Skip to main content

Clés API

L’API est disponible avec la licence Groupe. Un administrateur crée les clés dans Administration → Entreprise → Clés API ; chaque clé n’est affichée qu’une seule fois à sa création. Vous n’êtes pas administrateur ? Demandez la création d’une clé à l’administrateur de votre entreprise — c’est lui qui vous la transmet par votre canal interne sécurisé. La création de clés est volontairement un geste d’administration, comme chez tous les acteurs du secteur.
  • Une clé par intégration (nommée), révocable individuellement.
  • Limite de 120 requêtes par minute par clé — au-delà, 429 avec l’en-tête Retry-After.
  • Ne placez jamais une clé côté navigateur ou dans un dépôt de code.

Clé de signature des webhooks

La clé whsec_… est propre à votre entreprise. Un administrateur la génère dans Administration → Entreprise → Webhooks ; la régénérer remplace immédiatement l’ancienne — mettez à jour votre serveur avant de régénérer. Elle sert exclusivement à vérifier l’en-tête X-Resocom-Signature des notifications entrantes — voir Vérifier la signature.

Bonnes pratiques

  • Stockez les clés dans votre gestionnaire de secrets, jamais en clair.
  • Prévoyez la rotation : créez la nouvelle clé API, basculez, révoquez l’ancienne.
  • Un 401 signifie clé absente, inconnue ou révoquée ; un 403 signifie que la licence de votre entreprise ne couvre pas l’API.