> For the complete documentation index, see [llms.txt](https://docs.thewalletcrew.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.thewalletcrew.io/configure/fr/advanced-configuration/platform/api-keys-and-secrets.md).

# Clés API et secrets

Les clés API authentifient les appels serveur à serveur vers les API de The Wallet Crew. Les clés API sont limitées au locataire. Une clé ne fonctionne que pour un seul locataire. Les intégrations couvrant plusieurs locataires nécessitent une clé par locataire.

Les clés API peuvent également être limitées à certaines portées. Le principe du moindre privilège réduit les risques et limite le rayon d’impact.

<details>

<summary>Exemples concrets</summary>

* Un job CRM de marque met à jour les points de fidélité chaque nuit, puis déclenche les mises à jour des cartes.
* Un middleware d’intégration émet de nouvelles cartes après un événement de paiement e-commerce.
* Un pipeline de données récupère le statut d’installation des cartes et l’envoie à l’analytique.

</details>

## Avant de commencer

* Un compte administrateur ayant accès à **Paramètres** est requis.
* L’utilisation prévue et le système propriétaire sont identifiés (service, job, connecteur).
* Les portées minimales requises sont indiquées. Chaque point de terminaison de l’API documente ses portées requises, et la console d’administration liste les portées disponibles au moment de la création de la clé.

{% hint style="warning" %}
Ne publiez jamais une clé API dans une application mobile ou dans du JavaScript côté front-end. Traitez-la comme un mot de passe.
{% endhint %}

### Créer une clé API

{% stepper %}
{% step %}

#### Ouvrir les clés API

1. Connectez-vous à la console d'administration.
2. Accédez à **Paramètres → Sécurité → Clés API**.

<p align="center"><a href="https://admin.thewalletcrew.io/tenant/~/settings/security/apiKeys" class="button secondary" data-icon="chevrons-right">The Wallet Crew - Clés API</a></p>
{% endstep %}

{% step %}

#### Ajouter une nouvelle clé

1. Cliquez sur **Ajouter**.
2. Attribuez un nom clair.
   * Exemple : `crm-sync-prod` ou `nightly-Carte-update`.
3. Sélectionnez les portées dont vous avez besoin.
4. Cliquez sur **Enregistrer**.
   {% endstep %}

{% step %}

#### Copiez et stockez la clé

La valeur de la clé n’est affichée qu’une seule fois, juste après sa création. Une fois la boîte de dialogue fermée, la valeur ne peut pas être récupérée.

La clé doit être stockée dans un gestionnaire de secrets. L’accès en lecture doit être limité au plus petit ensemble de services et d’opérateurs nécessaire pour exécuter l’intégration.
{% endstep %}
{% endstepper %}

### Utilisez la clé dans les requêtes API

Envoyez la clé dans l’ `X-API-KEY` en-tête.

Exemple d’en-tête :

`X-API-KEY : <votre_clé_api>`

La liste complète des points de terminaison et les formats de requête/réponse sont disponibles dans la [référence de l’API](https://docs.thewalletcrew.io/api-reference/).

#### Valider rapidement l’accès

Les échecs d’authentification et d’autorisation se ressemblent, mais nécessitent des correctifs différents. Un flux de validation rapide aide à isoler le problème tôt.

Exécutez une requête à faible impact `GET` requête qui correspond aux étendues sélectionnées. Un `401 Non autorisé` la réponse indique généralement une clé manquante, invalide ou révoquée. Une `403 Interdit` la réponse indique généralement une clé valide avec des étendues insuffisantes.

### Gérer, faire pivoter, révoquer

* **Faire pivoter** les clés régulièrement.
  * Créez une nouvelle clé.
  * Déployez-la sur vos services.
  * Révoquez l’ancienne clé après un court chevauchement.
* **Révoquer** révoquez les clés immédiatement si elles sont divulguées.
* Conservez des clés séparées pour chaque environnement et chaque intégration.

### Dépannage

* **401 Non autorisé**
  * Manquante ou invalide `X-API-KEY` en-tête.
  * La clé a été révoquée.
* **403 Interdit**
  * La clé est valide mais il manque le scope requis.

### FAQ

<details>

<summary>Une clé API peut-elle être utilisée pour plusieurs locataires ?</summary>

Non. Les clés API sont limitées à un locataire. Chaque locataire nécessite sa propre clé, même lorsque la même intégration s’exécute sur plusieurs locataires.

</details>

<details>

<summary>Une clé API peut-elle être récupérée ultérieurement si elle n’a pas été copiée ?</summary>

Les clés API sont conçues pour n’être affichées qu’une seule fois lors de leur création. Si la valeur est perdue, la solution la plus sûre consiste à révoquer l’ancienne clé et à en créer une nouvelle.

</details>

<details>

<summary>Quelle est la meilleure façon de nommer les clés API ?</summary>

Un nom doit identifier le système propriétaire et l’environnement. Des noms comme `crm-sync-prod` ou `data-export-staging` rendent la rotation et la réponse aux incidents beaucoup plus rapides.

</details>

<details>

<summary>Comment faire pivoter les clés sans interruption de service ?</summary>

Créez une nouvelle clé et déployez-la d’abord. Laissez les deux clés actives pendant une courte période de chevauchement. Révoquez l’ancienne clé une fois que les journaux confirment que la nouvelle clé est utilisée partout.

</details>

<details>

<summary>Où se trouve la référence des scopes ?</summary>

Chaque point de terminaison API documente les scopes requis dans sa propre documentation.

La console d’administration reste l’endroit où les scopes disponibles peuvent être consultés et sélectionnés lors de la création ou de la modification d’une clé.

</details>

## Secrets généraux

Les secrets généraux sont des identifiants nommés utilisés par les intégrations SDK. Créez un secret général lorsqu’une intégration SDK nécessite un secret partagé qui n’est pas une clé API.

### Créer un secret général

1. Accédez à **Paramètres → Contrôle d’accès → Clés et secrets API**.
2. Ouvrez le **Secrets généraux** .
3. Cliquez sur **Ajouter** et attribuez au secret un nom explicite.
4. Copiez la valeur immédiatement. Elle n’est affichée qu’une seule fois.

Stockez la valeur dans le gestionnaire de secrets de l’intégration. Traitez-la avec les mêmes précautions qu’une clé API.

## Secrets d’application

Les secrets d’application sont des identifiants que les connecteurs utilisent pour s’authentifier auprès de systèmes externes. Parmi les exemples figurent des mots de passe et des jetons d’accès pour un CRM, un terminal de point de vente ou une plateforme marketing.

La plupart des connecteurs gèrent les secrets d’application via leur propre interface de configuration. Des modifications directes dans cet onglet sont rarement nécessaires. Le flux de configuration du connecteur s’en charge.

### Afficher ou mettre à jour manuellement un secret d’application

1. Accédez à **Paramètres → Contrôle d’accès → Clés et secrets API**.
2. Ouvrez le **Secrets d’application** .
3. Sélectionnez le secret à modifier.

{% hint style="info" %}
Lors de la configuration d’un connecteur, utilisez son interface de configuration plutôt que de modifier directement les secrets d’application. L’interface du connecteur guide la configuration et valide les identifiants.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.thewalletcrew.io/configure/fr/advanced-configuration/platform/api-keys-and-secrets.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
