# OAuth MCP — app « Cursor » (projet `latoutfrancais`)

Les identifiants sont dans `.secrets/.env` :

- `GOOGLE_ID_CLIENT`
- `GOOGLE_SECRET`

Ils alimentent le **client OAuth Desktop « Cursor »** du projet GCP **latoutfrancais**.

> **Important — « PilotEcom » à l'écran Google**  
> Google affiche le nom de l'**écran de consentement OAuth** (APIs & Services → OAuth consent screen → **App name**), pas le nom du credential dans Credentials.  
> Si l'écran de consentement du projet `latoutfrancais` s'appelle **PilotEcom**, tu verras toujours « Accéder à PilotEcom » même avec le client Desktop « Cursor ».  
> C'est normal : même projet = même libellé. Le client utilisé est bien différent de PilotEcom Web (`…kbif4h7m…` ≠ `…0sialjs7l…`).

Ne pas confondre avec le client gcloud par défaut (`764086051850…`).

## Prérequis Google Cloud Console

Projet **latoutfrancais** → [APIs & Services](https://console.cloud.google.com/apis/credentials?project=latoutfrancais) :

1. **OAuth consent screen → Audience → Test users** → `arnaud.merigeau@gmail.com`
2. APIs activées : **Google Analytics Data API**, **Google Search Console API**, **Google Ads API**
3. Client OAuth **Cursor** (type **Desktop app**) — IDs dans `.secrets/.env`

## Commande unique

```bash
./scripts/mcp-auth-refresh.sh
```

Ce script :

1. Lit `.secrets/.env` → génère `~/.config/gcloud/cursor-latoutfrancais-oauth-client.json`
2. Met à jour `~/Library/Preferences/gsc-mcp/config.json` (même client)
3. Lance `gcloud auth application-default login --client-id-file=…` (app Cursor)
4. Lance `gsc-mcp init --force`

Puis **Cursor → Settings → MCP → Restart**.

## Sync manuelle (sans auth navigateur)

```bash
./scripts/mcp-sync-oauth-client.sh
```

## Si « Cette application est bloquée »

- Vérifie que tu utilises bien l'app **Cursor** (client `1043449182389-…`), pas l'URL avec `764086051850-…`
- Ajoute ton email en **Test user** sur l'écran de consentement OAuth du projet `latoutfrancais`
- Sur Google Workspace : autoriser l'app dans les contrôles API admin
