> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lekalao.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Authentification

> Jetons d'API : les créer, les utiliser, les garder en sécurité.

Chaque appel à l'API porte un jeton dans l'en-tête `Authorization` :

```http theme={null}
Authorization: Bearer 12|kJ3v8mQ2xP9…
Accept: application/json
```

## Créer un jeton

Dans **Paramètres → Jetons d'API → Nouveau jeton** (rôle éditeur ou propriétaire). Le jeton s'affiche **une seule fois**. Détails dans [Jetons d'API et webhooks](/fr/account/integrations).

## Ce qu'il peut faire

| Aptitude                                  | Routes                                                                             |
| ----------------------------------------- | ---------------------------------------------------------------------------------- |
| **Lecture** (`read`)                      | Toutes les routes `GET`.                                                           |
| **Lecture et écriture** (`read`, `write`) | En plus : `POST`, `PUT`, `DELETE`, et le [relais SMTP](/fr/developers/smtp-relay). |

Un jeton en lecture seule qui tente d'écrire reçoit `403`.

## Pour quelle équipe

Un jeton travaille pour **l'équipe dans laquelle il a été créé**, et pour elle seule. Il ne voit rien des autres équipes de son propriétaire, même quand celui-ci change d'équipe dans le navigateur.

Il agit aussi avec **les droits de son propriétaire dans cette équipe**, vérifiés à chaque appel :

* si le propriétaire devient **lecteur**, les écritures répondent `403` ;
* s'il **quitte l'équipe**, tous les appels répondent `403` ;
* si l'équipe est **suspendue**, tous les appels répondent `403` avec un message qui le dit.

<Tip>
  Pour une intégration durable, créez les jetons depuis un compte de service
  (par exemple `api@maboutique.fr`, rôle éditeur) plutôt que depuis le compte
  d'une personne qui pourrait quitter l'équipe.
</Tip>

## Bonnes pratiques

* **Un jeton par application.** Vous saurez lequel révoquer.
* **Le minimum.** Un tableau de bord qui lit les statistiques n'a besoin que de **Lecture**.
* **Côté serveur uniquement.** Un jeton dans du JavaScript de navigateur ou une application mobile est public. Pour inscrire depuis un navigateur, utilisez le [formulaire](/fr/developers/forms), qui n'a pas besoin de jeton.
* **Dans un coffre.** Variable d'environnement ou gestionnaire de secrets, jamais dans le dépôt.
* **Révoquez** au moindre doute : **Paramètres → Jetons d'API → Révoquer** coupe l'accès immédiatement. La colonne **Dernière utilisation** aide à repérer un jeton oublié.

## Réponses d'authentification

| Code  | Cause                                                                  |
| ----- | ---------------------------------------------------------------------- |
| `401` | Jeton absent, mal formé ou révoqué : `{"message": "Unauthenticated."}` |
| `403` | Jeton valide, mais aptitude, rôle ou équipe insuffisants.              |
