> ## Documentation Index
> Fetch the complete documentation index at: https://docs.pro.resocom.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Authentification

> Clés API et clé de signature — création, usage, rotation.

## Clés API

L'API est disponible avec la **licence Groupe**. Un administrateur crée les
clés dans Administration → Entreprise → Clés API ; chaque clé n'est
affichée **qu'une seule fois** à sa création.

Vous n'êtes pas administrateur ? Demandez la création d'une clé à
l'administrateur de votre entreprise — c'est lui qui vous la transmet par
votre canal interne sécurisé. La création de clés est volontairement un
geste d'administration, comme chez tous les acteurs du secteur.

```http theme={null}
Authorization: Bearer rsk_live_…
```

* Une clé par intégration (nommée), révocable individuellement.
* Limite de **120 requêtes par minute** par clé — au-delà, `429` avec
  l'en-tête `Retry-After`.
* Ne placez jamais une clé côté navigateur ou dans un dépôt de code.

## Clé de signature des webhooks

La clé `whsec_…` est propre à votre **entreprise**. Un administrateur la
génère dans Administration → Entreprise → Webhooks ; la régénérer remplace immédiatement l'ancienne —
mettez à jour votre serveur avant de régénérer.

Elle sert exclusivement à vérifier l'en-tête `X-Resocom-Signature` des
notifications entrantes — voir
[Vérifier la signature](/webhooks/signature).

## Bonnes pratiques

* Stockez les clés dans votre gestionnaire de secrets, jamais en clair.
* Prévoyez la rotation : créez la nouvelle clé API, basculez, révoquez
  l'ancienne.
* Un `401` signifie clé absente, inconnue ou révoquée ; un `403` signifie
  que la licence de votre entreprise ne couvre pas l'API.
