> For the complete documentation index, see [llms.txt](https://docs.thewalletcrew.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.thewalletcrew.io/configure/fr/advanced-configuration/platform/api-keys-and-secrets.md).

# Clés API et secrets

Gérez les trois types d’identifiants utilisés pour authentifier les appels API, les intégrations SDK et les connexions des connecteurs.

Les clés API authentifient les appels de serveur à serveur vers les API de The Wallet Crew. Les clés API sont limitées à un tenant. Une clé ne fonctionne que pour un seul tenant. Les intégrations couvrant plusieurs tenants nécessitent une clé par tenant.

Les clés API peuvent également être restreintes par portée. Le principe du moindre privilège réduit les risques et limite le rayon d'impact.

<details>

<summary>Exemples concrets</summary>

* Un job CRM de marque met à jour les points de fidélité chaque nuit, puis déclenche les mises à jour des Cartes.
* Un middleware d'intégration émet de nouvelles Cartes après un événement de commande e-commerce.
* Un pipeline de données récupère le statut d'installation des Cartes et l'envoie à l'analytique.

</details>

## Avant de commencer

* Un compte administrateur ayant accès à **Paramètres** est requis.
* L'utilisation prévue et le système propriétaire sont identifiés (service, tâche, connecteur).
* Les portées minimales requises sont répertoriées. Chaque point de terminaison de l'API documente ses portées requises, et la console d'administration liste les portées disponibles au moment de la création de la clé.

{% hint style="warning" %}
N'intégrez jamais une clé API dans une application mobile ou dans du JavaScript côté client. Traitez-la comme un mot de passe.
{% endhint %}

### Créer une clé API

{% stepper %}
{% step %}

#### Ouvrir les clés API

1. Connectez-vous à la console d'administration.
2. Allez à **Paramètres → Sécurité → Clés API**.

<p align="center"><a href="https://admin.thewalletcrew.io/tenant/~/settings/security/apiKeys" class="button secondary" data-icon="chevrons-right">L'équipe Wallet - Clés API</a></p>
{% endstep %}

{% step %}

#### Ajouter une nouvelle clé

1. Cliquez **Ajouter**.
2. Définissez un nom clair.
   * Exemple : `crm-sync-prod` ou `mise-à-jour-nocturne-de-la-Carte`.
3. Sélectionnez les portées requises.
4. Cliquez **Enregistrer**.
   {% endstep %}

{% step %}

#### Copiez et stockez la clé

La valeur de la clé n’est affichée qu’une seule fois, juste après sa création. Une fois la boîte de dialogue fermée, la valeur ne peut plus être récupérée.

La clé doit être stockée dans un gestionnaire de secrets. L’accès en lecture doit être limité au plus petit ensemble de services et d’opérateurs nécessaire pour exécuter l’intégration.
{% endstep %}
{% endstepper %}

### Utiliser la clé dans les requêtes API

Envoyez la clé dans le `X-API-KEY` en-tête.

En-tête d'exemple :

`X-API-KEY : <your_api_key>`

La liste complète des points de terminaison et les formats de requête/réponse sont disponibles dans le [référence API](https://docs.thewalletcrew.io/api-reference/).

#### Valider rapidement l'accès

Les échecs d'authentification et d'autorisation se ressemblent, mais impliquent des corrections différentes. Un flux de validation rapide aide à isoler le problème tôt.

Exécutez une requête à faible impact `GET` requête correspondant aux portées sélectionnées. Une `401 Non autorisé` réponse indique généralement une clé manquante, invalide ou révoquée. Une `403 Interdit` la réponse indique généralement une clé valide avec des portées insuffisantes.

### Gérer, faire pivoter, révoquer

* **Faire pivoter** les clés régulièrement.
  * Créez une nouvelle clé.
  * Déployez-la dans les services de l'intégration.
  * Révoquez l'ancienne clé après une courte période de chevauchement.
* **Révoquer** les clés immédiatement en cas de fuite.
* Conservez des clés distinctes pour chaque environnement et intégration.

### Dépannage

* **401 Non autorisé**
  * Manquant ou invalide `X-API-KEY` en-tête.
  * La clé a été révoquée.
* **403 Interdit**
  * La clé est valide mais il lui manque la portée requise.

### FAQ

<details>

<summary>Une seule clé API peut-elle être utilisée pour plusieurs locataires ?</summary>

Non. Les clés API sont spécifiques à un locataire. Chaque locataire nécessite sa propre clé, même lorsque la même intégration fonctionne sur plusieurs locataires.

</details>

<details>

<summary>Une clé API peut-elle être récupérée plus tard si elle n'a pas été copiée ?</summary>

Les clés API sont conçues pour n'être affichées qu'une seule fois lors de leur création. Si la valeur est perdue, la solution la plus sûre consiste à révoquer l'ancienne clé et à en créer une nouvelle.

</details>

<details>

<summary>Quelle est la meilleure façon de nommer les clés API ?</summary>

Un nom doit identifier le système propriétaire et l'environnement. Des noms comme `crm-sync-prod` ou `data-export-staging` rendent la rotation et la réponse aux incidents beaucoup plus rapides.

</details>

<details>

<summary>Comment faire pivoter les clés sans interruption de service ?</summary>

Créez une nouvelle clé et déployez-la d'abord. Conservez les deux clés actives pendant une courte période de chevauchement. Révoquez l'ancienne clé une fois que les journaux confirment que la nouvelle clé est utilisée partout.

</details>

<details>

<summary>Où se trouve la référence des portées ?</summary>

Chaque point de terminaison de l'API documente les portées requises dans sa propre documentation.

La console d'administration reste l'endroit où les portées disponibles peuvent être consultées et sélectionnées lors de la création ou de la modification d'une clé.

</details>

## Secrets généraux

Les secrets généraux sont des identifiants nommés utilisés par les intégrations SDK. Créez un secret général lorsqu'une intégration SDK nécessite un secret partagé qui n'est pas une clé API.

### Créer un secret général

1. Allez à **Paramètres → Contrôle d'accès → Clés API et secrets**.
2. Ouvrez **Secrets généraux** .
3. Cliquez **Ajouter** et donnez au secret un nom clair.
4. Copiez la valeur immédiatement. Elle n'est affichée qu'une seule fois.

Stockez la valeur dans le gestionnaire de secrets de l'intégration. Traitez-la avec le même soin qu'une clé API.

## Secrets d'application

Les secrets d'application sont des identifiants que les connecteurs utilisent pour s'authentifier auprès de systèmes externes. Parmi les exemples, on trouve les mots de passe et les jetons d'accès pour un CRM, un système de point de vente ou une plateforme marketing.

La plupart des connecteurs gèrent les secrets d'application via leur propre interface de configuration. Les modifications directes dans cet onglet sont rarement nécessaires. Le flux de configuration du connecteur s'en charge.

### Afficher ou mettre à jour manuellement un secret d'application

1. Allez à **Paramètres → Contrôle d'accès → Clés API et secrets**.
2. Ouvrez **Secrets d'application** .
3. Sélectionnez le secret à modifier.

{% hint style="info" %}
Lors de la configuration d'un connecteur, utilisez son interface de configuration plutôt que de modifier directement les secrets d'application. L'interface du connecteur guide la configuration et valide les identifiants.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.thewalletcrew.io/configure/fr/advanced-configuration/platform/api-keys-and-secrets.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
