Aller au contenu

Clés API

Une clé d'organisation authentifie une intégration, avec des portées choisies et une expiration.

Mise à jour le 11 septembre 2026

Créer une clé

Réservé aux administrateurs de l'organisation : une clé est une identité, pas un réglage.

  1. 1

    Ouvrir Réglages → Clés API

    L'écran liste les clés existantes, leur état, leurs portées et leur dernier appel.

  2. 2

    Nommer la clé

    Un nom par usage — « synchronisation comptable », « robot de collecte » — pour savoir quoi révoquer le jour où ça compte.

  3. 3

    Choisir les portées et l'expiration

    Cochez uniquement ce dont l'intégration a besoin. L'expiration par défaut est d'un an ; une clé sans expiration reste possible mais s'oublie.

  4. 4

    Copier le secret

    Il s'affiche une seule fois, juste après la création. Il n'est stocké nulle part : perdu, il se remplace par une nouvelle clé.

Portées

Ce que la clé a le droit de faire, et rien de plus.

  • Les portées sont les permissions du produit, les mêmes que celles d'un rôle personnalisé.
  • Une portée absente n'est pas contournable : l'appel est refusé avec un 403, même si l'endpoint existe.
  • Les capacités qu'une organisation ne peut pas détenir sont retirées à chaque appel, pas seulement à la création.
  • Une portée qui dépend d'un module non souscrit reste fermée tant que le module ne l'est pas.
  • Une clé porte des portées mais aucun rôle : un dossier du coffre restreint à certains rôles lui reste invisible, ses documents étant simplement absents des listes, sans erreur. Laissez ouverts à tous les rôles les dossiers qu'une intégration doit lire.
  • Les capacités qui tiennent au rôle administrateur ne passent jamais par une clé : l'assistant Atlas refuse toute clé, quelles que soient ses portées. Le serveur MCP, lui, accepte la clé — elle est créée par un administrateur, ce qui revient au même verrou.

Utiliser la clé

Envoyez le secret dans l'en-tête x-api-key. Aucun autre en-tête n'est nécessaire.

curl https://www.react-box.com/api/v1/invoices \
  -H "x-api-key: rbx_…"

Limites

Les clés sont incluses dans l'abonnement ; ces limites protègent la plateforme, pas votre facture.

  • 20 clés utilisables par organisation. Une clé révoquée ou expirée ne compte pas.
  • Expiration réglable de 1 à 730 jours, ou aucune.
  • 120 requêtes par minute et par clé. Au-delà, l'API répond 429 avec un en-tête retry-after.
  • Les listes renvoient 50 éléments par page, 100 au maximum en REST. Les outils MCP vont jusqu'à 200.
  • Chaque écriture laisse une trace : un brouillon créé avec une clé apparaît dans l'historique de la pièce, avec le nom de la clé qui l'a créé.

Cycle de vie

Quatre événements coupent une clé.

  • La désactivation suspend la clé sans la supprimer : l'intégration s'arrête, l'historique reste lisible.
  • La révocation supprime la clé définitivement, avec effet au prochain appel.
  • Les clés créées par une personne sont désactivées si elle perd l'accès à l'organisation.
  • Une organisation suspendue ou supprimée ferme ses clés en même temps que ses sessions.

Traitez le secret comme un mot de passe

Il vaut pour toute l'organisation, dans la limite de ses portées. Stockez-le dans un gestionnaire de secrets, jamais dans un dépôt de code, et révoquez-le à la moindre exposition.