> ## Documentation Index
> Fetch the complete documentation index at: https://knowledge.flowella.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Gérer les clés d'API REST Flowella

> Créez, consultez, faites pivoter et révoquez les clés d'API pour l'API REST de Flowella depuis Paramètres → Clés API, y compris les portées, l'expiration et les bonnes pratiques de stockage sécurisé.

<Frame>
  <img src="https://mintcdn.com/flowella/PuGNWwHHg6Nlq3MM/images/Screenshots/flowella-api-keys.png?fit=max&auto=format&n=PuGNWwHHg6Nlq3MM&q=85&s=c3969311e23b0bc7be285233fff0633c" alt="Flowella API keys" width="2774" height="1686" data-path="images/Screenshots/flowella-api-keys.png" />
</Frame>

Les clés API permettent aux scripts, aux outils sans code et à vos propres services d'appeler l'API REST de Flowella au nom de votre organisation. Cette page explique comment gérer les clés à partir de l'écran **Réglages → Clés API** de l'application.

Pour savoir ce que l'API peut faire, consultez la [référence API](/fr/api-reference/introduction).

## Qui peut gérer les clés API

Seuls les **Propriétaires** ou **Admin** peuvent voir Paramètres → Clés API. Les membres n'ont pas accès à cet écran et ne peuvent pas appeler les points d'extrémité de l'API.

## Créer une clé API

<Steps>
  <Step title="Ouvrez Paramètres → Clés API">
    Dans la navigation de gauche, allez dans **Paramètres → Clés API**.
  </Step>

  <Step title="Cliquez sur Créer une clé">
    Donnez à la clé un **étiquette** qui décrit ce à quoi elle sert (par exemple, `n8n production`, `analytics export script`). Les labels ne sont visibles qu'à l'intérieur de Flowella - ils ne sont pas envoyés dans les requêtes de l'API.
  </Step>

  <Step title="Choisissez un champ d'application (facultatif)">
    Par défaut, les clés héritent de l'ensemble des points d'accès à l'API disponibles pour votre plan. Vous pouvez éventuellement restreindre une clé à un sous-ensemble de champs d'application - par exemple, **analyse en lecture seule** ou **messages : envoi uniquement**.
  </Step>

  <Step title="Copiez le secret immédiatement">
    Flowella montre le jeton secret **exactement une fois** dans une fenêtre modale de confirmation. Copiez-le maintenant - vous ne pourrez plus le voir. Si vous la perdez, vous devez révoquer la clé et en créer une nouvelle.
  </Step>
</Steps>

<Warning>
  Le secret n'est montré qu'une seule fois. Flowella stocke une copie hachée et ne peut pas récupérer le texte en clair. Traitez les clés comme des mots de passe - ne les livrez jamais au contrôle des sources, ne les collez jamais dans un chat ou dans des documents partagés.
</Warning>

## Utilisation d'une clé

Transmettez la clé en tant que jeton porteur à chaque demande :

<CodeGroup>
  ```bash cURL theme={null}
  curl https://api.flowella.io/v1/messages \
    -H "Authorization: Bearer flwl_live_..." \
    -H "Content-Type: application/json"
  ```

  ```js Node.js theme={null}
  await fetch("https://api.flowella.io/v1/messages", {
    method: "POST",
    headers: {
      Authorization: `Bearer ${process.env.FLOWELLA_API_KEY}`,
      "Content-Type": "application/json",
    },
    body: JSON.stringify({ /* ... */ }),
  });
  ```

  ```python Python theme={null}
  import os, requests

  requests.post(
      "https://api.flowella.io/v1/messages",
      headers={
          "Authorization": f"Bearer {os.environ['FLOWELLA_API_KEY']}",
          "Content-Type": "application/json",
      },
      json={"...": "..."},
  )
  ```
</CodeGroup>

Voir la [référence API](/fr/api-reference/introduction) pour plus de détails sur les points de terminaison, les limites de débit et les codes d'erreur.

