Authorization :
Créer un jeton
Dans Paramètres → Jetons d’API → Nouveau jeton (rôle éditeur ou propriétaire). Le jeton s’affiche une seule fois. Détails dans Jetons d’API et webhooks.Ce qu’il peut faire
Un jeton en lecture seule qui tente d’écrire reçoit
403.
Pour quelle équipe
Un jeton travaille pour l’équipe dans laquelle il a été créé, et pour elle seule. Il ne voit rien des autres équipes de son propriétaire, même quand celui-ci change d’équipe dans le navigateur. Il agit aussi avec les droits de son propriétaire dans cette équipe, vérifiés à chaque appel :- si le propriétaire devient lecteur, les écritures répondent
403; - s’il quitte l’équipe, tous les appels répondent
403; - si l’équipe est suspendue, tous les appels répondent
403avec un message qui le dit.
Bonnes pratiques
- Un jeton par application. Vous saurez lequel révoquer.
- Le minimum. Un tableau de bord qui lit les statistiques n’a besoin que de Lecture.
- Côté serveur uniquement. Un jeton dans du JavaScript de navigateur ou une application mobile est public. Pour inscrire depuis un navigateur, utilisez le formulaire, qui n’a pas besoin de jeton.
- Dans un coffre. Variable d’environnement ou gestionnaire de secrets, jamais dans le dépôt.
- Révoquez au moindre doute : Paramètres → Jetons d’API → Révoquer coupe l’accès immédiatement. La colonne Dernière utilisation aide à repérer un jeton oublié.