Quels droits donner à une clé d'API ?
Le strict nécessaire pour l'usage prévu : une clé qui peut tout est une clé dont la fuite coûte tout. Vous ne pouvez accorder à une clé que des droits que vous détenez vous-même. Les droits d'une clé ne se modifient pas après sa création : créez-en une nouvelle.
Quelques exemples
| Usage | Droits à cocher |
|---|---|
| Tableau de bord qui lit vos ventes | « Consulter les factures », « Consulter les devis » |
| Logiciel qui crée et émet les factures | « Rédiger des factures », « Émettre des factures », « Consulter les factures » |
| Transmission automatique à la plateforme agréée | « Déposer les factures » en plus |
| Rapprochement bancaire | « Consulter les factures », « Constater les paiements » |
| Récupération des factures fournisseurs | « Consulter les factures reçues », « Relever les factures reçues » |
Chaque droit affiche sa description sous son libellé, telle que le serveur l'applique.
La limite
L'écran ne propose que vos propres droits. Par l'API, une demande au-delà est refusée : « Vous ne pouvez pas accorder à une clé des droits que vous n'avez pas vous-même. »
Changer les droits
Une clé garde les droits de sa création. Pour en changer, créez une nouvelle clé, remplacez-la dans le logiciel, puis révoquez l'ancienne.
Pourquoi pas un rôle entier
Une clé sert un usage précis. Lui donner un rôle accorderait toujours trop. Et borner ses droits à ceux de son créateur ferme la voie la plus banale d'élévation de privilège : un collaborateur qui se créerait une clé « tous droits ».
Mis à jour le 30 septembre 2026.