Pourquoi l'API répond-elle 401 ou 403 ?
401 : l'authentification manque ou ne vaut plus (clé révoquée ou expirée, jeton périmé). 403 : l'appelant est reconnu mais n'a pas le droit ; le detail dit pourquoi, et nomme la permission manquante quand c'est elle.
401
- « Authentification manquante… » : l'en-tête
Authorizationest absent ou mal formé (Bearersuivi de la clé). - « Authentification invalide ou expirée. » : clé inconnue, révoquée ou expirée ; jeton périmé. Recréez une clé, ou rafraîchissez le jeton.
403 : les causes, par message
detail |
Cause |
|---|---|
| « Votre rôle ne permet pas cette action (permission requise : …). » | La clé ou le rôle n'a pas cette permission. |
| « Cette société n'est pas rattachée à votre compte. » | Société désignée hors des sociétés de la personne. |
« Acceptez les conditions générales d'utilisation pour continuer… » (terms_required) |
Une personne n'a pas accepté les conditions en vigueur. |
« Saisissez le code affiché par votre application d'authentification… » (mfa_required) |
Double authentification à passer pour cette session. |
« Cette société exige la double authentification… » (mfa_enrollment_required) |
La personne doit d'abord l'activer. |
| « La création d'une clé d'API demande un utilisateur connecté… » | Une clé tente de créer une clé. |
| « Les invitations demandent un utilisateur connecté… » | Une clé tente d'inviter. |
Les refus liés aux conditions et à la double authentification ne concernent que les personnes : une clé d'API n'y est pas soumise.
Pourquoi la permission est nommée
Un intégrateur doit savoir quoi demander au propriétaire de la société. Le nommer n'apporte rien à qui n'a pas le droit.
Mis à jour le 30 septembre 2026.