Clés API
L’API est disponible avec la licence Groupe. Un administrateur crée les clés dans Administration → Entreprise → Clés API ; chaque clé n’est affichée qu’une seule fois à sa création. Vous n’êtes pas administrateur ? Demandez la création d’une clé à l’administrateur de votre entreprise — c’est lui qui vous la transmet par votre canal interne sécurisé. La création de clés est volontairement un geste d’administration, comme chez tous les acteurs du secteur.- Une clé par intégration (nommée), révocable individuellement.
- Limite de 120 requêtes par minute par clé — au-delà,
429avec l’en-têteRetry-After. - Ne placez jamais une clé côté navigateur ou dans un dépôt de code.
Clé de signature des webhooks
La cléwhsec_… est propre à votre entreprise. Un administrateur la
génère dans Administration → Entreprise → Webhooks ; la régénérer remplace immédiatement l’ancienne —
mettez à jour votre serveur avant de régénérer.
Elle sert exclusivement à vérifier l’en-tête X-Resocom-Signature des
notifications entrantes — voir
Vérifier la signature.
Bonnes pratiques
- Stockez les clés dans votre gestionnaire de secrets, jamais en clair.
- Prévoyez la rotation : créez la nouvelle clé API, basculez, révoquez l’ancienne.
- Un
401signifie clé absente, inconnue ou révoquée ; un403signifie que la licence de votre entreprise ne couvre pas l’API.

