Clés API

Créez des clés API pour un accès programmatique à Entity Enricher. Utilisez les clés d'accès d'organisation pour les intégrations de service à service, les pipelines CI/CD et les workflows automatisés.

Types de clés

Entity Enricher prend en charge deux types de clés API, chacun adapté à des cas d'usage différents :

Recommandé

Clés d'accès de l'organisation

Clés autonomes dotées de leur propre rôle, non liées à un compte utilisateur. Le meilleur choix pour l'intégration de service à service.

  • Disposent de leur propre rôle (propriétaire, éditeur ou opérateur)
  • Non affecté par les modifications du compte utilisateur
  • Limité à l'organisation
  • Exiger le rôle de propriétaire pour créer

Clés utilisateur héritées

Clés liées à un compte utilisateur spécifique. Elles héritent du rôle de leur créateur et sont affectées par les modifications du compte utilisateur.

  • Hériter du rôle de l'utilisateur créateur
  • Si l'utilisateur est désactivé, la clé cesse de fonctionner
  • Tout utilisateur authentifié peut en créer une

Format et sécurité des clés

Format :ent_a1b2c3d4e5f6g7h8

Les clés utilisent le préfixe ent_ suivi d'octets aléatoires. La clé complète n'est affichée qu'une seule fois, à la création — elle ne peut pas être récupérée ultérieurement.

Les clés d'accès (pour appeler l'API d'Entity Enricher) sont stockées sous forme de hachages SHA256 dans la base de données ; ainsi, même avec un accès à la base de données, la clé d'origine ne peut pas être récupérée. Seuls les 12 premiers caractères (le préfixe) sont stockés en clair à des fins d'identification.

Les clés de fournisseur (clés API LLM comme Anthropic, OpenAI) sont chiffrées au repos avec le chiffrement symétrique Fernet (AES-128-CBC + HMAC). Elles doivent pouvoir être déchiffrées à l'exécution pour s'authentifier auprès des fournisseurs LLM. Seuls les 4 derniers caractères sont stockés en clair.

  1. 1Un appel curl prêt à l'emploi, avec la clé déjà dans l'en-tête
Le corps de la clé est volontairement masqué sur cette capture. La base ne conserve que le préfixe ent_ et une empreinte : une clé qui n'a pas été copiée ici se remplace, elle ne se récupère jamais.

Création des clés API

Créez des clés depuis la page Clés API de l'application, ou par programmation via l'API REST :

Configuration de la clé

ChampDescription
NomUn nom descriptif pour l'identification (p. ex. « Pipeline CI/CD », « Intégration n8n »)
RôleLe niveau de permission : owner, editor ou operator. Détermine ce à quoi la clé peut accéder.
Portéeslecture, écriture, ou les deux. Détermine si la clé peut modifier les données ou seulement les lire.
ExpirationDate d'expiration facultative. Les clés sans expiration restent valides jusqu'à leur révocation.
  1. 1Le rôle propre de la clé — qui ne peut jamais dépasser le vôtre
  2. 2Sans expiration, la clé reste valable jusqu'à sa révocation
Les portées sont le seul champ que le formulaire laisse de côté : une clé créée ici dispose de la lecture et de l'écriture ; une clé en lecture seule se demande via l'API.

Utilisation des clés API

Envoyez votre clé API dans l'en-tête X-API-Key avec chaque requête :

curl -H "X-API-Key: ent_your_key_here" \
     https://your-instance.example.com/api/enrichment/options

Méthodes d'authentification

MéthodeEn-têteCas d'usage
Clé APIX-API-Key: ent_...Service à service, CI/CD, automatisation
Jeton BearerAuthorization: Bearer <jwt>Clients web, sessions interactives
OAuth 2.1Authorization: Bearer <access_token>Connecteurs et clients IA — une autorisation révocable par application, pas une clé partagée

Accès aux points de terminaison par rôle

Le rôle de la clé API détermine les points de terminaison auxquels elle peut accéder :

Catégorie de point de terminaisonRôle minimum
Enrichissement (unitaire, traitement par lot)Opérateur
Enregistrements (liste, détail, suppression)Opérateur
Schéma (lecture)Opérateur
Schéma (créer, modifier, supprimer)Éditeur
FusionOpérateur
Informations sur le fournisseurOpérateur
Analyses de coûtsOpérateur
Gestion des clés APIPropriétaire
Gestion des utilisateursPropriétaire

