Aller au contenu principal
4 min de lecture

Authentification API

L'API Zenovay s'authentifie avec des identifiants API. Toutes les requêtes API doivent inclure une identifiant valide.

Jetons personnels et clés d'espace de travail

Zenovay propose deux types d'identifiants API. Les deux s'authentifient de la même manière (voir ci-dessous) ; ils diffèrent par qui en est propriétaire et leur durée de vie.

Les jetons API personnels agissent en votre nom dans les équipes auxquelles vous appartenez. Créez-les à l'adresse Settings → Account → Security & access. Ils portent votre propre accès, peuvent être limités (voir Scopes), et sont révoqués automatiquement lorsque vous quittez une équipe. Utilisez-les pour vos propres scripts, l'interface de ligne de commande ou le développement local.

Les clés API d'espace de travail appartiennent à un espace de travail, pas à une personne. Les propriétaires et administrateurs les créent et les gèrent à l'adresse Settings → Security → API keys. Elles survivent aux changements de membres, ce qui en fait le bon choix pour les intégrations partagées et l'intégration continue. Une clé d'espace de travail peut avoir un accès complet ou être limitée à un seul site Web.

Un propriétaire ou un administrateur d'espace de travail peut restreindre qui peut créer des jetons personnels qui atteignent son espace de travail : tous les membres, propriétaires et administrateurs uniquement, ou personne. Ceci est configuré à l'adresse Settings → Security → API keys. Les clés d'espace de travail elles-mêmes sont toujours réservées aux propriétaires et administrateurs.

Obtenir votre clé API

  1. Connectez-vous à votre tableau de bord Zenovay
  2. Accédez à Settings → Security → API keys
  3. Cliquez sur Create New API Key
  4. Donnez à votre clé un nom descriptif
  5. Copiez la clé générée (elle ne s'affichera qu'une seule fois)

Stockez votre clé API de manière sécurisée et ne l'exposez jamais dans du code côté client. Utilisez des variables d'environnement dans vos applications côté serveur.

Utilisation des clés API

Incluez votre clé API dans l'en-tête X-API-Key de chaque requête :

Exemple de requête APIBash
curl -X GET "https://api.zenovay.com/api/external/v1/websites" \
-H "X-API-Key: YOUR_API_KEY" \
-H "Content-Type: application/json"

Authentification par jeton Bearer

Comme alternative à l'en-tête X-API-Key, vous pouvez vous authentifier à l'aide de l'en-tête standard Authorization: Bearer :

Authentification par jeton BearerBash
curl -X GET "https://api.zenovay.com/api/external/v1/websites" \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json"

Les deux méthodes utilisent la même clé API. Choisissez celle qui convient le mieux à votre application ou à votre client HTTP.

Exemple JavaScript

Utilisation de fetch()JavaScript
const apiKey = process.env.ZENOVAY_API_KEY;

const response = await fetch('https://api.zenovay.com/api/external/v1/websites', {
headers: {
  'X-API-Key': apiKey,
  'Content-Type': 'application/json'
}
});

const data = await response.json();

Scopes

Les identifiants peuvent avoir différents niveaux d'autorisation :

full_access - La valeur par défaut. Tout ce que le propriétaire de l'identifiant peut faire
read - Afficher les données analytiques et la configuration du site Web
write - Modifier les paramètres et la configuration du site Web
admin - Accès élevé incluant les actions de gestion

Pour les jetons personnels, le scope admin n'est accordé que pour les équipes où vous êtes déjà propriétaire ou administrateur. Un jeton couvrant une équipe où vous n'êtes pas administrateur ne peut pas être créé avec le scope admin.

Limitation de débit

Toutes les clés API sont soumises à une limitation de débit. Consultez notre documentation sur les limites de débit pour plus de détails.

Bonnes pratiques de sécurité

  • Ne commitez jamais les clés API dans le contrôle de version
  • Utilisez les variables d'environnement pour stocker les clés
  • Renouvelez régulièrement les clés
  • Créez des clés séparées pour différents environnements (dev, staging, prod)
  • Supprimez immédiatement les clés inutilisées

Erreurs courantes

Code de statutErreurDescription
401invalid_api_keyLa clé API est manquante ou invalide
403insufficient_permissionsLa clé API n'a pas les permissions requises
429rate_limit_exceededTrop de requêtes en peu de temps
Cette page vous a-t-elle été utile ?