Skip to main content

Vue d’ensemble

L’API Reelevant utilise OAuth 2.0 pour l’authentification. Trois types de grant sont pris en charge : Toutes les opérations sur les tokens utilisent l’endpoint POST https://api.reelevant.com/v2/auth/token. Un client_id est requis pour chaque grant. Contactez [email protected] pour en obtenir un.

Flux Authorization Code (PKCE)

Il s’agit du flux recommandé pour les applications web. Il utilise une redirection du navigateur pour authentifier l’utilisateur, puis échange un code d’autorisation contre des tokens.

Étape 1 : Générer le challenge PKCE

Générez un code_verifier aléatoire et dérivez-en le code_challenge :

Étape 2 : Rediriger vers Authorize

Redirigez le navigateur de l’utilisateur vers l’endpoint d’autorisation :
L’utilisateur voit une page de connexion. Après une authentification réussie, un écran de consentement s’affiche. Après approbation, le navigateur est redirigé vers votre redirect_uri avec un code d’autorisation :
Les codes d’autorisation sont à usage unique et expirent après 60 secondes. Échangez-les immédiatement.

Étape 3 : Échanger le code contre des tokens

Le code_verifier doit correspondre au code_challenge envoyé à l’étape 2 (le serveur vérifie que SHA256(code_verifier) == code_challenge). Réponse :
Certains clients OAuth sont configurés avec requireAuthorizationCodeFlow: true. Pour ces clients, les paramètres PKCE sont obligatoires — le flux implicite est entièrement désactivé.

Grant Password

Pour les comptes de service et les scripts d’automatisation où la connexion via le navigateur n’est pas envisageable.
Réponse :

Authentification à deux facteurs (OTP)

Si l’utilisateur a activé l’OTP, incluez le champ x-otp-code :

Grant Refresh Token

Échangez un refresh token valide contre un nouveau token d’accès sans vous réauthentifier :
Réponse :

Utiliser les tokens d’accès

Incluez le token d’accès dans chaque requête à l’API via l’en-tête Authorization :

Cycle de vie des tokens

Les refresh tokens utilisent une expiration glissante : la fenêtre de 30 jours est réinitialisée à chaque utilisation du refresh token. Si vous le rafraîchissez au moins une fois par mois, le token n’expire jamais.

Révoquer des tokens

Révoquez un token d’accès ou un refresh token :
Révoquer un refresh token révoque également tous les tokens d’accès qui en sont dérivés.

Authentification SSO

Les entreprises ayant configuré le SSO sont automatiquement redirigées vers leur fournisseur d’identité pendant le flux d’autorisation OAuth. Si le SSO est obligatoire pour l’entreprise, la connexion par mot de passe est désactivée (sauf pour les comptes de service).

Gestion des erreurs