Authentification API (session ou clé API)
L'API autorise les appels de deux manières.
- Cookie de session — lorsque vous êtes connecté à l'application, la même session authentifie les appels API depuis votre navigateur. Les points de terminaison propres à une organisation nécessitent également un rôle de membre.
- Clé API — pour une utilisation programmatique, de serveur à serveur. Une clé est liée à une organisation et à un rôle spécifiques ; transmettez-la en tant que jeton porteur (bearer token). L'accès programmatique à l'API est une fonctionnalité réservée au plan Business+.
Les points de terminaison publics (comme le contrôle de santé et le centre d'aide) ne nécessitent aucune authentification. Les points de terminaison propres à une organisation renvoient 401 en l'absence d'authentification et 402 lorsque votre plan n'inclut pas la fonctionnalité. Il n'existe pas de nom d'utilisateur/mot de passe distinct pour l'API — les clés (ou votre session) constituent l'identifiant. Traitez les clés API comme des mots de passe : stockez-les dans un gestionnaire de secrets, limitez-les au rôle le moins privilégié possible, et changez-les si elles sont exposées.
Ce contenu vous a-t-il été utile ?