Intégrations
Jetons API
Jetons personnels et accès bearer à `/api/v1`.
Sections de la documentation
Un jeton API est nécessaire lorsqu'un script, un CI, un service externe ou toute autre automatisation accède à /api/v1 plutôt qu'un navigateur. Il remplace la session navigateur dans les requêtes API et agit au nom de l'utilisateur qui l'a émis.
Le jeton ne crée pas de rôle distinct et n'accorde pas de droits supplémentaires. Si l'utilisateur a accès à l'organisation, la requête API avec son jeton obtient le même accès ; s'il n'y a pas accès, le jeton ne l'ajoutera pas.
Ce que permet un jeton
Un jeton personnel donne un accès bearer aux routes protégées de /api/v1. Il est transmis dans l'en-tête HTTP :
Authorization: Bearer <token>
Ensuite, la requête passe les mêmes vérifications qu'un utilisateur normal dans l'interface : appartenance à l'organisation, rôle et droits sur l'action spécifique. C'est pourquoi le jeton est pratique pour les scripts, les intégrations et les exportations régulières, mais il doit être conservé comme un mot de passe.
Dans la version actuelle, les jetons ne sont pas configurables par scopes individuels. Chaque jeton émis agit avec l'accès complet de son propriétaire dans la limite de ses droits réels. Si vous avez besoin d'un agent IA externe avec des scopes limités, utilisez une connexion MCP plutôt qu'un jeton API personnel.
Comment créer un jeton
Ouvrez votre profil au sein de l'organisation et allez dans la section Jetons API. Donnez-lui un nom compréhensible : par exemple, le nom du script, du service ou de l'environnement où le jeton sera utilisé.
La date d'expiration est facultative. Si vous ne la spécifiez pas, le jeton restera valide jusqu'à sa révocation manuelle. Si une date est indiquée, après cette date, le jeton cessera de donner accès et disparaîtra de la liste des jetons actifs.
Après la création, le secret complet n'est affiché qu'une seule fois. Copiez-le immédiatement et conservez-le dans un stockage sécurisé. Par la suite, la plateforme n'affichera que le nom, la date de création, la date d'expiration et l'heure de dernière utilisation ; il est impossible de récupérer le texte complet du jeton.
Comment utiliser les jetons en toute sécurité
Créez un jeton distinct pour chaque script ou service. Ainsi, son nom dans la liste indique où il est utilisé, et vous pouvez le révoquer sans interrompre les autres intégrations.
N'incluez pas le jeton dans du code public, de la documentation, des tâches, des chats ni dans du JavaScript côté client. Pour les intégrations serveur, stockez-le dans des variables d'environnement ou dans un gestionnaire de secrets.
Si un jeton a pu être compromis, révoquez-le et créez-en un nouveau. La révocation prend effet immédiatement : l'ancien en-tête bearer cesse de passer l'authentification.
Liste et révocation
Sur la page des jetons API, seuls les jetons actifs de l'utilisateur actuel sont affichés. La liste montre le nom, la date de création, la date d'expiration et la dernière utilisation. Les jetons d'autres utilisateurs n'y apparaissent pas.
Pour révoquer l'accès, cliquez sur Révoquer pour le jeton concerné et confirmez l'action. Cela supprime uniquement ce jeton ; le compte utilisateur et les autres jetons restent en place.
Un jeton expiré n'a pas besoin d'être révoqué manuellement pour des raisons de sécurité d'accès : il ne fonctionne déjà plus. Cependant, pour une nouvelle intégration, vous devez créer un nouveau jeton et remplacer le secret dans le service qui effectue les requêtes API.