Authentification
Toutes les requêtes à l'API Otonum doivent être authentifiées à l'aide d'une clé API. Cette clé identifie votre compte professionnel et autorise l'accès aux données de votre programme de fidélité.
En-tête de clé API
Incluez votre clé API dans l'en-tête x-api-secret sur chaque requête :
Code
Pour les exemples d'appels par route, consultez la Référence API.
Générer une clé API
- Connectez-vous à l'application Otonum Recompenses
- Accédez à Applications → Accès API
- Cliquez sur Nouveau secret client
- Copiez la clé immédiatement, car elle n'est affichée qu'une seule fois
Gérer les clés API
Vous pouvez générer plusieurs clés API (par exemple, une par intégration ou environnement). Chaque clé peut être révoquée individuellement depuis le panneau d'accès API sans affecter les autres clés.
| Action | Méthode |
|---|---|
| Créer une nouvelle clé | Applications → Accès API → Nouveau secret client |
| Révoquer une clé | Cliquez sur l'icône de suppression à côté de la clé |
| Faire une rotation de clé | Créez une nouvelle clé, mettez à jour votre intégration, puis révoquez l'ancienne |
Environnements
Otonum fournit deux environnements. Commencez toujours le développement sur le Bac à sable pour éviter d'émettre de vraies récompenses.
| Environnement | URL de base |
|---|---|
| 🚀 Production | https://api.otonum.io |
| 🧪 Sandbox | https://api.sandbox.otonum.io |
Utilisez l'environnement Bac à sable lors du développement et des tests pour qu'aucune récompense réelle ne soit émise.
Réponses d'erreur
Si l'authentification échoue, l'API retourne une réponse 401 Unauthorized :
Code
Si la clé est valide mais ne dispose pas des permissions pour l'opération demandée, une erreur 403 Forbidden est retournée :
Code
Bonnes pratiques de sécurité
- N'intégrez jamais votre clé API dans du JavaScript côté client, des binaires d'applications mobiles ou des dépôts publics
- Faites une rotation des clés régulièrement et immédiatement si une fuite est suspectée
- Utilisez des variables d'environnement pour injecter la clé au moment de l'exécution dans votre code côté serveur
- Limitez la portée en créant des clés dédiées par intégration (POS, e-commerce, analytique)
