Comment l'API sait-elle pour quelle société j'agis ?
Avec une clé d'API, c'est la société de la clé, et rien ne peut la changer. Avec le jeton d'une personne qui a plusieurs sociétés, envoyez l'en-tête de désignation de société (terminé par -Tenant, nom exact dans /openapi.yaml) avec l'identifiant d'une de ses sociétés, lu dans GET /v1/me.
Avec une clé d'API
La société est celle de la clé. L'en-tête de désignation est sans effet : une clé ne peut agir que pour sa société.
Avec le jeton d'une personne
GET /v1/me: le tableautenantsdonne l'id, le nom, le rôle et lespermissionsde chaque société de la personne.- Une seule société : rien à préciser.
- Plusieurs : envoyez l'identifiant choisi dans l'en-tête de désignation de
société sur chaque requête. Son nom exact figure dans
/openapi.yaml; il est aussi admis par la configuration CORS.
L'en-tête désigne parmi les sociétés de la personne : il n'affirme rien.
Les refus possibles
| Réponse | Cause | remediation |
|---|---|---|
400 tenant_required, « Plusieurs sociétés sont rattachées à votre compte : précisez laquelle… » |
Plusieurs sociétés, aucune désignée | select_tenant |
| 403, « Cette société n'est pas rattachée à votre compte. » | Société d'autrui, inexistante, ou membre retiré | select_tenant |
| 403, « Aucune société n'est rattachée à votre compte. Créez-en une… » | Compte sans société | create_tenant |
/v1/me reste ouvert malgré une désignation fausse : c'est lui qui permet de
choisir à nouveau.
Pourquoi « inexistante » et « d'autrui » donnent le même refus
Mot pour mot le même : sinon l'API dirait quels identifiants de société existent. Et comme les rattachements sont lus côté serveur, un retrait prend effet tout de suite, sans attendre l'expiration du jeton.
Mis à jour le 30 septembre 2026.