QInvoice

Comment l'API sait-elle pour quelle société j'agis ?

Avec une clé d'API, c'est la société de la clé, et rien ne peut la changer. Avec le jeton d'une personne qui a plusieurs sociétés, envoyez l'en-tête de désignation de société (terminé par -Tenant, nom exact dans /openapi.yaml) avec l'identifiant d'une de ses sociétés, lu dans GET /v1/me.

Avec une clé d'API

La société est celle de la clé. L'en-tête de désignation est sans effet : une clé ne peut agir que pour sa société.

Avec le jeton d'une personne

  1. GET /v1/me : le tableau tenants donne l'id, le nom, le rôle et les permissions de chaque société de la personne.
  2. Une seule société : rien à préciser.
  3. Plusieurs : envoyez l'identifiant choisi dans l'en-tête de désignation de société sur chaque requête. Son nom exact figure dans /openapi.yaml ; il est aussi admis par la configuration CORS.

L'en-tête désigne parmi les sociétés de la personne : il n'affirme rien.

Les refus possibles

Réponse Cause remediation
400 tenant_required, « Plusieurs sociétés sont rattachées à votre compte : précisez laquelle… » Plusieurs sociétés, aucune désignée select_tenant
403, « Cette société n'est pas rattachée à votre compte. » Société d'autrui, inexistante, ou membre retiré select_tenant
403, « Aucune société n'est rattachée à votre compte. Créez-en une… » Compte sans société create_tenant

/v1/me reste ouvert malgré une désignation fausse : c'est lui qui permet de choisir à nouveau.

Pourquoi « inexistante » et « d'autrui » donnent le même refus

Mot pour mot le même : sinon l'API dirait quels identifiants de société existent. Et comme les rattachements sont lus côté serveur, un retrait prend effet tout de suite, sans attendre l'expiration du jeton.

Mis à jour le 30 septembre 2026.

Passez à QInvoice

Créez votre compte en deux minutes. L’abonnement, 29 € par mois et par société, ne démarre que lorsque vous voulez émettre — et se résilie à tout moment.