Créer une clé
1
Ouvrir Clés API
Allez dans Réglages > Clés API. Seuls les propriétaires et les administrateurs voient cette page.
2
Nommer la clé et choisir son accès
Utilisez un nom que vous reconnaîtrez plus tard, comme
Zapier. Sélectionnez seulement les portées dont l’outil a besoin.3
Copier la clé
LobbyStack affiche la clé complète une seule fois. Conservez-la dans votre outil ou dans un gestionnaire de mots de passe. LobbyStack ne garde qu’un hachage, donc personne ne peut afficher la clé de nouveau.
lsk_1a2b3c4d_ suivi de 32 caractères aléatoires. Le tableau de bord liste chaque clé par son préfixe, lsk_1a2b3c4d, avec ses portées, la personne qui l’a créée et la date de sa dernière utilisation.
Envoyer la clé
Placez la clé dans l’en-têteAuthorization :
401 avec le code unauthorized.
Tester une clé
GET /me fonctionne avec toute clé valide, quelles que soient ses portées. Il renvoie la clé et son entreprise, pour qu’une intégration puisse vérifier une connexion avant d’avoir besoin d’une portée précise :
Portées
Chaque point de terminaison, saufGET /me, exige une portée. Une clé qui ne l’a pas reçoit 403 avec le code insufficient_scope, et le message nomme la portée manquante.
Révoquer une clé
Dans Réglages > Clés API, cliquez sur Révoquer à côté de la clé. Les requêtes qui l’utilisent échouent immédiatement, et vous ne pouvez pas annuler cette action. Créez une nouvelle clé si vous avez encore besoin d’accès.Limites de débit
Chaque clé peut faire 120 requêtes par minute. Les déploiements auto-hébergés peuvent modifier cette valeur avecPUBLIC_API_RATE_LIMIT_PER_MINUTE. La fenêtre se réinitialise au début de chaque minute.
Chaque réponse contient ces en-têtes :
Au-delà de la limite, l’API renvoie
429 avec le code rate_limited et un en-tête Retry-After qui indique le nombre de secondes à attendre.
Protéger vos clés
- Utilisez une clé par outil, pour pouvoir en révoquer une sans briser les autres.
- Donnez à chaque clé seulement les portées dont elle a besoin.
- Ne placez jamais une clé dans du code exécuté dans le navigateur ou dans une application mobile. Appelez l’API depuis un serveur.
- LobbyStack journalise chaque requête avec l’identifiant de la clé, jamais la clé elle-même, et consigne les changements faits avec une clé dans le journal d’audit de l’entreprise.