Authentification
Clés API, portée et bonnes pratiques de rotation.
Toutes les requêtes s'authentifient avec une clé API portée dans l'en-tête Authorization :
Authorization: Bearer pk_live_...Vous ne manipulez jamais de jeton Meta. Genuka WA détient les accès à la Cloud API et les renouvelle pour vous : une clé API Genuka suffit, et elle ne donne accès qu'à vos données.
Deux portées de clé
| Portée | Accès | Cas d'usage |
|---|---|---|
| Partenaire | Tous les clients du partenaire | Une plateforme qui gère les numéros de plusieurs entreprises |
| Client | Une seule entreprise | Une entreprise qui n'intègre que ses propres numéros |
Une clé cliente qui tente d'atteindre une autre entreprise reçoit 403 out_of_scope. Certains
endpoints — facturation, consommation du plan — exigent une clé partenaire et répondent
403 partner_key_required sinon.
Créer et révoquer une clé
Les clés se gèrent depuis le portail, section Développeurs. Une clé s'affiche une seule fois à la création : Genuka n'en conserve qu'une empreinte et ne peut pas vous la réafficher.
Pour effectuer une rotation sans coupure : créez la nouvelle clé, déployez-la, vérifiez le trafic dans les journaux, puis révoquez l'ancienne.
Réponses d'erreur
| Statut | Code | Signification |
|---|---|---|
401 | missing_bearer_token | En-tête Authorization absent |
401 | invalid_token | Clé inconnue ou révoquée |
403 | out_of_scope | La clé est restreinte à une autre entreprise |
403 | partner_key_required | Endpoint réservé aux clés partenaire |
Sécurité
- Une clé API est un secret serveur. Ne l'exposez jamais dans un frontend ni dans une application mobile — n'importe qui pourrait envoyer des messages en votre nom, à vos frais.
- Utilisez des clés distinctes par environnement et par intégration : révoquer devient chirurgical plutôt que global.
- Toutes les requêtes sont journalisées et consultables dans le portail.