Authentification API et Tokens

Apprenez à créer et gérer des tokens API avec des permissions spécifiques. Sécurisez vos intégrations avec des pratiques d'authentification appropriées.

conversations:read - Voir les conversations

conversations:write - Envoyer des messages

contacts:write - Créer/modifier des contacts

campaigns:write - Créer/envoyer des campagnes

Vérifiez que le token est correct et complet

Vérifiez que le token n'a pas été révoqué

Assurez-vous d'utiliser l'authentification Bearer

Confirmez qu'il n'y a pas d'espaces supplémentaires dans l'en-tête

Les tokens API sont des identifiants securises qui permettent a vos applications et integrations de s'authentifier aupres de l'API REST de SendSeven sans exposer votre mot de passe. Au lieu d'utiliser un seul token maitre avec un acces illimite, SendSeven prend en charge les tokens a portee limitee : chaque token peut etre restreint a des permissions specifiques comme la lecture des messages, l'envoi de diffusions, la gestion des webhooks ou l'acces aux rapports. Cela suit les bonnes pratiques de securite en appliquant le principe du moindre privilege. Vous pouvez creer un nombre illimite de tokens, chacun avec un nom et des permissions differents, et revoquer instantanement tout token compromis ou devenu inutile.

Un compte SendSeven (inscription gratuite sur app.sendseven.com)

Le role Admin ou Proprietaire dans votre espace de travail SendSeven

Page Parametres de SendSeven affichant la section Tokens API vide avant la creation de tokens

Boite de dialogue de creation de token API montrant le champ de nom et les portees de permission comme lecture, ecriture et webhooks

Popup de confirmation de creation du token affichant le token API genere a copier avant qu'il ne disparaisse

C'est la seule fois que vous verrez le token complet. Si vous le perdez, vous devrez en creer un nouveau. Stockez-le en securite dans vos variables d'environnement ou un gestionnaire de secrets.

Entree de token API active montrant les portees de permission assignees et les options de gestion dans SendSeven

Ne codez jamais les tokens en dur dans votre code source. Utilisez des variables d'environnement ou un gestionnaire de secrets a la place.

Creez periodiquement de nouveaux tokens et revoquez les anciens, surtout pour les systemes de production. Cela limite l'exposition en cas de compromission d'un token.

Utilisez des tokens separes par integration

Creez des tokens differents pour chaque integration. Si un token est compromis, vous pouvez le revoquer sans affecter les autres services.

Ne demandez que les portees dont votre integration a reellement besoin. Suivez le principe du moindre privilege pour reduire les risques.

Supprimez les tokens qui ne sont plus utilises. Verifiez regulierement votre liste de tokens et supprimez ceux qui sont obsoletes.

  1. Générer une clé API
  2. Comprendre les méthodes d'authentification
  3. Ajouter la clé API aux en-têtes de requête
  4. Gérer les erreurs d'authentification
  5. Effectuer la rotation des clés API
  6. Configurer les permissions des clés API

FAQ

Que sont les portees API ?

Les portees API definissent les permissions de votre token. Au lieu de donner un acces complet, vous pouvez limiter les tokens a des actions specifiques comme la lecture des contacts, l'envoi de messages, la gestion des webhooks ou l'acces aux rapports. Cela suit le principe du moindre privilege pour la securite.

Puis-je creer plusieurs tokens ?

Oui. Vous pouvez creer un nombre illimite de tokens API, chacun avec des portees et des noms differents. C'est utile pour donner a differentes integrations tierces ou membres de l'equipe uniquement les permissions necessaires.

Les tokens API expirent-ils ?

Les tokens API n'expirent pas automatiquement. Ils restent valides jusqu'a ce que vous les revoquiez manuellement. Vous pouvez surveiller les tokens actifs dans le tableau de bord des parametres API.

Comment utiliser le token dans les appels API ?

Incluez votre token comme Bearer token dans l'en-tete Authorization. Exemple : Authorization: Bearer votre_token_api_ici. Toutes les requetes sont envoyees via HTTPS.

Puis-je revoquer un token instantanement ?

Oui. Tout token peut etre revoque instantanement depuis la page des parametres API. La revocation est immediate — le token cesse de fonctionner immediatement pour toutes les nouvelles requetes.

Quelles sont les portees de permission disponibles ?

SendSeven propose des portees granulaires incluant : messages:read/write, contacts:read/write, channels:read/write, reports:read, webhooks:read/write, integrations:read/write, et audit:read pour la journalisation de conformite.

Comment les requetes API sont-elles limitees en debit ?

Les limites de debit API dependent de votre forfait. Les en-tetes de limite de debit sont renvoyes avec chaque reponse pour vous permettre de surveiller votre utilisation. Contactez le support si vous avez besoin de limites plus elevees.