Aller au contenu principal

Clés API

Pour :Administrateur
Vue de la page « cles api »

Une clé API est un identifiant secret qui permet à un outil externe (Make, n8n, Zapier, un script maison, un CRM…) de consulter ou d'agir sur les données autorisées de votre organisation Unisoft. Cette page explique comment créer, modifier et révoquer ces clés en toute sécurité.

Ouvrir l'onglet Clés API

  1. 1

    Aller sur la page Développeurs

    Tapez l'URL /app/developpeurs/tabs dans la barre d'adresse, ou ouvrez votre favori.

  2. 2

    Onglet « Clés API »

    L'onglet est sélectionné par défaut à l'ouverture de la page.

Comprendre le tableau

Le tableau central liste les clés API existantes de votre organisation. Pour chacune, vous voyez :

ColonneContenu
NomLe libellé que vous avez choisi à la création (ex. Make - sync Mailchimp)
PréfixeLes 12 premiers caractères de la clé suivis de (par exemple ke_live_abcd…), affichés en clair pour vous permettre de la reconnaître dans la liste. La clé complète n'est jamais réaffichée après création.
PermissionsLes scopes accordés — lectures et actions que la clé peut effectuer
Dernière utilisationDate relative du dernier appel API effectué avec cette clé, ou jamais
StatutActive (vert), Révoquée (rouge), ou Inactive (gris)
ActionsModifier le nom ou les permissions, Révoquer et Supprimer

Créer une nouvelle clé

  1. 1

    Cliquer sur « Nouvelle clé »

    Le bouton se trouve en haut à droite de l'onglet. Une modale s'ouvre.

  2. 2

    Donner un nom évocateur

    Saisissez un nom descriptif comme Make production, Zapier Mailchimp, ou Script export comptable. Vous vous y retrouverez plus tard quand vous aurez plusieurs clés.

  3. 3

    Choisir les permissions

    Sélectionnez les scopes dont l'intégration a besoin. Les raccourcis Lecture seule, Tout, Travel uniquement et Aucune accélèrent la sélection ; contrôlez ensuite chaque permission.

  4. 4

    Cliquer sur « Créer la clé »

    Une nouvelle modale s'affiche immédiatement avec la clé brute.

  5. 5

    Copier la clé sans attendre

    Cliquez sur « Copier la clé » ou utilisez l'icône de copie. Vous ne reverrez jamais cette clé une fois la modale fermée — collez-la immédiatement dans votre outil ou votre gestionnaire de mots de passe.

  6. 6

    Confirmer

    Cliquez sur « J'ai bien copié la clé » pour fermer la modale.

Les permissions disponibles

Le sélecteur charge la liste actuelle depuis l'API et la regroupe par domaine : contacts, paiements, abonnements, promesses, formulaires et inscriptions, cagnottes, événements, communications, pages, menu, site, Travel, App Mobile, statistiques et webhooks.

Pour chaque domaine, Lecture autorise la consultation. Écriture, Gestion, Valider / refuser ou Envoyer déclenchent des modifications ou des actions réelles. Par exemple, la validation d'une inscription peut envoyer un email, la création d'un paiement peut produire un lien ou importer un encaissement historique, et l'envoi d'une campagne peut engager un coût SMS.

Modifier une clé existante

Ouvrez l'action Modifier pour changer son nom ou ses permissions. Le secret ne change pas : l'outil connecté conserve la même clé, mais ses nouveaux droits s'appliquent immédiatement. Retirer un scope peut donc interrompre une partie de l'intégration sans la déconnecter entièrement.

Utiliser la clé dans un outil externe

Une fois la clé en main, voici comment elle s'utilise :

Dans un appel HTTP brut

Toutes les requêtes vers l'API Unisoft doivent inclure la clé dans l'entête HTTP Authorization au format Bearer :

GET /integrations/v1/contacts HTTP/1.1
Host: api.unisoft.world
Authorization: Bearer ke_live_xxxxxxxxxxxxxxxxxxxxx

Dans Make / Integromat

  1. Créez une connexion HTTP ou Webhook.
  2. Type d'authentification : Bearer Token (ou Header selon le module).
  3. Valeur : votre clé ke_live_....

