Création de jeton avec révélation unique du secret : générez, copiez une fois, gardez la main
Création de jeton avec révélation unique du secret une fonctionnalité du module Jetons API, webhooks & API REST de Clustraly. La création de jeton avec révélation unique du secret génère un jeton API dont la valeur brute s'affiche une seule fois, puis devient irrécupérable.
Générez un jeton d'accès à l'API, définissez sa portée et sa durée de vie, puis copiez le secret affiché une seule fois. Ensuite, il devient irrécupérable et Clustraly n'en conserve que l'empreinte.
Un jeton d'accès créé en quelques secondes, copié une seule fois
Vous ouvrez le formulaire, vous nommez votre jeton, il est émis. La valeur complète apparaît immédiatement, prête à être collée dans votre intégration.
Sous le capot, Clustraly génère un jeton à haute entropie au format clustraly_<préfixe>_<secret> assez robuste pour authentifier vos appels sans concession.
- Format clustraly_<préfixe>_<secret> à haute entropie
- Valeur brute révélée via un message one-shot
- Bouton Copier dans le presse-papiers intégré
Nommez, choisissez la portée, fixez l'expiration le secret apparaît, vous le copiez
Un seul écran suffit : vous saisissez un nom, cochez les scopes voulus et définissez une durée de vie. À la validation, le jeton est émis et son secret s'affiche.
C'est votre unique fenêtre pour le récupérer : copiez-le, rangez-le en lieu sûr, puis fermez. Passé cet affichage, la valeur brute n'est plus consultable nulle part.
- POST /admin/api-tokens émet le jeton
- Nom, scopes et expiration en un seul formulaire
- Révélation one-shot, puis valeur irrécupérable
Vous décidez ce que le jeton peut lire ou écrire, et jusqu'à quand
Le scope content:read est pré-coché pour démarrer vite, et vous ajoutez content:write d'un clic si votre intégration doit publier. À vous de calibrer les droits accordés.
Côté durée, vous fixez une expiration en jours ou 0 pour un jeton sans échéance. Les scopes sont ensuite contrôlés à chaque appel authentifié vers l'API.
- content:read pré-coché, content:write en option
- Expiration en jours, 0 = jamais
- Scopes vérifiés à chaque appel API
Le secret en clair n'est jamais stocké seulement son empreinte
Clustraly ne persiste que l'empreinte SHA-256 du jeton : le secret brut n'est jamais écrit en base et cesse d'exister dès que vous avez fermé son affichage unique.
La création est tracée dans l'audit via l'action api_token.create, sans jamais y consigner la valeur brute. Votre journal reste exploitable, sans exposer le moindre secret.
- Seule l'empreinte SHA-256 est persistée
- Le secret brut n'existe plus après affichage
- Création journalisée sans le jeton en clair
Branchez vos intégrations sur l'API REST publique en toute confiance
Le secret copié devient le Bearer que vos scripts, votre front headless ou vos outils tiers présentent aux endpoints /api/v1 pour lire ou écrire votre contenu.
Un jeton par intégration, avec ses propres scopes et sa propre expiration : vous cloisonnez les accès et révoquez celui de votre choix à tout moment depuis la liste des jetons.
- Authentifie les appels Bearer vers /api/v1
- Idéal pour front headless, scripts et outils tiers
- Un jeton par intégration, révocable à tout moment
Vous générez, vous copiez, vous gardez la main
Clustraly vous met le secret entre les mains une seule fois et ne le conserve jamais. À vous de le stocker en lieu sûr : le CMS n'en garde que l'empreinte, et l'audit trace la création sans jamais révéler la valeur brute.
Questions fréquentes
Que se passe-t-il si je perds le secret d'un jeton ?
Le secret est-il stocké quelque part dans Clustraly ?
Quels scopes puis-je accorder à un jeton ?
Puis-je fixer une date d'expiration ?
Fonctionnalités liées
Jetons API liste et statuts
Consulter la liste • Voir le préfixe masqué • Voir propriétaire/scopes/dernière
DécouvrirRévocation de jeton
Révoquer • Confirmer • Journaliser (audit)
DécouvrirModèle de scopes, expiration et dernière utilisation
Normaliser/dé-dupliquer les scopes • Vérifier le jeton • Horodater l'usage • Dér
DécouvrirCréez votre premier jeton en toute sérénité
Un formulaire, un secret révélé une seule fois, une empreinte SHA-256 côté serveur : la création de jeton avec révélation unique du secret vous donne un accès API robuste sans jamais exposer votre secret plus longtemps que nécessaire. Choisissez la portée, fixez l'expiration, copiez, et branchez vos intégrations l'esprit tranquille.