OneTrace.pro Centre d’aide

Clés API

Une clé API permet au site, à l'application ou à votre serveur de travailler avec le projet sans passer par l'interface : envoyer des événements, lire des profils, gérer des segments, des parcours et des campagnes. Les clés se créent et se révoquent dans « Paramètres » → « Clés API ».

La section est visible par le « Propriétaire », l'« Administrateur » et le « Gestionnaire ». Seuls le « Propriétaire » et l'« Administrateur » peuvent créer et révoquer des clés.

Liste des clés API

Types de clés

Écriture Secrète
Commence par cdp_wk_ cdp_sk_
Ce qu'elle permet uniquement l'envoi d'événements l'envoi d'événements et des actions dans le projet selon les autorisations choisies
Où l'utiliser code du site, application mobile, serveur uniquement votre serveur
Peut être visible par des tiers oui, elle figure dans le code des pages du site non, gardez-la secrète
Limite de requêtes 6000 par minute 1200 par minute (par défaut)

La clé d'écriture est publique par nature : elle figure dans le code de chaque page du site. Elle ne permet que d'envoyer des événements, sa fuite ne donne donc pas accès aux données. Pour qu'un site tiers ne puisse pas envoyer d'événements en votre nom, vous pouvez indiquer dans la section « Site web » les domaines depuis lesquels la clé est acceptée : voir Connexion du site.

La clé secrète donne un accès serveur aux données du projet. Ne l'insérez jamais dans le code des pages, dans des applications mobiles ni dans des dépôts publics.

Créer une clé

  1. Ouvrez « Clés API ».
  2. Dans la carte « Nouvelle clé », saisissez un « Nom » qui vous permettra de savoir plus tard où la clé est utilisée, par exemple « Site web » ou « Serveur de la boutique en ligne ».
  3. Choisissez le « Type » : Écriture ou Secrète.
  4. Pour une clé secrète, cochez les « Autorisations de la clé » : uniquement ce dont l'intégration a réellement besoin.
  5. Cliquez sur « Créer la clé ».

Création d'une clé secrète avec autorisations

Juste après la création, la clé complète s'affiche en haut de la page. Cliquez sur « Copier » et conservez-la, par exemple dans un gestionnaire de mots de passe ou dans les variables d'environnement du serveur. La clé secrète n'est affichée qu'une seule fois : nous n'en conservons qu'une empreinte et elle ne peut pas être récupérée. Si vous l'avez perdue, créez-en une nouvelle et révoquez l'ancienne.

Il est plus pratique de créer la clé d'écriture du site directement dans la section « Site web » : elle y est insérée automatiquement dans le code d'installation et reste disponible à tout moment (voir Connexion du site).

Le tableau des clés indique le nom, qui l'a créée et quand, le type, le début de la clé (par exemple cdp_sk_a1b2…), le nombre d'autorisations et la date de dernière utilisation.

Autorisations de la clé secrète

Vous ne pouvez accorder à une clé que les autorisations dont vous disposez vous-même. Les autorisations s'appliquent à tout le projet : il est impossible de limiter une clé à certains parcours ou segments.

Autorisation Ce qu'elle ouvre
Lire les profils un profil par identifiant et ses événements
Données personnelles non masquées e-mail, téléphone et autres données personnelles en clair ; sans cette autorisation, elles sont masquées
Modifier les profils et les consentements consentements aux envois, liaison Telegram
Supprimer des profils (RGPD) suppression d'un profil à la demande du client
Catalogue des événements et des attributs liste des événements et des propriétés des profils
Lire les segments / Modifier les segments consultation, création, modification, suppression et recalcul des segments
Lire les parcours et les rapports ; Modifier les brouillons et inscrire des participants ; Publier, mettre en pause et archiver les parcours travail avec les parcours
Lire les campagnes et les rapports ; Créer et modifier des campagnes ; Lancer, mettre en pause et annuler des campagnes travail avec les campagnes
Lire le catalogue de produits et les recommandations ; Charger et supprimer des produits produits et recommandations
Analytique rapports

Exemple : une clé destinée à synchroniser les clients VIP depuis un CRM n'a besoin que des autorisations « Lire les segments » et « Modifier les segments ».

Toutes les actions effectuées avec une clé secrète sont consignées dans le journal d'audit du projet au nom de la clé : voir Paramètres du projet, forfait et audit.

Révoquer une clé

  1. Trouvez la clé dans le tableau et cliquez sur « Révoquer ».
  2. Confirmez l'action.

Les requêtes utilisant cette clé cessent immédiatement de fonctionner (réponse 401). La clé révoquée reste dans la liste avec la mention « Révoquée » afin de conserver son historique. Elle ne peut pas être réactivée : si nécessaire, créez-en une nouvelle.

Révoquez une clé sans attendre si elle a pu tomber entre de mauvaises mains, si un collaborateur qui y avait accès a quitté l'entreprise ou si l'intégration n'est plus utilisée.

À savoir

  • Limites. En cas de dépassement de la limite de requêtes ou du quota mensuel d'événements du forfait, l'API répond 429. Répartissez les envois de façon régulière et réessayez après une pause.
  • Remplacement sûr d'une clé. Créez une nouvelle clé, mettez-la à jour sur le serveur, vérifiez que les requêtes passent (champ « Dernière utilisation »), puis seulement révoquez l'ancienne.
  • Une clé distincte par intégration. Ainsi, le journal d'audit montre qui a fait quoi, et en cas de fuite il suffit de révoquer une seule clé.
  • Pour envoyer des événements et appeler l'API depuis un serveur, consultez l'article Intégration côté serveur.