Authentification et permissions.
L’API associe un jeton JWT à un compte d’intégration. Les scopes limitent précisément les données et opérations autorisées.
Flux recommandé
- Authentifier le compte côté serveur
Envoyez l’email et le mot de passe à
POST /authdepuis votre backend. - Conserver le jeton en mémoire
Son échéance figure dans le claim
expdu JWT. Renouvelez-le avant son expiration et évitez le stockage persistant si votre application peut s’en passer. - Ajouter l’en-tête Bearer
Transmettez le jeton sur chaque requête métier avec l’en-tête
Authorization.
Envoyer le jeton
En-têtes HTTPhttp
Authorization: Bearer eyJhbGciOiJIUzI1NiIs...
Accept: application/jsonUn navigateur ne doit jamais connaître le mot de passe du compte API. Faites transiter les demandes du site par votre propre backend.
Scopes principaux
| Domaine | Lecture | Écriture |
|---|---|---|
| Catalogue | products:read, stock:read, referentials:read | — |
| Clients | customers:read, customers:pii:read | customers:write, customers:pii:write |
| Ventes et commandes | sales:read, orders:read | — |
| Cartes cadeaux | gift-cards:read | gift-cards:write |
Le contrat de production actuel n’expose aucune route
POST /v1/*. POST /auth reste disponible pour l’authentification.Réponses de sécurité
Une réponse 401 indique un jeton absent, invalide ou expiré. Une réponse 403 indique qu’au moins un scope requis manque au compte.