Clés API
Une clé API est un identifiant secret qui permet à un outil externe (Make, n8n, Zapier, un script maison, un CRM…) de consulter ou d'agir sur les données autorisées de votre organisation Unisoft. Cette page explique comment créer, modifier et révoquer ces clés en toute sécurité.
Ouvrir l'onglet Clés API
- 1
Aller sur la page Développeurs
Tapez l'URL
/app/developpeurs/tabsdans la barre d'adresse, ou ouvrez votre favori. - 2
Onglet « Clés API »
L'onglet est sélectionné par défaut à l'ouverture de la page.
Comprendre le tableau
Le tableau central liste les clés API existantes de votre organisation. Pour chacune, vous voyez :
| Colonne | Contenu |
|---|---|
| Nom | Le libellé que vous avez choisi à la création (ex. Make - sync Mailchimp) |
| Préfixe | Les 12 premiers caractères de la clé suivis de … (par exemple ke_live_abcd…), affichés en clair pour vous permettre de la reconnaître dans la liste. La clé complète n'est jamais réaffichée après création. |
| Permissions | Les scopes accordés — lectures et actions que la clé peut effectuer |
| Dernière utilisation | Date relative du dernier appel API effectué avec cette clé, ou jamais |
| Statut | Active (vert), Révoquée (rouge), ou Inactive (gris) |
| Actions | Modifier le nom ou les permissions, Révoquer et Supprimer |
Créer une nouvelle clé
- 1
Cliquer sur « Nouvelle clé »
Le bouton se trouve en haut à droite de l'onglet. Une modale s'ouvre.
- 2
Donner un nom évocateur
Saisissez un nom descriptif comme Make production, Zapier Mailchimp, ou Script export comptable. Vous vous y retrouverez plus tard quand vous aurez plusieurs clés.
- 3
Choisir les permissions
Sélectionnez les scopes dont l'intégration a besoin. Les raccourcis Lecture seule, Tout, Travel uniquement et Aucune accélèrent la sélection ; contrôlez ensuite chaque permission.
- 4
Cliquer sur « Créer la clé »
Une nouvelle modale s'affiche immédiatement avec la clé brute.
- 5
Copier la clé sans attendre
Cliquez sur « Copier la clé » ou utilisez l'icône de copie. Vous ne reverrez jamais cette clé une fois la modale fermée — collez-la immédiatement dans votre outil ou votre gestionnaire de mots de passe.
- 6
Confirmer
Cliquez sur « J'ai bien copié la clé » pour fermer la modale.
Les permissions disponibles
Le sélecteur charge la liste actuelle depuis l'API et la regroupe par domaine : contacts, paiements, abonnements, promesses, formulaires et inscriptions, cagnottes, événements, communications, pages, menu, site, Travel, App Mobile, statistiques et webhooks.
Pour chaque domaine, Lecture autorise la consultation. Écriture, Gestion, Valider / refuser ou Envoyer déclenchent des modifications ou des actions réelles. Par exemple, la validation d'une inscription peut envoyer un email, la création d'un paiement peut produire un lien ou importer un encaissement historique, et l'envoi d'une campagne peut engager un coût SMS.
Modifier une clé existante
Ouvrez l'action Modifier pour changer son nom ou ses permissions. Le secret ne change pas : l'outil connecté conserve la même clé, mais ses nouveaux droits s'appliquent immédiatement. Retirer un scope peut donc interrompre une partie de l'intégration sans la déconnecter entièrement.
Utiliser la clé dans un outil externe
Une fois la clé en main, voici comment elle s'utilise :
Dans un appel HTTP brut
Toutes les requêtes vers l'API Unisoft doivent inclure la clé dans l'entête HTTP Authorization au format Bearer :
GET /integrations/v1/contacts HTTP/1.1
Host: api.unisoft.world
Authorization: Bearer ke_live_xxxxxxxxxxxxxxxxxxxxx
Dans Make / Integromat
- Créez une connexion HTTP ou Webhook.
- Type d'authentification : Bearer Token (ou Header selon le module).
- Valeur : votre clé
ke_live_....
Dans n8n
- Ajoutez un nœud HTTP Request.
- Authentication : Header Auth.
