibles. Mistral propose Continue, Always allow et Decline pour les actions sensibles. Évitez Always allow pour les fonctions d’écriture pendant le premier test.

À quoi ressemble un premier contrôle réussi

Le test doit satisfaire toutes ces conditions :

  1. La carte du Connector indique Connected.
  2. Work accède au dépôt explicitement autorisé, mais pas à un dépôt privé non sélectionné.
  3. L’appel visible mentionne le bon dépôt et une fonction de lecture.
  4. Le résultat correspond au contenu source vérifié sur GitHub.
  5. Aucun Issue, commentaire, fichier, branche, Pull Request ou réglage n’a été créé ou modifié.
  6. Pour un dépôt d’organisation, l’approbation GitHub et la politique du Workspace Mistral sont toutes deux finalisées.

Le simple fait que l’assistant réponde à une question sur le dépôt n’est pas une preuve suffisante. Il peut avoir utilisé une page publique, un ancien contexte ou le mauvais dépôt. L’appel d’outil et la comparaison avec la source sont plus importants que la fluidité de la réponse.

Diagnostiquez la couche correspondant au symptôme

SymptômeÀ vérifier d’abordAction
GitHub propose seulement RequestPolitique d’installation de l’organisation GitHubAttendre le propriétaire, puis vérifier la liste des dépôts après approbation
Mistral indique Connected, mais un dépôt privé manquePropriétaire de l’installation et Repository accessOuvrir Configure, confirmer le propriétaire et ajouter le dépôt dans Only select repositories
GitHub ou une fonction manque dans WorkPolitique Mistral de l’organisation / du WorkspaceConfirmer l’Organization et le Workspace actifs ; demander à l’admin de vérifier Allowed, Restricted ou Blocked
La liste des fonctions paraît ancienneListe d’outils du Connector ou restriction adminCliquer sur Refresh tools, puis comparer avec les outils choisis dans Admin
Une tâche de lecture demande une écritureConsigne ou fonction trop largeChoisir Decline, examiner la fonction, réduire la consigne et désactiver les Interactive tools inutiles
La portée GitHub a changé mais pas le comportementÉtat différent entre GitHub et MistralVérifier l’enregistrement dans GitHub, actualiser les outils ou rouvrir la connexion ; reconnecter seulement si l’ancien accès persiste
L’intégration n’est plus utiliséeInstallation et autorisation peuvent subsister séparémentSuspendre ou désinstaller Installed GitHub App et vérifier Authorized GitHub Apps

Révisez l’accès et retirez-le à la fin du besoin

La sensibilité des dépôts, la composition de l’équipe et les droits d’une App évoluent. Réexaminez l’intégration à la fin d’un projet, au départ d’un membre, quand un dépôt devient sensible, quand l’App demande de nouveaux droits ou lorsque vous cessez d’utiliser Mistral Work.

Dans GitHub, contrôlez les droits et la liste de dépôts actuels. Dans Mistral, contrôlez l’état du Connector, les outils retenus par l’administrateur et vos fonctions marquées Always allow. Quand l’accès n’est plus nécessaire, déconnectez-le dans Mistral, puis suspendez, désinstallez ou révoquez l’autorisation GitHub selon le cas.

Prouvez d’abord la lecture, puis ouvrez l’écriture volontairement

Le parcours minimal sûr n’est pas de connecter puis de laisser l’agent modifier le dépôt. Il consiste à choisir le bon type de connexion, lire l’autorisation GitHub en vigueur, limiter les dépôts et les outils, puis réussir une tâche en lecture seule que vous pouvez vérifier.

Après cette validation et l’accord de l’équipe sur les règles d’approbation, activez une par une les fonctions interactives pour les Issues, commentaires ou Pull Requests. Cette méthode reste valable quand l’interface change, car elle suit les trois véritables frontières d’accès.

Références officielles

Prêt à optimiser votre workflow LLM ?

Connectez vos modèles via une API unique, gérez les clés et maîtrisez vos dépenses d’IA.

Commencer gratuitement