Authentification API et Tokens

Apprenez à créer et gérer des tokens API avec des permissions spécifiques. Sécurisez vos intégrations avec des pratiques d'authentification appropriées.

conversations:read - Voir les conversations

conversations:write - Envoyer des messages

contacts:write - Créer/modifier des contacts

campaigns:write - Créer/envoyer des campagnes

Vérifiez que le token est correct et complet

Vérifiez que le token n'a pas été révoqué

Assurez-vous d'utiliser l'authentification Bearer

Confirmez qu'il n'y a pas d'espaces supplémentaires dans l'en-tête

Les tokens API sont des identifiants sécurisés qui permettent à vos applications et intégrations de s'authentifier auprès de l'API REST de SendSeven sans exposer votre mot de passe. Au lieu d'utiliser un seul token maître avec un accès illimité, SendSeven prend en charge les tokens à portée limitée : chaque token peut être restreint à des permissions spécifiques comme la lecture des messages, l'envoi de diffusions, la gestion des webhooks ou l'accès aux rapports. Cela suit les bonnes pratiques de sécurité en appliquant le principe du moindre privilège. Vous pouvez créer un nombre illimité de tokens, chacun avec un nom et des permissions différents, et révoquer instantanément tout token compromis ou devenu inutile.

Un compte SendSeven (inscription gratuite sur app.sendseven.com)

Le rôle Admin ou Propriétaire dans votre espace de travail SendSeven

Page Paramètres de SendSeven affichant la section Tokens API vide avant la création de tokens

Boîte de dialogue de création de token API montrant le champ de nom et les portées de permission comme lecture, écriture et webhooks

Popup de confirmation de création du token affichant le token API généré à copier avant qu'il ne disparaisse

C'est la seule fois que vous verrez le token complet. Si vous le perdez, vous devrez en créer un nouveau. Stockez-le en sécurité dans vos variables d'environnement ou un gestionnaire de secrets.

Entrée de token API active montrant les portées de permission assignées et les options de gestion dans SendSeven

Ne codez jamais les tokens en dur dans votre code source. Utilisez des variables d'environnement ou un gestionnaire de secrets à la place.

Créez périodiquement de nouveaux tokens et révoquez les anciens, surtout pour les systèmes de production. Cela limite l'exposition en cas de compromission d'un token.

Utilisez des tokens séparés par intégration

Créez des tokens différents pour chaque intégration. Si un token est compromis, vous pouvez le révoquer sans affecter les autres services.

Ne demandez que les portées dont votre intégration a réellement besoin. Suivez le principe du moindre privilège pour réduire les risques.

Supprimez les tokens qui ne sont plus utilisés. Vérifiez régulièrement votre liste de tokens et supprimez ceux qui sont obsolètes.

  1. Générer une clé API
  2. Comprendre les méthodes d'authentification
  3. Ajouter la clé API aux en-têtes de requête
  4. Gérer les erreurs d'authentification
  5. Effectuer la rotation des clés API
  6. Configurer les permissions des clés API

FAQ

Que sont les portées API ?

Les portées API définissent les permissions de votre token. Au lieu de donner un accès complet, vous pouvez limiter les tokens à des actions spécifiques comme la lecture des contacts, l'envoi de messages, la gestion des webhooks ou l'accès aux rapports. Cela suit le principe du moindre privilège pour la sécurité.

Puis-je créer plusieurs tokens ?

Oui. Vous pouvez créer un nombre illimité de tokens API, chacun avec des portées et des noms différents. C'est utile pour donner à différentes intégrations tierces ou membres de l'équipe uniquement les permissions nécessaires.

Les tokens API expirent-ils ?

Les tokens API n'expirent pas automatiquement. Ils restent valides jusqu'à ce que vous les révoquiez manuellement. Vous pouvez surveiller les tokens actifs dans le tableau de bord des paramètres API.

Comment utiliser le token dans les appels API ?

Incluez votre token comme Bearer token dans l'en-tête Authorization. Exemple : Authorization: Bearer votre_token_api_ici. Toutes les requêtes sont envoyées via HTTPS.

Puis-je révoquer un token instantanément ?

Oui. Tout token peut être révoqué instantanément depuis la page des paramètres API. La révocation est immédiate — le token cesse de fonctionner immédiatement pour toutes les nouvelles requêtes.

Quelles sont les portées de permission disponibles ?

SendSeven propose des portées granulaires incluant : messages:read/write, contacts:read/write, channels:read/write, reports:read, webhooks:read/write, intégrations:read/write, et audit:read pour la journalisation de conformité.

Comment les requêtes API sont-elles limitées en débit ?

Les limites de débit API dépendent de votre forfait. Les en-têtes de limite de débit sont renvoyés avec chaque réponse pour vous permettre de surveiller votre utilisation. Contactez le support si vous avez besoin de limites plus élevées.