Vue d’ensemble
L’API Reelevant utilise OAuth 2.0 pour l’authentification. Trois types de grant sont pris en charge :
Toutes les opérations sur les tokens utilisent l’endpoint
POST https://api.reelevant.com/v2/auth/token.
Un client_id est requis pour chaque grant. Contactez [email protected] pour en obtenir un.
Flux Authorization Code (PKCE)
Il s’agit du flux recommandé pour les applications web. Il utilise une redirection du navigateur pour authentifier l’utilisateur, puis échange un code d’autorisation contre des tokens.Étape 1 : Générer le challenge PKCE
Générez uncode_verifier aléatoire et dérivez-en le code_challenge :
Étape 2 : Rediriger vers Authorize
Redirigez le navigateur de l’utilisateur vers l’endpoint d’autorisation :
L’utilisateur voit une page de connexion. Après une authentification réussie, un écran de consentement s’affiche. Après approbation, le navigateur est redirigé vers votre
redirect_uri avec un code d’autorisation :
Étape 3 : Échanger le code contre des tokens
code_verifier doit correspondre au code_challenge envoyé à l’étape 2 (le serveur vérifie que SHA256(code_verifier) == code_challenge).
Réponse :
Certains clients OAuth sont configurés avec
requireAuthorizationCodeFlow: true. Pour ces clients, les paramètres PKCE sont obligatoires — le flux implicite est entièrement désactivé.Grant Password
Pour les comptes de service et les scripts d’automatisation où la connexion via le navigateur n’est pas envisageable.Authentification à deux facteurs (OTP)
Si l’utilisateur a activé l’OTP, incluez le champx-otp-code :
Grant Refresh Token
Échangez un refresh token valide contre un nouveau token d’accès sans vous réauthentifier :Utiliser les tokens d’accès
Incluez le token d’accès dans chaque requête à l’API via l’en-têteAuthorization :
Cycle de vie des tokens
Les refresh tokens utilisent une expiration glissante : la fenêtre de 30 jours est réinitialisée à chaque utilisation du refresh token. Si vous le rafraîchissez au moins une fois par mois, le token n’expire jamais.