Clustraly
Jetons API, webhooks & API REST

Création de jeton avec révélation unique du secret : générez, copiez une fois, gardez la main

Création de jeton avec révélation unique du secret une fonctionnalité du module Jetons API, webhooks & API REST de Clustraly. La création de jeton avec révélation unique du secret génère un jeton API dont la valeur brute s'affiche une seule fois, puis devient irrécupérable.

Générez un jeton d'accès à l'API, définissez sa portée et sa durée de vie, puis copiez le secret affiché une seule fois. Ensuite, il devient irrécupérable et Clustraly n'en conserve que l'empreinte.

Jeton prêt à l'emploi

Un jeton d'accès créé en quelques secondes, copié une seule fois

Vous ouvrez le formulaire, vous nommez votre jeton, il est émis. La valeur complète apparaît immédiatement, prête à être collée dans votre intégration.

Sous le capot, Clustraly génère un jeton à haute entropie au format clustraly_<préfixe>_<secret> assez robuste pour authentifier vos appels sans concession.

  • Format clustraly_<préfixe>_<secret> à haute entropie
  • Valeur brute révélée via un message one-shot
  • Bouton Copier dans le presse-papiers intégré
Comment ça marche

Nommez, choisissez la portée, fixez l'expiration le secret apparaît, vous le copiez

Un seul écran suffit : vous saisissez un nom, cochez les scopes voulus et définissez une durée de vie. À la validation, le jeton est émis et son secret s'affiche.

C'est votre unique fenêtre pour le récupérer : copiez-le, rangez-le en lieu sûr, puis fermez. Passé cet affichage, la valeur brute n'est plus consultable nulle part.

  • POST /admin/api-tokens émet le jeton
  • Nom, scopes et expiration en un seul formulaire
  • Révélation one-shot, puis valeur irrécupérable
Portée et durée de vie

Vous décidez ce que le jeton peut lire ou écrire, et jusqu'à quand

Le scope content:read est pré-coché pour démarrer vite, et vous ajoutez content:write d'un clic si votre intégration doit publier. À vous de calibrer les droits accordés.

Côté durée, vous fixez une expiration en jours ou 0 pour un jeton sans échéance. Les scopes sont ensuite contrôlés à chaque appel authentifié vers l'API.

  • content:read pré-coché, content:write en option
  • Expiration en jours, 0 = jamais
  • Scopes vérifiés à chaque appel API
Garde-fous

Le secret en clair n'est jamais stocké seulement son empreinte

Clustraly ne persiste que l'empreinte SHA-256 du jeton : le secret brut n'est jamais écrit en base et cesse d'exister dès que vous avez fermé son affichage unique.

La création est tracée dans l'audit via l'action api_token.create, sans jamais y consigner la valeur brute. Votre journal reste exploitable, sans exposer le moindre secret.

  • Seule l'empreinte SHA-256 est persistée
  • Le secret brut n'existe plus après affichage
  • Création journalisée sans le jeton en clair
Cas d'usage

Branchez vos intégrations sur l'API REST publique en toute confiance

Le secret copié devient le Bearer que vos scripts, votre front headless ou vos outils tiers présentent aux endpoints /api/v1 pour lire ou écrire votre contenu.

Un jeton par intégration, avec ses propres scopes et sa propre expiration : vous cloisonnez les accès et révoquez celui de votre choix à tout moment depuis la liste des jetons.

  • Authentifie les appels Bearer vers /api/v1
  • Idéal pour front headless, scripts et outils tiers
  • Un jeton par intégration, révocable à tout moment
Découvrir l'API REST publique
Pourquoi ça compte

Vous générez, vous copiez, vous gardez la main

Clustraly vous met le secret entre les mains une seule fois et ne le conserve jamais. À vous de le stocker en lieu sûr : le CMS n'en garde que l'empreinte, et l'audit trace la création sans jamais révéler la valeur brute.

FAQ

Questions fréquentes

Que se passe-t-il si je perds le secret d'un jeton ?
Il est définitivement irrécupérable : la valeur brute ne s'affiche qu'une seule fois, à la création, et n'est stockée nulle part. Il vous suffit alors de révoquer l'ancien jeton et d'en créer un nouveau.
Le secret est-il stocké quelque part dans Clustraly ?
Non. Seule l'empreinte SHA-256 du jeton est persistée en base. Le secret en clair n'est jamais enregistré, ni consigné dans le journal d'audit.
Quels scopes puis-je accorder à un jeton ?
Vous cochez content:read (pré-coché) pour la lecture et content:write pour l'écriture. Ces scopes sont ensuite contrôlés à chaque appel authentifié vers l'API.
Puis-je fixer une date d'expiration ?
Oui. Vous définissez une expiration en jours au moment de la création. Indiquez 0 pour un jeton qui n'expire jamais.
Prêt à commencer ?

Créez votre premier jeton en toute sérénité

Un formulaire, un secret révélé une seule fois, une empreinte SHA-256 côté serveur : la création de jeton avec révélation unique du secret vous donne un accès API robuste sans jamais exposer votre secret plus longtemps que nécessaire. Choisissez la portée, fixez l'expiration, copiez, et branchez vos intégrations l'esprit tranquille.