Dans n8n

  1. Ajoutez un nœud HTTP Request.
  2. Authentication : Header Auth.
  3. Nom : Authorization, Valeur : Bearer ke_live_....

Dans Zapier

  1. Choisissez l'action Webhook by Zapier → Custom Request.
  2. Headers : ajoutez Authorization: Bearer ke_live_....

Pour la liste complète des endpoints (URL, paramètres, format des réponses), consultez la documentation Swagger via le bouton « Documentation API » en haut à droite de la page Développeurs.

Révoquer une clé

La révocation désactive immédiatement la clé. Toute intégration qui l'utilise s'arrête à la requête suivante.

  1. 1

    Repérer la clé dans le tableau

    Identifiez la clé par son nom ou son préfixe.

  2. 2

    Cliquer sur « Révoquer »

    Le bouton se trouve dans la colonne Actions. Une demande de confirmation apparaît.

  3. 3

    Confirmer

    Confirmez la révocation. Le statut de la clé passe à Révoquée (tag rouge). Elle ne pourra plus jamais être réactivée.

Supprimer une clé

La suppression efface la clé du tableau. Elle n'est plus listée, mais le résultat fonctionnel est le même qu'une révocation : la clé ne fonctionne plus.

  1. 1

    Cliquer sur l'icône Supprimer

    Icône de poubelle rouge dans la colonne Actions.

  2. 2

    Confirmer

    La clé disparaît du tableau.

Préférez la révocation à la suppression si vous voulez garder la trace d'une clé pour l'audit. Réservez la suppression au nettoyage des vieilles clés sans intérêt historique.

Cas pratique : configurer Make pour synchroniser les contacts avec Mailchimp

  1. 1

    Créer une clé dédiée

    Nom : Make - sync Mailchimp. Permission : uniquement contacts:read (rien d'autre).

  2. 2

    Copier la clé dans le presse-papiers

    Conservez-la dans votre gestionnaire de mots de passe ou collez-la directement dans Make à l'étape suivante.

  3. 3

    Configurer le scénario Make

    Module : HTTP → Make a request. URL : https://api.unisoft.world/integrations/v1/contacts. Method : GET. Header : Authorization: Bearer ke_live_....

  4. 4

    Tester le scénario

    Make doit recevoir la liste des contacts. Si oui, branchez la suite (Mailchimp → Add/Update Subscriber).

  5. 5

    Programmer l'exécution

    Configurez la fréquence souhaitée (toutes les heures, tous les jours…). Le scénario tournera de manière autonome.

Bonnes pratiques de sécurité

RèglePourquoi
Une clé par intégrationSi une clé est compromise, vous la révoquez sans casser les autres outils
Minimum de permissionsNe cochez que les scopes strictement nécessaires
Stockage dans un coffre-fortGestionnaire de mots de passe (1Password, Bitwarden, KeePass…) ou variables d'environnement de votre outil — jamais en clair dans un fichier
Surveillance régulièreVérifiez la colonne Dernière utilisation chaque trimestre. Une clé inactive est un risque inutile
Rotation périodiquePour les intégrations critiques, créez une nouvelle clé tous les 6-12 mois et révoquez l'ancienne

Pièges à éviter

PiègeConséquenceSolution
Fermer la modale sans avoir copié la cléClé perdue, intégration impossibleRecréer une clé et supprimer la précédente
Stocker la clé dans un email ou un SlackCompromission possibleToujours utiliser un gestionnaire de mots de passe
Cocher toutes les permissions par habitudeSurface d'attaque maximaleDécocher ce dont l'intégration n'a pas besoin
Réutiliser la même clé pour plusieurs outilsDifficile de tracer qui appelle quoiUne clé = un outil = un nom évocateur

À retenir

  • Une clé API permet à un outil externe de consulter ou modifier uniquement les domaines autorisés.
  • La clé brute est affichée une seule fois à la création — copiez-la immédiatement.
  • Le bouton « Révoquer » stoppe instantanément toute intégration qui utilise la clé.
  • Une clé par usage et minimum de permissions sont les deux règles d'or.

Aller plus loin