Clés d'accès API
Une clé d'accès API (api_key_…) est le mot de passe machine d'une licence : vos
systèmes l'utilisent en Basic Auth avec le code licence pour appeler l'API — voir
S'authentifier à l'API. Contrairement au compte d'un usager,
une clé a un propriétaire, une licence, des portées et une expiration : on
sait qui l'a créée, pour quoi faire, et on peut la couper sans toucher au reste.
Tout se gère dans le menu Sécurité → API Access Keys.
La page
La page liste vos clés — celles dont vous êtes propriétaire, sur les licences auxquelles vous avez accès. Colonnes utiles : Status (active, expirée, révoquée), Prefix (le début de la clé, seul morceau conservé en clair), Scopes, Expire et Dernière utilisation — cette dernière est le bon témoin pour repérer une clé morte ou, au contraire, une clé encore utilisée qu'on s'apprêtait à révoquer.
Les administrateurs voient toutes les clés, tous propriétaires confondus, avec l'interrupteur Mes clés seulement pour revenir à leur propre vue, et la case Inclure révoquées pour l'historique.
Créer une clé
-
Cliquez Nouveau token.
-
Remplissez la fiche :
Champ Quoi mettre Nom Le pourquoi de la clé — « Site web production », « Postman dev — ticket #1234 » OwnerEmail Le propriétaire (verrouillé à votre courriel hors mode admin) LicenceCode La licence que la clé ouvrira Expiration 7, 30 ou 90 jours, ou une date précise Scopes Les portées cochées — voir ci-dessous -
À la création, la fenêtre « Token créé — copiez-le maintenant » affiche la clé complète une seule fois. Copiez-la dans votre gestionnaire de secrets avant de fermer : le portail n'en conserve qu'une empreinte, personne ne pourra vous la réafficher. (Perdue ? Régénérer en émet une nouvelle sous le même nom.)
Les portées (scopes)
| Portée | Autorise |
|---|---|
entity:read | GET sur les entités — lecture des données ERP |
entity:write | POST/PUT/PATCH/DELETE sur les entités — création et modification |
system:read | Lecture des tâches système (journaux, statut) |
system:execute | Exécution des tâches système (redémarrer l'agent, arrêter une tâche) |
Donnez à chaque clé les portées de son usage, pas plus : un tableau de bord qui ne fait
que lire vit très bien avec entity:read seul. Les portées documentent l'intention et
paraissent dans la liste — au support comme à l'audit, on sait d'un coup d'œil à quoi sert
la clé.
Régénérer, révoquer
Dans la colonne Actions de la grille :
- Régénérer — nouvelle valeur de clé, même fiche (nom, licence, portées). L'ancienne valeur cesse de fonctionner ; la nouvelle s'affiche en show-once, comme à la création. C'est le geste de rotation : après un départ, un poste compromis, ou simplement à intervalle régulier.
- Révoquer — coupe la clé immédiatement et pour de bon : les appels qui la présentent sont refusés dès la confirmation.
La clé maître de la licence
Chaque licence peut avoir une clé maître : le credential machine de son agent — toutes les portées, n'expire jamais, une seule par licence. Elle se crée depuis le même dialogue (case « Faire de cette clé la clé maître de la licence »), mais la case n'est offerte qu'aux détenteurs du privilège correspondant — en pratique, les administrateurs. Si l'agent d'une licence doit être réinstallé et que sa clé est perdue, demandez la régénération de la clé maître à Solution Infomédia.
La clé implicite du lanceur (« Utiliser mon accès »)
Dans le Lanceur ERP, le bouton Utiliser mon accès évite de saisir une clé : le portail émet à votre nom une clé technique de courte durée (12 heures, réutilisée d'un appel à l'autre), dont les portées reflètent vos droits d'appel API sur la licence. Elle apparaît dans la liste comme les autres — nommée « ClientPortal — Lanceur ERP (auto) » — et se révoque pareil. Le test de connexion de la page Info Connexion fonctionne sur le même principe.
Bonnes pratiques
- Ne partagez jamais une clé — ni par courriel, ni dans un ticket. Chaque système, son propre token : révoquer l'un ne casse pas les autres.
- Nommez pour retrouver : le nom doit dire l'usage ; le préfixe sert à rapprocher une clé vue dans un journal de sa fiche.
- Expiration courte par défaut : 90 jours et moins pour tout ce qui se rote facilement ; réservez les longues durées aux intégrations qui le justifient.
- Faites le ménage : une clé dont la Dernière utilisation date de plusieurs mois est une porte ouverte qui ne sert plus — révoquez.
Voir aussi
- S'authentifier à l'API — comment la clé s'utilise dans un appel
- Lanceur ERP — exécuter une requête sans créer de clé
- Composer une requête — premiers appels avec votre clé
- Trousse de départ — la remise des accès en début de projet