Clés API
Une clé d'organisation authentifie une intégration, avec des portées choisies et une expiration.
Mise à jour le 11 septembre 2026
Créer une clé
Réservé aux administrateurs de l'organisation : une clé est une identité, pas un réglage.
- 1
Ouvrir Réglages → Clés API
L'écran liste les clés existantes, leur état, leurs portées et leur dernier appel.
- 2
Nommer la clé
Un nom par usage — « synchronisation comptable », « robot de collecte » — pour savoir quoi révoquer le jour où ça compte.
- 3
Choisir les portées et l'expiration
Cochez uniquement ce dont l'intégration a besoin. L'expiration par défaut est d'un an ; une clé sans expiration reste possible mais s'oublie.
- 4
Copier le secret
Il s'affiche une seule fois, juste après la création. Il n'est stocké nulle part : perdu, il se remplace par une nouvelle clé.
Portées
Ce que la clé a le droit de faire, et rien de plus.
- Les portées sont les permissions du produit, les mêmes que celles d'un rôle personnalisé.
- Une portée absente n'est pas contournable : l'appel est refusé avec un 403, même si l'endpoint existe.
- Les capacités qu'une organisation ne peut pas détenir sont retirées à chaque appel, pas seulement à la création.
- Une portée qui dépend d'un module non souscrit reste fermée tant que le module ne l'est pas.
- Une clé porte des portées mais aucun rôle : un dossier du coffre restreint à certains rôles lui reste invisible, ses documents étant simplement absents des listes, sans erreur. Laissez ouverts à tous les rôles les dossiers qu'une intégration doit lire.
- Les capacités qui tiennent au rôle administrateur ne passent jamais par une clé : l'assistant Atlas refuse toute clé, quelles que soient ses portées. Le serveur MCP, lui, accepte la clé — elle est créée par un administrateur, ce qui revient au même verrou.
Utiliser la clé
Envoyez le secret dans l'en-tête x-api-key. Aucun autre en-tête n'est nécessaire.
curl https://www.react-box.com/api/v1/invoices \
-H "x-api-key: rbx_…"Limites
Les clés sont incluses dans l'abonnement ; ces limites protègent la plateforme, pas votre facture.
- 20 clés utilisables par organisation. Une clé révoquée ou expirée ne compte pas.
- Expiration réglable de 1 à 730 jours, ou aucune.
- 120 requêtes par minute et par clé. Au-delà, l'API répond 429 avec un en-tête retry-after.
- Les listes renvoient 50 éléments par page, 100 au maximum en REST. Les outils MCP vont jusqu'à 200.
- Chaque écriture laisse une trace : un brouillon créé avec une clé apparaît dans l'historique de la pièce, avec le nom de la clé qui l'a créé.
Cycle de vie
Quatre événements coupent une clé.
- La désactivation suspend la clé sans la supprimer : l'intégration s'arrête, l'historique reste lisible.
- La révocation supprime la clé définitivement, avec effet au prochain appel.
- Les clés créées par une personne sont désactivées si elle perd l'accès à l'organisation.
- Une organisation suspendue ou supprimée ferme ses clés en même temps que ses sessions.
Traitez le secret comme un mot de passe