Créer et gérer les clés API
Émettre des clés API Autom, définir des quotas et les faire tourner.
Les clés API authentifient chaque requête. Vous les gérez dans Clés API, depuis la barre latérale : chaque clé porte un alias, une catégorie, des limites sur fenêtres glissantes facultatives et une date d'expiration facultative.
Clés API
Nouvelle clé APICréer une clé
Ouvrir le formulaire
Allez dans Clés API et cliquez sur Nouvelle clé API.
Renseigner les champs
Donnez à la clé un alias que vous reconnaîtrez dans les journaux (prod-api, zapier, local-dev), choisissez une catégorie et, si besoin, une date d'expiration.
Définir des limites de requêtes
L'onglet Limites de requêtes plafonne ce qu'une seule clé peut consommer. Laissez les champs vides pour une clé illimitée.
Copier le secret
Le secret s'affiche une seule fois, juste après la création. Copiez-le dans votre gestionnaire de secrets ou vos variables d'environnement. En cas de perte, créez une nouvelle clé : il est irrécupérable.
Secret — affiché une seule fois
Les limites par clé
| Limite | Ce qu'elle compte |
|---|---|
| Limite globale stricte | Toutes les requêtes jamais effectuées par la clé. |
| Fenêtre glissante de 24h | Les 24 dernières heures, en fenêtre glissante. |
| Fenêtre glissante de 7j | Les 7 derniers jours, en fenêtre glissante. |
| Fenêtre glissante de 30j | Les 30 derniers jours, en fenêtre glissante. |
Les fenêtres glissent en continu, elles ne se réinitialisent ni à minuit ni le 1er du mois. Une clé qui atteint sa limite retourne 401 avec un message nommant le quota, pendant que vos autres clés continuent de fonctionner.
Une clé par environnement
| Environnement | Catégorie | Pourquoi |
|---|---|---|
| Développement local | development | Révoquer librement sans toucher à la production. |
| CI et préproduction | staging | Isoler le trafic des tests automatisés dans les journaux. |
| Production | production | Faire tourner régulièrement et surveiller de près. |
Désactiver, supprimer ou faire tourner
- Désactiver bloque la clé immédiatement tout en conservant son historique. À utiliser dès qu'une clé peut avoir fuité.
- Supprimer n'est possible que pour une clé jamais utilisée. Tout ce qui a un historique de requêtes est conservé pour la facturation et l'audit.
- Faire tourner consiste à créer d'abord la remplaçante, la déployer partout, puis désactiver l'ancienne. Cet ordre évite toute interruption.
Une clé qui fuite peut consommer tout votre solde. Désactivez-la immédiatement, puis créez une remplaçante : n'attendez pas la prochaine rotation.