- Nom :
Authorization, Valeur :Bearer ke_live_....
Dans Zapier
- Choisissez l'action Webhook by Zapier → Custom Request.
- Headers : ajoutez
Authorization: Bearer ke_live_....
Pour la liste complète des endpoints (URL, paramètres, format des réponses), consultez la documentation Swagger via le bouton « Documentation API » en haut à droite de la page Développeurs.
Révoquer une clé
La révocation désactive immédiatement la clé. Toute intégration qui l'utilise s'arrête à la requête suivante.
- 1
Repérer la clé dans le tableau
Identifiez la clé par son nom ou son préfixe.
- 2
Cliquer sur « Révoquer »
Le bouton se trouve dans la colonne Actions. Une demande de confirmation apparaît.
- 3
Confirmer
Confirmez la révocation. Le statut de la clé passe à Révoquée (tag rouge). Elle ne pourra plus jamais être réactivée.
Supprimer une clé
La suppression efface la clé du tableau. Elle n'est plus listée, mais le résultat fonctionnel est le même qu'une révocation : la clé ne fonctionne plus.
- 1
Cliquer sur l'icône Supprimer
Icône de poubelle rouge dans la colonne Actions.
- 2
Confirmer
La clé disparaît du tableau.
Préférez la révocation à la suppression si vous voulez garder la trace d'une clé pour l'audit. Réservez la suppression au nettoyage des vieilles clés sans intérêt historique.
Cas pratique : configurer Make pour synchroniser les contacts avec Mailchimp
- 1
Créer une clé dédiée
Nom : Make - sync Mailchimp. Permission : uniquement
contacts:read(rien d'autre). - 2
Copier la clé dans le presse-papiers
Conservez-la dans votre gestionnaire de mots de passe ou collez-la directement dans Make à l'étape suivante.
- 3
Configurer le scénario Make
Module : HTTP → Make a request. URL :
https://api.unisoft.world/integrations/v1/contacts. Method :GET. Header :Authorization: Bearer ke_live_.... - 4
Tester le scénario
Make doit recevoir la liste des contacts. Si oui, branchez la suite (Mailchimp → Add/Update Subscriber).
- 5
Programmer l'exécution
Configurez la fréquence souhaitée (toutes les heures, tous les jours…). Le scénario tournera de manière autonome.
Bonnes pratiques de sécurité
| Règle | Pourquoi |
|---|---|
| Une clé par intégration | Si une clé est compromise, vous la révoquez sans casser les autres outils |
| Minimum de permissions | Ne cochez que les scopes strictement nécessaires |
| Stockage dans un coffre-fort | Gestionnaire de mots de passe (1Password, Bitwarden, KeePass…) ou variables d'environnement de votre outil — jamais en clair dans un fichier |
| Surveillance régulière | Vérifiez la colonne Dernière utilisation chaque trimestre. Une clé inactive est un risque inutile |
| Rotation périodique | Pour les intégrations critiques, créez une nouvelle clé tous les 6-12 mois et révoquez l'ancienne |
Pièges à éviter
| Piège | Conséquence | Solution |
|---|---|---|
| Fermer la modale sans avoir copié la clé | Clé perdue, intégration impossible | Recréer une clé et supprimer la précédente |
| Stocker la clé dans un email ou un Slack | Compromission possible | Toujours utiliser un gestionnaire de mots de passe |
| Cocher toutes les permissions par habitude | Surface d'attaque maximale | Décocher ce dont l'intégration n'a pas besoin |
| Réutiliser la même clé pour plusieurs outils | Difficile de tracer qui appelle quoi | Une clé = un outil = un nom évocateur |
À retenir
- Une clé API permet à un outil externe de consulter ou modifier uniquement les domaines autorisés.
- La clé brute est affichée une seule fois à la création — copiez-la immédiatement.
- Le bouton « Révoquer » stoppe instantanément toute intégration qui utilise la clé.
- Une clé par usage et minimum de permissions sont les deux règles d'or.
Aller plus loin
- Vue d'ensemble Développeurs — API, webhooks, MCP et assistant
- Webhooks sortants — recevoir des notifications en temps réel
- MCP et assistants IA — connecter Claude ou ChatGPT