Aller au contenu
Documentation
Parcourir les guides

Pour l’administration

Administrer l’accès à l’API

Associez l’intégration à une personne adaptée et maîtrisez le cycle de vie de son identifiant. Cet article s’adresse aux personnes qui configurent ou administrent cette fonctionnalité.

Sommaire

Avant de commencer

L’API permet à une intégration autorisée de travailler avec les informations de Talento. Chaque identifiant appartient à une personne en activité dans l’entreprise : les requêtes sont exécutées avec ses autorisations et dans ce même compte.

Ce fonctionnement applique à l’intégration les mêmes contrôles d’accès que dans l’application. Le choix de l’identité, de ses autorisations et du mode de conservation du jeton fait donc pleinement partie de la sécurité de l’intégration.

Attention

Un jeton API doit être protégé comme un mot de passe. Ne le collez jamais dans une conversation, un ticket, un document, une adresse web ou un dépôt de code. Conservez-le dans le gestionnaire de secrets de l’intégration et transmettez-le uniquement via HTTPS.

Choisir l’identité et les autorisations de l’intégration

Avant de créer un identifiant, choisissez la personne que l’intégration représentera. Elle doit être en activité et ne disposer que des autorisations nécessaires aux opérations prévues.

Vérifiez ses groupes d’autorisations, les fonctionnalités auxquelles elle a accès et le périmètre de personnes qu’elle peut consulter. L’activation de l’API n’ajoute aucun droit : si cette personne ne peut pas effectuer une action dans Talento, son jeton ne doit pas davantage pouvoir l’effectuer via l’API.

Conseil

Pour chaque intégration importante, utilisez une identité stable et clairement identifiable. Évitez de réutiliser le jeton personnel d’une même personne pour plusieurs prestataires ou processus.

Activer l’accès à l’API

Ouvrez Personnes, accédez à la fiche choisie, puis repérez la section Accès à l’API. Activez l’accès pour générer le premier jeton.

L’identifiant est alors lié à cette personne et à l’entreprise actuelle. Ne partagez pas un même jeton entre plusieurs entreprises et ne l’utilisez pas depuis l’adresse d’un autre compte.

Enregistrer le jeton lors de son affichage

Talento n’affiche le jeton complet qu’immédiatement après sa création. Copiez-le à ce moment-là dans le gestionnaire de secrets de l’intégration et limitez l’accès à ce secret.

Lors des visites suivantes, seuls ses quatre derniers caractères restent visibles afin d’identifier l’identifiant configuré. Talento ne peut pas réafficher la valeur complète d’un jeton existant.

Renouveler un jeton compromis ou perdu

Si le jeton est perdu, susceptible d’être connu d’une personne non autorisée ou si vous devez renouveler les identifiants, utilisez l’action de régénération de la section Accès à l’API.

La création du nouveau jeton invalide l’ancien. Enregistrez la nouvelle valeur dès son affichage, actualisez le gestionnaire de secrets et vérifiez le fonctionnement de l’intégration. Coordonnez l’intervention pour limiter l’interruption, mais renouvelez sans délai en cas de suspicion d’exposition.

Révoquer l’accès à l’API

Désactivez l’accès à l’API lorsque l’intégration n’est plus utilisée, doit changer d’identité ou si la protection du jeton ne peut plus être garantie. La révocation supprime l’identifiant actif et les requêtes suivantes ne sont plus authentifiées.

Contrôlez régulièrement les personnes disposant d’un accès à l’API, notamment après un changement de prestataire, d’autorisations, de fonctions ou un départ. Une personne inactive ne peut plus non plus s’authentifier avec son ancien jeton.

Résultat

Vous pourrez vérifier le résultat sur la page de configuration, dans la liste ou à l’aide de l’état indiqué dans les étapes précédentes.

Problèmes fréquents

Si une option n’apparaît pas, vérifiez la fonctionnalité active, l’autorisation concernée et le périmètre de la fiche. Si la configuration est correcte et que le problème persiste, conservez le message affiché et contactez l’assistance.