Skip to main content
Chaque appel à l’API porte un jeton dans l’en-tête Authorization :

Créer un jeton

Dans Paramètres → Jetons d’API → Nouveau jeton (rôle éditeur ou propriétaire). Le jeton s’affiche une seule fois. Détails dans Jetons d’API et webhooks.

Ce qu’il peut faire

Un jeton en lecture seule qui tente d’écrire reçoit 403.

Pour quelle équipe

Un jeton travaille pour l’équipe dans laquelle il a été créé, et pour elle seule. Il ne voit rien des autres équipes de son propriétaire, même quand celui-ci change d’équipe dans le navigateur. Il agit aussi avec les droits de son propriétaire dans cette équipe, vérifiés à chaque appel :
  • si le propriétaire devient lecteur, les écritures répondent 403 ;
  • s’il quitte l’équipe, tous les appels répondent 403 ;
  • si l’équipe est suspendue, tous les appels répondent 403 avec un message qui le dit.
Pour une intégration durable, créez les jetons depuis un compte de service (par exemple api@maboutique.fr, rôle éditeur) plutôt que depuis le compte d’une personne qui pourrait quitter l’équipe.

Bonnes pratiques

  • Un jeton par application. Vous saurez lequel révoquer.
  • Le minimum. Un tableau de bord qui lit les statistiques n’a besoin que de Lecture.
  • Côté serveur uniquement. Un jeton dans du JavaScript de navigateur ou une application mobile est public. Pour inscrire depuis un navigateur, utilisez le formulaire, qui n’a pas besoin de jeton.
  • Dans un coffre. Variable d’environnement ou gestionnaire de secrets, jamais dans le dépôt.
  • Révoquez au moindre doute : Paramètres → Jetons d’API → Révoquer coupe l’accès immédiatement. La colonne Dernière utilisation aide à repérer un jeton oublié.

Réponses d’authentification