QInvoice

Quelle permission exige chaque route de l'API ?

Chaque route déclare une permission de la forme ressource:action. GET /v1/permissions publie le catalogue complet, avec un libellé et une description en français pour chaque permission, et les permissions de chaque rôle. Les principales correspondances sont listées ici.

Le catalogue, servi par l'API

GET /v1/permissions rend :

  • permissions : chaque permission, son label, sa description et read_only ;
  • roles : chaque rôle, son libellé, sa description et ses permissions.

Affichez ces libellés tels quels plutôt que d'en écrire d'autres.

Les principales routes

Routes Permission
Lire factures, PDF, formats électroniques, cycle de vie, tableau de bord, clients invoices:read
Créer, modifier, dupliquer une facture ; clients ; avoirs ; acomptes déduits invoices:write
POST /v1/invoices/{id}/issue invoices:issue
POST /v1/invoices/{id}/submit invoices:submit
Enregistrer ou annuler un paiement invoices:pay
Envoyer une facture, une relance ou un reçu par courriel invoices:send
Lire les devis quotes:read
Créer, modifier, accepter, refuser, réviser un devis quotes:write
Envoyer un devis, obtenir son lien de réponse quotes:send
Transformer un devis en facture invoices:write
Lire l'inventaire catalog:read
Modifier l'inventaire catalog:write
Lire les factures reçues inbound:read
Relever les factures reçues (POST /v1/inbound-invoices/sync) inbound:sync
Répondre à un fournisseur inbound:respond
Lire / transmettre l'e-reporting ereporting:read / ereporting:write
Lire le profil, les unités, les régimes de TVA, le logo profile:read
Modifier le profil, le logo, le serveur d'envoi, désigner la plateforme profile:write
Lire membres, invitations, politique de sécurité members:read
Inviter, retirer une invitation members:invite
Changer un rôle, retirer un membre, exiger la double authentification members:write
Lire / créer et révoquer les clés d'API apikeys:read / apikeys:write
Code de migration vers une autre plateforme agréée platform:migrate

Les routes sans société (/v1/me, /v1/permissions, /v1/tenants) ne demandent aucune permission.

Pourquoi chaque route déclare la sienne

Une absence de contrôle d'accès ne produit aucune erreur : elle répond simplement à tout le monde. Le contrôle est donc posé une fois, à partir de la table des routes, et une route sans permission déclarée est refusée par les tests.

Mis à jour le 30 septembre 2026.

Passez à QInvoice

Créez votre compte en deux minutes. L’abonnement, 29 € par mois et par société, ne démarre que lorsque vous voulez émettre — et se résilie à tout moment.