Avant de commencer
L’API permet à une intégration autorisée de travailler avec les informations de Talento. Chaque identifiant appartient à une personne en activité dans l’entreprise : les requêtes sont exécutées avec ses autorisations et dans ce même compte.
Ce fonctionnement applique à l’intégration les mêmes contrôles d’accès que dans l’application. Le choix de l’identité, de ses autorisations et du mode de conservation du jeton fait donc pleinement partie de la sécurité de l’intégration.
Attention
Un jeton API doit être protégé comme un mot de passe. Ne le collez jamais dans une conversation, un ticket, un document, une adresse web ou un dépôt de code. Conservez-le dans le gestionnaire de secrets de l’intégration et transmettez-le uniquement via HTTPS.
Choisir l’identité et les autorisations de l’intégration
Avant de créer un identifiant, choisissez la personne que l’intégration représentera. Elle doit être en activité et ne disposer que des autorisations nécessaires aux opérations prévues.
Vérifiez ses groupes d’autorisations, les fonctionnalités auxquelles elle a accès et le périmètre de personnes qu’elle peut consulter. L’activation de l’API n’ajoute aucun droit : si cette personne ne peut pas effectuer une action dans Talento, son jeton ne doit pas davantage pouvoir l’effectuer via l’API.
Conseil
Pour chaque intégration importante, utilisez une identité stable et clairement identifiable. Évitez de réutiliser le jeton personnel d’une même personne pour plusieurs prestataires ou processus.
Activer l’accès à l’API
Ouvrez Personnes, accédez à la fiche choisie, puis repérez la section Accès à l’API. Activez l’accès pour générer le premier jeton.
L’identifiant est alors lié à cette personne et à l’entreprise actuelle. Ne partagez pas un même jeton entre plusieurs entreprises et ne l’utilisez pas depuis l’adresse d’un autre compte.
Enregistrer le jeton lors de son affichage
Talento n’affiche le jeton complet qu’immédiatement après sa création. Copiez-le à ce moment-là dans le gestionnaire de secrets de l’intégration et limitez l’accès à ce secret.
Lors des visites suivantes, seuls ses quatre derniers caractères restent visibles afin d’identifier l’identifiant configuré. Talento ne peut pas réafficher la valeur complète d’un jeton existant.
Renouveler un jeton compromis ou perdu
Si le jeton est perdu, susceptible d’être connu d’une personne non autorisée ou si vous devez renouveler les identifiants, utilisez l’action de régénération de la section Accès à l’API.
La création du nouveau jeton invalide l’ancien. Enregistrez la nouvelle valeur dès son affichage, actualisez le gestionnaire de secrets et vérifiez le fonctionnement de l’intégration. Coordonnez l’intervention pour limiter l’interruption, mais renouvelez sans délai en cas de suspicion d’exposition.
Révoquer l’accès à l’API
Désactivez l’accès à l’API lorsque l’intégration n’est plus utilisée, doit changer d’identité ou si la protection du jeton ne peut plus être garantie. La révocation supprime l’identifiant actif et les requêtes suivantes ne sont plus authentifiées.
Contrôlez régulièrement les personnes disposant d’un accès à l’API, notamment après un changement de prestataire, d’autorisations, de fonctions ou un départ. Une personne inactive ne peut plus non plus s’authentifier avec son ancien jeton.
Résultat
Vous pourrez vérifier le résultat sur la page de configuration, dans la liste ou à l’aide de l’état indiqué dans les étapes précédentes.
Problèmes fréquents
Si une option n’apparaît pas, vérifiez la fonctionnalité active, l’autorisation concernée et le périmètre de la fiche. Si la configuration est correcte et que le problème persiste, conservez le message affiché et contactez l’assistance.