Aller au contenu
FirstSIDocs

Jetons d'API

Créer un jeton, l'utiliser, suivre ce qu'il a lu, le révoquer.

Un jeton donne à un outil externe un accès aux données de votre client, et seulement de votre client. Cet accès est en lecture, plus quelques écritures ciblées si vous les accordez. Un jeton ne permet jamais d'ouvrir une session dans la console.

L'écran API publique : création d'un jeton, liste des jetons et journal des appels (données de démonstration).
L'écran API publique : création d'un jeton, liste des jetons et journal des appels (données de démonstration).

Créer un jeton

  1. Ouvrez API publique (#/api-tokens, dans le groupe Connecteurs du menu). L'écran est réservé aux administrateurs du client.
  2. Donnez un nom qui dit qui s'en sert (« Outil de tickets », « Supervision générale »…). C'est ce nom qui apparaît dans le journal des appels.
  3. Cochez les portées dont l'outil a besoin, pas plus (voir Portées des jetons). read:machines et read:netdiag sont cochées d'office.
  4. Choisissez l'expiration : 90 jours, 365 jours (par défaut), 730 jours ou jamais.
  5. Cliquez sur Créer. Le jeton s'affiche une seule fois : copiez-le tout de suite dans l'outil qui va l'utiliser.

Un client peut avoir au plus 20 jetons actifs.

Un jeton commence par fsi_live_. Ensuite, la console n'en montre que les premiers caractères, de quoi le reconnaître.

L'utiliser

Le jeton se passe dans l'en-tête Authorization de chaque appel :

En-tête HTTP
Authorization: Bearer fsi_live_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

Pour les outils qui ne savent pas remplir Authorization, l'en-tête X-Api-Token: <jeton> est accepté aussi.

Un jeton absent, inconnu, expiré ou révoqué reçoit 401, de même si votre client est désactivé. Un jeton valide auquel il manque la portée de la route reçoit 403.

Suivre son usage

Pour chaque jeton, l'écran API publique affiche le préfixe, les portées, l'expiration, le dernier appel et le nombre d'appels. Le journal des appels liste les 100 derniers : date, méthode, route, code de réponse, nombre de lignes, durée, adresse d'origine. Pour les écritures, le corps envoyé est conservé.

Révoquer

Cliquez sur Révoquer à côté du jeton. L'effet est quasi immédiat : au plus une minute, le temps que le cache du serveur se vide. Révoquez sans attendre un jeton qui a pu être exposé (copié dans un message, poussé dans un dépôt de code, visible sur une capture d'écran), dont l'outil ne sert plus, ou dont le propriétaire a quitté l'équipe.

Quelques règles de conduite

Un jeton par outil. Avec un jeton partagé, le journal ne dit plus qui a lu quoi, et une révocation casse toutes les intégrations à la fois. Mettez une date d'expiration aux jetons d'essai et à ceux des prestataires. Accordez le minimum de portées ; les portées write:* sont pour les intégrations qui doivent réellement agir. Enfin, rangez le jeton dans le coffre de secrets de l'outil (variable d'environnement, gestionnaire de secrets), pas en clair dans un script.

Source : · Docs FirstSI · mis à jour le 10/10/2026