Avant de commencer
L’API permet à une intégration autorisée de travailler avec les informations de Talento. Chaque identifiant appartient à une personne en activité dans l’entreprise : les requêtes sont exécutées avec ses autorisations et dans ce même compte.
Ce fonctionnement applique à l’intégration les mêmes contrôles d’accès que dans l’application. Le choix de l’identité, de ses autorisations et du mode de conservation du jeton fait donc pleinement partie de la sécurité de l’intégration.
Attention
Un jeton API doit être protégé comme un mot de passe. Ne le collez jamais dans une conversation, un ticket, un document, une adresse web ou un dépôt de code. Conservez-le dans le gestionnaire de secrets de l’intégration et transmettez-le uniquement via HTTPS.
Authentifier une requête avec Bearer
Envoyez le jeton dans l’en-tête HTTP Authorization avec le schéma Bearer :
Authorization: Bearer VOTRE_JETON
Remplacez VOTRE_JETON dans la configuration sécurisée de l’intégration ; ne saisissez jamais la valeur réelle dans un exemple, un journal ou le code source. Effectuez les appels vers l’adresse de l’entreprise et la ressource API documentée pour l’opération.
Avant d’accepter la requête, l’API vérifie trois conditions :
- le jeton est valide ;
- l’accès à l’API est toujours actif et la personne l’est également ;
- la personne est autorisée à effectuer l’opération demandée.
Consignez les erreurs et les identifiants techniques utiles à l’assistance, mais configurez l’application afin de masquer l’en-tête Authorization et tout autre secret.
Résoudre une réponse non autorisée
En cas de réponse 401 Non autorisé, vérifiez dans cet ordre :
- l’en-tête utilise exactement le schéma
Beareret le jeton n’est pas envoyé dans l’URL ; - le secret configuré correspond au jeton actuel et non à celui qui précédait un renouvellement ;
- l’accès à l’API est toujours actif ;
- la personne est active et appartient à l’entreprise depuis laquelle l’appel est effectué ;
- l’adresse et la ressource demandée sont correctes.
Si l’authentification fonctionne mais qu’une opération précise est refusée, vérifiez les autorisations de la personne. Accordez uniquement l’accès indispensable ; ne lui attribuez pas le rôle d’administration pour contourner une intégration au périmètre limité.
Résultat
Vous pourrez vérifier le résultat dans la vue de l’équipe ou à l’aide de l’état indiqué dans les étapes précédentes.
Problèmes fréquents
Si une option n’apparaît pas, cela peut dépendre de vos autorisations, des fonctionnalités actives ou de la configuration de l’entreprise. Demandez à l’équipe d’administration de vérifier votre accès ; vous n’avez pas besoin de recommencer la tâche ni de choisir une solution qui ne correspond pas à votre situation.