La REST API Openprovider utilise une authentification par bearer token. Voici comment obtenir, utiliser et sécuriser vos jetons.
Openprovider n’utilise pas de clés API statiques à longue durée de vie. Vous échangez les identifiants de votre compte contre un bearer token de courte durée sur l’endpoint /auth/login, puis vous transmettez ce jeton à chaque requête.
POST https://api.openprovider.eu/v1/auth/login
Content-Type: application/json
{
"username": "you@example.com",
"password": "your-password",
"ip": "0.0.0.0"
}
{
"code": 0,
"data": {
"token": "eyJ0eXAiOiJKV1QiLCJhbGciOi…",
"reseller_id": 123456
}
}
GET https://api.openprovider.eu/v1/domains
Authorization: Bearer eyJ0eXAiOiJKV1QiLCJhbGciOi…
Les jetons expirent. Mettez un jeton en cache et réutilisez-le pendant sa durée de validité au lieu de vous authentifier à chaque appel : les connexions répétées peuvent être limitées.
| Bonne pratique | Pourquoi c’est important |
|---|---|
| Stockez vos identifiants dans un gestionnaire de secrets | N’inscrivez jamais en dur votre identifiant, votre mot de passe ou vos jetons dans le gestionnaire de versions. |
| Utilisez une liste blanche d’IP | Limitez l’accès API aux IP de serveurs connues depuis le panneau de contrôle pour réduire l’exposition. |
| Utilisez un utilisateur API dédié | Séparez les identifiants d’automatisation des connexions interactives afin de pouvoir les renouveler indépendamment. |
| Renouvelez au moindre doute | Changez immédiatement le mot de passe, ce qui invalide les jetons, si un identifiant risque d’être compromis. |
| Transitez uniquement en HTTPS | L’API refuse le HTTP en clair ; utilisez toujours TLS. |
L’accès API, la liste blanche d’IP et la gestion des identifiants se configurent depuis votre panneau de contrôle Openprovider, dans les paramètres de votre compte revendeur.
L’accès API est accordé par personne de contact et désactivé par défaut. Pour l’activer, allez dans Aperçu du compte → Personnes de contact → puis Ajouter une personne de contact ou sélectionnez-en une existante → onglet API → Activer l’accès API. Ce sont les identifiants de cette personne de contact que vous envoyez à /auth/login.
Pour les opérations sur les domaines, vous devrez peut-être signer certains contrats de registre avant de commencer. Consultez-les dans Compte → Contrats.
Ouvrir le panneau de contrôleTraitez les bearer tokens comme des mots de passe. Toute personne disposant d’un jeton valide peut agir sur votre compte jusqu’à son expiration : ne les journalisez jamais, ne les intégrez pas dans du code côté client et ne les partagez pas.