Gestion des clés

La page Clés API offre une vue complète de toutes les clés de l'organisation avec des statistiques d'utilisation :

Voir l'utilisationConsultez l'horodatage de dernière utilisation et le nombre total d'utilisations de chaque clé
Mettre à jour le rôleModifier le rôle d'une clé d'accès d'organisation (propriétaire uniquement)
RévoquerDésactivez définitivement une clé. Les clés révoquées ne peuvent pas être réactivées.
ExpirationLes clés expirant sous 7 jours sont signalées. Les clés expirées sont automatiquement rejetées.
  1. 1Le rôle se modifie sur place, sans réémettre la clé
  2. 2La révocation prend effet immédiatement et est irréversible
La colonne Clé affiche un préfixe parce que c'est tout ce qui est stocké : assez pour distinguer deux clés dans le tableau et dans un journal d'audit, inutile à qui tenterait d'appeler l'API avec.

Clés de fournisseur vs. clés d'accès

La page Clés API comporte cinq onglets aux usages distincts — quatre pour tous, plus Clés globales pour les administrateurs système :

  1. 1Les clés de fournisseur LLM propres à votre organisation
  2. 2Le pool de repli partagé — réservé aux administrateurs système
  3. 3Clés qui appellent l'API d'Entity Enricher
Les deux premiers onglets contiennent les clés qu'Entity Enricher utilise pour joindre un LLM ; les trois derniers contiennent les identifiants que d'autres systèmes utilisent pour joindre votre organisation. La page ne le dit jamais, mais c'est ce sens qui détermine l'onglet auquel appartient une clé.

Clés des fournisseurs d'IA

Les clés API des providers de LLM de votre organisation (Anthropic, OpenAI, etc.) pour une facturation indépendante. Prend en charge plusieurs clés par provider avec rotation LRU automatique ; une clé dont le test échoue quitte la rotation jusqu'à ce qu'elle soit retestée ou remplacée. Voir Modèles et tarifs pour le système BYOK.

Les clés de fournisseur sont chiffrées au repos à l'aide du chiffrement symétrique Fernet (AES-128-CBC avec authentification HMAC). Elles ne sont déchiffrées qu'à l'exécution, lors des appels API LLM. Seuls les 4 derniers caractères sont stockés en clair à des fins d'affichage.

Clés globales

Clés de fournisseur LLM à l'échelle du système, gérées par les administrateurs. Utilisées en repli lorsqu'aucune clé d'organisation n'est disponible. Prend en charge plusieurs clés par fournisseur avec rotation LRU : la clé activée utilisée le moins récemment passe en premier, et une clé quitte la rotation lorsqu'un administrateur la désactive ou que son test la marque comme invalide. Sans clé utilisable pour un fournisseur, une exécution est refusée au lieu d'être lancée.

Clés d'accès à l'application

Clés d'accès de l'organisation à l'API d'Entity Enricher. Utilisées par les systèmes externes pour appeler par programmation les endpoints d'enrichissement, de schéma, d'enregistrements et les autres. Consultez la référence de l'API pour la documentation des endpoints.

Applications connectées

Applications que vous avez autorisées via OAuth 2.1 — l'annuaire de connecteurs claude.ai, Claude Desktop, les connexions Make et n8n. Chaque ligne est une autorisation révocable et non un secret partagé : la révoquer ici invalide les jetons de cette application sans toucher à vos autres intégrations. Les propriétaires peuvent également enregistrer un client OAuth pour une instance n8n auto-hébergée.

Tunnels Ollama

Identifiants du tunnel Ollama en libre-service, qui expose un Ollama local à la plateforme sans ouvrir de port. Consultez le guide Ollama Tunnel.

  1. 1Qui l'a autorisé — l'octroi reprend le rôle de ce membre
  2. 2La surface que le token peut utiliser : l'API REST, MCP ou les deux
  3. 3Révoquer une application laisse toutes les autres connexions actives
L'onglet Applications connectées : une ligne par application autorisée et par membre, de sorte qu'une même personne peut connecter claude.ai et une instance n8n séparément. C'est la colonne Dernière utilisation qui vous indique quel connecteur tourne encore avant que vous ne le révoquiez.

Prochaines étapes