Quelle permission exige chaque route de l'API ?
Chaque route déclare une permission de la forme ressource:action. GET /v1/permissions publie le catalogue complet, avec un libellé et une description en français pour chaque permission, et les permissions de chaque rôle. Les principales correspondances sont listées ici.
Le catalogue, servi par l'API
GET /v1/permissions rend :
permissions: chaque permission, sonlabel, sadescriptionetread_only;roles: chaque rôle, son libellé, sa description et ses permissions.
Affichez ces libellés tels quels plutôt que d'en écrire d'autres.
Les principales routes
| Routes | Permission |
|---|---|
| Lire factures, PDF, formats électroniques, cycle de vie, tableau de bord, clients | invoices:read |
| Créer, modifier, dupliquer une facture ; clients ; avoirs ; acomptes déduits | invoices:write |
POST /v1/invoices/{id}/issue |
invoices:issue |
POST /v1/invoices/{id}/submit |
invoices:submit |
| Enregistrer ou annuler un paiement | invoices:pay |
| Envoyer une facture, une relance ou un reçu par courriel | invoices:send |
| Lire les devis | quotes:read |
| Créer, modifier, accepter, refuser, réviser un devis | quotes:write |
| Envoyer un devis, obtenir son lien de réponse | quotes:send |
| Transformer un devis en facture | invoices:write |
| Lire l'inventaire | catalog:read |
| Modifier l'inventaire | catalog:write |
| Lire les factures reçues | inbound:read |
Relever les factures reçues (POST /v1/inbound-invoices/sync) |
inbound:sync |
| Répondre à un fournisseur | inbound:respond |
| Lire / transmettre l'e-reporting | ereporting:read / ereporting:write |
| Lire le profil, les unités, les régimes de TVA, le logo | profile:read |
| Modifier le profil, le logo, le serveur d'envoi, désigner la plateforme | profile:write |
| Lire membres, invitations, politique de sécurité | members:read |
| Inviter, retirer une invitation | members:invite |
| Changer un rôle, retirer un membre, exiger la double authentification | members:write |
| Lire / créer et révoquer les clés d'API | apikeys:read / apikeys:write |
| Code de migration vers une autre plateforme agréée | platform:migrate |
Les routes sans société (/v1/me, /v1/permissions, /v1/tenants) ne
demandent aucune permission.
Pourquoi chaque route déclare la sienne
Une absence de contrôle d'accès ne produit aucune erreur : elle répond simplement à tout le monde. Le contrôle est donc posé une fois, à partir de la table des routes, et une route sans permission déclarée est refusée par les tests.
Mis à jour le 30 septembre 2026.