business-api/Authentification et clés API

Authentification et clés API

Utilisez une clé d’organisation ou une clé partenaire gérée depuis YAOKA Account.

Centre de gestion cible

YAOKA Account est le centre de gestion des accès API. La migration de l’écran des clés d’organisation depuis YAOKA Business vers Account → Paramètres → Clés API est en cours ; tant qu’elle n’est pas terminée, l’écran historique peut encore apparaître dans Business.

Une clé n’est affichée en clair qu’une seule fois. Copiez-la immédiatement dans un gestionnaire de secrets.

Deux familles de clés

UtilisateurFormatPérimètreHeader d’organisation
Client YAOKA classiquesk_org_...Une seule organisationinutile, organisation déduite de la clé
Partenaire logicielypk_test_... ou ypk_live_...Organisations explicitement accordéesX-Yaoka-Organization-Id obligatoire

Les deux familles utilisent la même URL : https://api.yaoka.fr/api/v1.

Client classique

curl https://api.yaoka.fr/api/v1/customers \
  -H "Authorization: Bearer $YAOKA_ORG_API_KEY"

Une clé d’organisation est attachée au membre qui l’a créée et à l’organisation active au moment de sa création. Elle cesse de fonctionner lorsqu’elle est supprimée ou lorsque son propriétaire perd l’accès requis.

Partenaire logiciel

curl https://api.yaoka.fr/api/v1/customers \
  -H "Authorization: Bearer $YAOKA_PARTNER_API_KEY" \
  -H "X-Yaoka-Organization-Id: $YAOKA_ORG_ID"

Une clé test ne voit que l’organisation sandbox accordée. Une clé live ne voit que les organisations clientes actives accordées au partenaire.

Headers acceptés

Le Bearer token est recommandé :

Authorization: Bearer <clé>

Le header suivant est également accepté pour une clé API :

X-API-Key: <clé>

N’envoyez jamais une clé depuis du JavaScript navigateur, une application mobile distribuée, une URL, un ticket support ou un webhook sortant.

Idempotence

Chaque création et action financière POST signalée comme idempotente demande une clé stable :

Idempotency-Key: order-847-create-invoice-v1

Après un timeout, relancez exactement le même appel avec la même valeur. Une nouvelle opération utilise une nouvelle valeur. Une réutilisation incohérente renvoie conflict.