Les clés API authentifient les appels serveur à serveur vers l’API Videas. Une clé appartient à une organisation, pas à un compte personnel : elle continue donc de fonctionner quel que soit son créateur, même s’il quitte l’équipe par la suite. Ce guide explique comment créer une clé, choisir ses portées (scopes) et sa durée de validité, puis la garder en sécurité.
Avant de commencer
- Vous devez disposer du droit Gérer les clés API sur l’organisation. Les propriétaires et administrateurs l’ont par défaut ; sinon, demandez à un administrateur de l’ajouter à un rôle personnalisé.
- Déterminez les portées nécessaires à la clé — accordez le strict minimum. Voir Utiliser l’API pour le détail de chaque portée.
Créer une clé
- Ouvrez Paramètres → Clés API dans votre organisation Videas.
- Cliquez sur Créer une clé.
- Renseignez le formulaire :
- Nom — pour reconnaître la clé dans la liste (ex.
Backend production). - Description (facultatif) — une note sur l’endroit où la clé est utilisée.
- Portées — les permissions accordées par la clé. Choisissez le minimum nécessaire. Les portées disponibles sont Read Assets, Write Assets et Delete Assets.
- Expiration — de 1 jour à 10 ans. Par défaut 1 an. Choisissez Jamais uniquement si une clé permanente est indispensable (déconseillé en production).
- Nom — pour reconnaître la clé dans la liste (ex.
- Validez. La clé complète est affichée une seule fois.
Attention : la clé brute — elle commence par
sk_— n’est affichée qu’à la création et ne pourra jamais être récupérée ensuite. Copiez-la immédiatement et rangez-la dans un gestionnaire de secrets. En cas de perte, révoquez-la et créez-en une nouvelle.
Utiliser la clé
Envoyez-la comme jeton Bearer sur chaque requête :
curl https://api.videas.com/api/external/v1/videos/ \
-H "Authorization: Bearer sk_votre_cle_ici"
Voir Utiliser l’API pour le format complet des requêtes, les portées et les limites de débit.
Gérer les clés existantes
Le tableau Clés API liste toutes les clés de l’organisation avec :
- son indice — les 12 premiers caractères (ex.
sk_1a2b3c4d…) — pour distinguer les clés sans révéler le secret ; - son statut (active ou révoquée), sa date de dernière utilisation et son expiration.
Ouvrez le menu d’une clé pour voir ses détails ou la révoquer. La
révocation est immédiate et définitive : les appels utilisant cette clé
renvoient alors 401 Unauthorized. La ligne est conservée à des fins d’audit.
Clé de test (bac à sable)
Pour essayer l’API sans intégrer de clé dans votre code, utilisez Essayer dans la référence de l’API. Cela génère une clé de test éphémère (environ 60 minutes, avec toutes les portées de lecture/écriture) liée à votre organisation. Cette action requiert le droit Utiliser l’API de test. Chaque nouvelle clé de test remplace la précédente.
Note : les clés de test expirent d’elles-mêmes et sont destinées au bac à sable dans le navigateur — ne les utilisez jamais dans une application.
Bonnes pratiques
- Une clé par application et par environnement — séparez production, pré-production et CI afin de pouvoir en révoquer une sans casser les autres.
- Moindre privilège — n’accordez que les portées réellement utilisées par chaque clé.
- Rotation — recréez les clés régulièrement, et immédiatement après toute suspicion de fuite.
- Ne jamais versionner une clé — conservez-les dans des variables d’environnement ou un gestionnaire de secrets, jamais dans le code source ni côté client.