Clés API

Authentification et jetons d’accès

La REST API Openprovider utilise une authentification par bearer token. Voici comment obtenir, utiliser et sécuriser vos jetons.

Comment fonctionne l’authentification

Openprovider n’utilise pas de clés API statiques à longue durée de vie. Vous échangez les identifiants de votre compte contre un bearer token de courte durée sur l’endpoint /auth/login, puis vous transmettez ce jeton à chaque requête.

1. Demandez un jeton

POST https://api.openprovider.eu/v1/auth/login
Content-Type: application/json

{
  "username": "you@example.com",
  "password": "your-password",
  "ip": "0.0.0.0"
}

2. Lisez le jeton dans la réponse

{
  "code": 0,
  "data": {
    "token": "eyJ0eXAiOiJKV1QiLCJhbGciOi…",
    "reseller_id": 123456
  }
}

3. Autorisez les requêtes suivantes

GET https://api.openprovider.eu/v1/domains
Authorization: Bearer eyJ0eXAiOiJKV1QiLCJhbGciOi…

Les jetons expirent. Mettez un jeton en cache et réutilisez-le pendant sa durée de validité au lieu de vous authentifier à chaque appel : les connexions répétées peuvent être limitées.

Sécuriser vos identifiants

Bonne pratiquePourquoi c’est important
Stockez vos identifiants dans un gestionnaire de secretsN’inscrivez jamais en dur votre identifiant, votre mot de passe ou vos jetons dans le gestionnaire de versions.
Utilisez une liste blanche d’IPLimitez l’accès API aux IP de serveurs connues depuis le panneau de contrôle pour réduire l’exposition.
Utilisez un utilisateur API dédiéSéparez les identifiants d’automatisation des connexions interactives afin de pouvoir les renouveler indépendamment.
Renouvelez au moindre douteChangez immédiatement le mot de passe, ce qui invalide les jetons, si un identifiant risque d’être compromis.
Transitez uniquement en HTTPSL’API refuse le HTTP en clair ; utilisez toujours TLS.

Gérer les accès dans le panneau de contrôle

L’accès API, la liste blanche d’IP et la gestion des identifiants se configurent depuis votre panneau de contrôle Openprovider, dans les paramètres de votre compte revendeur.

L’accès API est accordé par personne de contact et désactivé par défaut. Pour l’activer, allez dans Aperçu du compte → Personnes de contact → puis Ajouter une personne de contact ou sélectionnez-en une existante onglet API → Activer l’accès API. Ce sont les identifiants de cette personne de contact que vous envoyez à /auth/login.

Pour les opérations sur les domaines, vous devrez peut-être signer certains contrats de registre avant de commencer. Consultez-les dans Compte → Contrats.

Ouvrir le panneau de contrôle

Traitez les bearer tokens comme des mots de passe. Toute personne disposant d’un jeton valide peut agir sur votre compte jusqu’à son expiration : ne les journalisez jamais, ne les intégrez pas dans du code côté client et ne les partagez pas.