Jetons d'API
Créer un jeton, l'utiliser, suivre ce qu'il a lu, le révoquer.
Un jeton donne à un outil externe un accès aux données de votre client, et seulement de votre client. Cet accès est en lecture, plus quelques écritures ciblées si vous les accordez. Un jeton ne permet jamais d'ouvrir une session dans la console.

Créer un jeton
- Ouvrez API publique (
#/api-tokens, dans le groupe Connecteurs du menu). L'écran est réservé aux administrateurs du client. - Donnez un nom qui dit qui s'en sert (« Outil de tickets », « Supervision générale »…). C'est ce nom qui apparaît dans le journal des appels.
- Cochez les portées dont l'outil a besoin, pas plus (voir Portées des jetons).
read:machinesetread:netdiagsont cochées d'office. - Choisissez l'expiration : 90 jours, 365 jours (par défaut), 730 jours ou jamais.
- Cliquez sur Créer. Le jeton s'affiche une seule fois : copiez-le tout de suite dans l'outil qui va l'utiliser.
Un client peut avoir au plus 20 jetons actifs.
Un jeton commence par fsi_live_. Ensuite, la console n'en montre que les premiers caractères, de quoi le reconnaître.
L'utiliser
Le jeton se passe dans l'en-tête Authorization de chaque appel :
Authorization: Bearer fsi_live_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxPour les outils qui ne savent pas remplir Authorization, l'en-tête X-Api-Token: <jeton> est accepté aussi.
Un jeton absent, inconnu, expiré ou révoqué reçoit 401, de même si votre client est désactivé. Un jeton valide auquel il manque la portée de la route reçoit 403.
Suivre son usage
Pour chaque jeton, l'écran API publique affiche le préfixe, les portées, l'expiration, le dernier appel et le nombre d'appels. Le journal des appels liste les 100 derniers : date, méthode, route, code de réponse, nombre de lignes, durée, adresse d'origine. Pour les écritures, le corps envoyé est conservé.
Révoquer
Cliquez sur Révoquer à côté du jeton. L'effet est quasi immédiat : au plus une minute, le temps que le cache du serveur se vide. Révoquez sans attendre un jeton qui a pu être exposé (copié dans un message, poussé dans un dépôt de code, visible sur une capture d'écran), dont l'outil ne sert plus, ou dont le propriétaire a quitté l'équipe.
Quelques règles de conduite
Un jeton par outil. Avec un jeton partagé, le journal ne dit plus qui a lu quoi, et une révocation casse toutes les intégrations à la fois. Mettez une date d'expiration aux jetons d'essai et à ceux des prestataires. Accordez le minimum de portées ; les portées write:* sont pour les intégrations qui doivent réellement agir. Enfin, rangez le jeton dans le coffre de secrets de l'outil (variable d'environnement, gestionnaire de secrets), pas en clair dans un script.
Source : · Docs FirstSI · mis à jour le 10/10/2026