Authentification et permissions.

L’API associe un jeton JWT à un compte d’intégration. Les scopes limitent précisément les données et opérations autorisées.

Flux recommandé

  1. Authentifier le compte côté serveur

    Envoyez l’email et le mot de passe à POST /auth depuis votre backend.

  2. Conserver le jeton en mémoire

    Son échéance figure dans le claim exp du JWT. Renouvelez-le avant son expiration et évitez le stockage persistant si votre application peut s’en passer.

  3. Ajouter l’en-tête Bearer

    Transmettez le jeton sur chaque requête métier avec l’en-tête Authorization.

Envoyer le jeton

En-têtes HTTPhttp
Authorization: Bearer eyJhbGciOiJIUzI1NiIs...
Accept: application/json
Un navigateur ne doit jamais connaître le mot de passe du compte API. Faites transiter les demandes du site par votre propre backend.

Scopes principaux

DomaineLectureÉcriture
Catalogueproducts:read, stock:read, referentials:read
Clientscustomers:read, customers:pii:readcustomers:write, customers:pii:write
Ventes et commandessales:read, orders:read
Cartes cadeauxgift-cards:readgift-cards:write
Le contrat de production actuel n’expose aucune route POST /v1/*. POST /auth reste disponible pour l’authentification.

Réponses de sécurité

Une réponse 401 indique un jeton absent, invalide ou expiré. Une réponse 403 indique qu’au moins un scope requis manque au compte.