Aller au contenu

Développeurs

Clés API

Une clé d'organisation authentifie une intégration, avec des portées choisies et une expiration.

Mise à jour le 14 août 2026

Créer une clé

Réservé aux administrateurs de l'organisation : une clé est une identité, pas un réglage.

  1. 1

    Ouvrir Réglages → Clés API

    L'écran liste les clés existantes, leur état, leurs portées et leur dernier appel.

  2. 2

    Nommer la clé

    Un nom par usage — « synchronisation comptable », « robot de collecte » — pour savoir quoi révoquer le jour où ça compte.

  3. 3

    Choisir les portées et l'expiration

    Cochez uniquement ce dont l'intégration a besoin. L'expiration par défaut est d'un an ; une clé sans expiration reste possible mais s'oublie.

  4. 4

    Copier le secret

    Il s'affiche une seule fois, juste après la création. Il n'est stocké nulle part : perdu, il se remplace par une nouvelle clé.

Portées

Ce que la clé a le droit de faire, et rien de plus.

  • Les portées sont les permissions du produit, les mêmes que celles d'un rôle personnalisé.
  • Une portée absente n'est pas contournable : l'appel est refusé avec un 403, même si l'endpoint existe.
  • Les capacités qu'une organisation ne peut pas détenir sont retirées à chaque appel, pas seulement à la création.
  • Une portée qui dépend d'un module non souscrit reste fermée tant que le module ne l'est pas.

Utiliser la clé

Envoyez le secret dans l'en-tête x-api-key. Aucun autre en-tête n'est nécessaire.

curl https://www.react-box.com/api/v1/invoices \
  -H "x-api-key: rbx_…"

Limites

Les clés sont incluses dans l'abonnement ; ces limites protègent la plateforme, pas votre facture.

  • 20 clés utilisables par organisation. Une clé révoquée ou expirée ne compte pas.
  • Expiration réglable de 1 à 730 jours, ou aucune.
  • 120 requêtes par minute et par clé. Au-delà, l'API répond 429 avec un en-tête retry-after.
  • Les listes renvoient 50 éléments par page, 200 au maximum.

Cycle de vie

Quatre événements coupent une clé.

  • La désactivation suspend la clé sans la supprimer : l'intégration s'arrête, l'historique reste lisible.
  • La révocation supprime la clé définitivement, avec effet au prochain appel.
  • Les clés créées par une personne sont désactivées si elle perd l'accès à l'organisation.
  • Une organisation suspendue ou supprimée ferme ses clés en même temps que ses sessions.

Traitez le secret comme un mot de passe

Il vaut pour toute l'organisation, dans la limite de ses portées. Stockez-le dans un gestionnaire de secrets, jamais dans un dépôt de code, et révoquez-le à la moindre exposition.