## Afficher les clés existantes

La liste Paramètres → Clés API affiche les clés de chaque clé :

* **Étiquette**
* **Préfixe** (huit premiers caractères, comme `flwl_live_a1b2c3`) - utile pour la comparaison avec les journaux.
* **Champ d'application**
* **Créé le** et **créé par**
* **Dernière utilisation à** - mis à jour à chaque demande réussie.
* Statut\*\* - actif ou révoqué.

Le secret en clair n'est jamais affiché après la création.

## Rotation d'une clé

Il n'y a pas de rotation sur place - vous créez une nouvelle clé et révoquez l'ancienne une fois que votre service a basculé.

<Steps>
  <Step title="Créer un remplacement">
    Suivez le processus de création ci-dessus pour frapper une nouvelle clé avec la même portée.
  </Step>

  <Step title="Déployer le nouveau secret">
    Mettez à jour votre service (ou workflow n8n, environnement Postman, etc.) pour utiliser le nouveau jeton porteur.
  </Step>

  <Step title="Confirmez que la nouvelle clé est active">
    Surveillez le champ **Dernière utilisation à** de la nouvelle clé - il est mis à jour dans la minute qui suit le premier appel.
  </Step>

  <Step title="Révoquer l'ancienne clé">
    Cliquez sur **Revoke** sur la clé précédente. A partir de là, toute requête utilisant l'ancien secret renvoie `401 Unauthorized`.
  </Step>
</Steps>

## Révoquer une clé

Cliquez sur **Revoke** sur la ligne, puis confirmez dans la boîte de dialogue. La révocation est **immédiate** - les requêtes en vol utilisant cette clé peuvent se terminer, mais la requête suivante renvoie `401`.

Une clé révoquée ne peut pas être réactivée. La ligne reste visible dans la liste (en grisé, avec l'horodatage de la révocation), ce qui vous permet de disposer d'une piste d'audit.

## Journal d'audit

Chaque événement **création**, **révocation** et (si activé) **modification du périmètre** est écrit dans le journal d'audit de l'org avec votre utilisateur, votre IP et votre contexte de traçage. Si votre plan ou votre contrat inclut la fonction de journal d'audit, vous pouvez y consulter l'activité des clés API.

## Questions courantes

<AccordionGroup>
  <Accordion title="Combien de clés API puis-je créer ?">
    Il n'y a pas de limite stricte pour les plans hobby ou payants, mais un très grand nombre de clés actives (50+) rend la rotation et la révision difficiles. Utilisez une clé par intégration plutôt qu'une par développeur.
  </Accordion>

  <Accordion title="Les clés API expirent-elles ?">
    Les clés n'expirent pas automatiquement. Nous vous recommandons de les renouveler au moins tous les 12 mois et immédiatement si une clé a pu être exposée.
  </Accordion>

  <Accordion title="Puis-je attribuer une clé à un canal WhatsApp spécifique ?">
    Actuellement, les clés sont limitées à l'**organisation**, et non à un canal spécifique. La délimitation au niveau du canal est prévue dans la feuille de route. En attendant, choisissez le canal actif via la charge utile de la demande ou le chemin d'accès.
  </Accordion>

  <Accordion title="Une clé a été livrée à une version publique - que dois-je faire ?">
    Révoquez-le immédiatement de cette page. Créez un remplacement avec la même portée. Vérifiez dans le journal d'audit si des requêtes ont utilisé la clé pendant la période où elle a été exposée, et faites pivoter les secrets en aval que cette clé a pu créer (par exemple, les clés de signature des webhooks).
  </Accordion>
</AccordionGroup>

## Lié

<CardGroup cols={2}>
  <Card title="Introduction à l'API" icon="code" href="/fr/api-reference/introduction">
    Auth, erreurs, limites de taux, et pagination.
  </Card>

  <Card title="Crochets Web" icon="webhook" href="/fr/settings/webhooks">
    Poussez les événements vers vos propres systèmes au lieu de les interroger.
  </Card>

  <Card title="Équipe et rôles" icon="users" href="/fr/settings/team">
    Seuls les propriétaires et les administrateurs peuvent gérer les clés API.
  </Card>

  <Card title="Sécurité des données" icon="lock-keyhole" href="/fr/security/data-security">
    Couverture du journal d'audit pour les événements de création/révocation de clés.
  </Card>
</CardGroup>
