Développeurs
Clés API
Une clé d'organisation authentifie une intégration, avec des portées choisies et une expiration.
Mise à jour le 14 août 2026
Créer une clé
Réservé aux administrateurs de l'organisation : une clé est une identité, pas un réglage.
- 1
Ouvrir Réglages → Clés API
L'écran liste les clés existantes, leur état, leurs portées et leur dernier appel.
- 2
Nommer la clé
Un nom par usage — « synchronisation comptable », « robot de collecte » — pour savoir quoi révoquer le jour où ça compte.
- 3
Choisir les portées et l'expiration
Cochez uniquement ce dont l'intégration a besoin. L'expiration par défaut est d'un an ; une clé sans expiration reste possible mais s'oublie.
- 4
Copier le secret
Il s'affiche une seule fois, juste après la création. Il n'est stocké nulle part : perdu, il se remplace par une nouvelle clé.
Portées
Ce que la clé a le droit de faire, et rien de plus.
- Les portées sont les permissions du produit, les mêmes que celles d'un rôle personnalisé.
- Une portée absente n'est pas contournable : l'appel est refusé avec un 403, même si l'endpoint existe.
- Les capacités qu'une organisation ne peut pas détenir sont retirées à chaque appel, pas seulement à la création.
- Une portée qui dépend d'un module non souscrit reste fermée tant que le module ne l'est pas.
Utiliser la clé
Envoyez le secret dans l'en-tête x-api-key. Aucun autre en-tête n'est nécessaire.
curl https://www.react-box.com/api/v1/invoices \
-H "x-api-key: rbx_…"Limites
Les clés sont incluses dans l'abonnement ; ces limites protègent la plateforme, pas votre facture.
- 20 clés utilisables par organisation. Une clé révoquée ou expirée ne compte pas.
- Expiration réglable de 1 à 730 jours, ou aucune.
- 120 requêtes par minute et par clé. Au-delà, l'API répond 429 avec un en-tête retry-after.
- Les listes renvoient 50 éléments par page, 200 au maximum.
Cycle de vie
Quatre événements coupent une clé.
- La désactivation suspend la clé sans la supprimer : l'intégration s'arrête, l'historique reste lisible.
- La révocation supprime la clé définitivement, avec effet au prochain appel.
- Les clés créées par une personne sont désactivées si elle perd l'accès à l'organisation.
- Une organisation suspendue ou supprimée ferme ses clés en même temps que ses sessions.
Traitez le secret comme un mot de passe