Clés API
Les clés API ouvrent l'accès programmatique à dAio Business. Elles permettent à vos propres applications, scripts et systèmes d'interroger directement la plateforme — données météo, qualité de l'air, pollen, conditions marines, intelligence sectorielle — sans passer par l'interface web. C'est le point d'entrée pour industrialiser vos intégrations : alimenter un ERP, déclencher un traitement métier, afficher des prévisions dans votre propre tableau de bord.
Chaque clé authentifie les appels au nom de votre organisation et hérite de ses droits. Combinée aux webhooks, elle vous donne un canal complet : vous interrogez dAio à la demande via l'API, et dAio vous notifie en temps réel via les webhooks.

Astuce : créez une clé distincte par usage (un service, un environnement, un partenaire). Vous pourrez révoquer l'une sans interrompre les autres et tracer précisément quelle intégration consomme quoi.
À quoi sert une clé API
| Besoin | La clé API permet de… |
|---|---|
| Intégration | Connecter dAio à votre SI (ERP, GMAO, BI) sans intervention humaine. |
| Automatisation | Lancer des traitements planifiés (récupération quotidienne de prévisions, scoring de risque). |
| Diffusion | Afficher des données dAio dans vos propres applications ou portails. |
| Partage maîtrisé | Donner à un partenaire un accès limité et révocable, sans créer de compte utilisateur. |
Info : l'accès API est réservé aux plans payants. Une organisation sans abonnement actif reçoit une réponse
403(« API access requires a paid plan ») sur chaque appel.
Créer une clé
La création d'une clé est réservée au propriétaire (owner) et aux administrateurs (admin) de l'organisation. Les autres rôles ne peuvent ni créer ni révoquer de clé.
- Accédez à Paramètres > Clés API.
- Cliquez sur Nouvelle clé en haut à droite.
- Saisissez un nom descriptif identifiant l'usage de la clé (ex. « Backend production », « Connecteur Power BI », « Intégration partenaire X »).
- Cliquez sur Créer.
- La clé complète s'affiche dans un bandeau vert : copiez-la immédiatement à l'aide du bouton de copie.
Attention : la clé complète n'est affichée qu'une seule fois, au moment de sa création. Elle n'est jamais réaffichée ensuite — la plateforme n'en conserve qu'une empreinte chiffrée. Si vous la perdez, vous devrez en générer une nouvelle. Stockez-la sans délai dans un gestionnaire de secrets (Vault, AWS Secrets Manager, variables d'environnement chiffrées).
Une fois créée, la clé apparaît dans la liste avec son nom, son préfixe (les premiers caractères, pour l'identifier sans la révéler), un indicateur d'état (vert = active, rouge = révoquée) et sa date de dernière utilisation.
Utiliser une clé
Toutes les requêtes vers l'API dAio doivent inclure votre clé dans l'en-tête HTTP X-API-Key. La base de l'API est https://api-dev.daio.app, et les points d'accès B2B sont préfixés par /api/v1/.
curl -H "X-API-Key: VOTRE_CLE_API" \
"https://api-dev.daio.app/api/v1/weather/current?lat=48.8566&lon=2.3522"Attention : l'en-tête attendu est bien
X-API-Key, et nonAuthorization: Bearer. Une clé invalide, révoquée ou transmise dans un autre en-tête renvoie une réponse401(« Invalid API key »).
Reportez-vous à la documentation technique de l'API pour la liste complète des points d'accès (météo, prévisions horaires, qualité de l'air, pollen, marine, traitement par lot) et le format des réponses.
Limites de débit
Pour garantir la stabilité du service, chaque clé est soumise à une limite de débit horaire. Le compteur est propre à chaque clé et se réinitialise toutes les heures.
| Plan | Requêtes par heure |
|---|---|
| Gratuit / sans abonnement | Aucun accès API |
| Solo · Team · Enterprise (dAio Business) | 20 000 |
Lorsque la limite est atteinte, l'API renvoie une réponse 429 (« Rate limit exceeded ») accompagnée d'un en-tête Retry-After indiquant le délai avant de réessayer.
Info : cette limite horaire est distincte du quota mensuel de requêtes inclus dans votre formule. Consultez le détail des quotas par plan dans la section Abonnement.
Faire une rotation de clé
La rotation régénère une clé tout en conservant son nom et son emplacement dans la liste. Utilisez-la pour renouveler périodiquement vos secrets sans reconfigurer toute votre intégration.
- Dans la liste, cliquez sur l'icône de rotation (flèche circulaire) en face de la clé.
- Confirmez l'opération.
- La nouvelle valeur s'affiche une seule fois — copiez-la immédiatement.
- Mettez à jour vos applications avec cette nouvelle valeur.
Astuce : planifiez une rotation tous les 90 jours, et systématiquement après le départ d'un collaborateur ayant eu accès aux secrets ou en cas de suspicion de fuite.
Révoquer une clé
Pour couper l'accès d'une clé compromise ou inutilisée :
- Dans la liste, cliquez sur l'icône de suppression (corbeille) en face de la clé.
- Confirmez la révocation.
La révocation est immédiate et irréversible. Toute requête utilisant la clé révoquée recevra aussitôt une réponse 401. La clé reste visible dans la liste, marquée Révoquée, à titre d'historique.
Sécurité des clés
Une clé API équivaut à un mot de passe : quiconque la détient peut interroger l'API avec les droits de votre organisation.
Attention : ne committez jamais une clé dans votre code source ou un dépôt Git, même privé. Une clé poussée par erreur sur un dépôt est considérée comme compromise — révoquez-la et faites-en une rotation sans attendre. Ne la transmettez jamais par e-mail, messagerie ou ticket de support en clair.
- Stockez les clés dans un gestionnaire de secrets ou des variables d'environnement, jamais en dur dans le code.
- Ne les exposez pas côté client (application web, mobile, JavaScript navigateur) : un appel API doit partir de votre serveur.
- Cloisonnez : une clé par environnement (production, recette) et par usage.
- Surveillez la date de dernière utilisation : une clé inactive depuis longtemps est une clé à révoquer.
Bonnes pratiques
- Nommez explicitement chaque clé selon son usage et son environnement pour identifier d'un coup d'œil ce qu'elle alimente.
- Appliquez le moindre privilège : créez des clés dédiées et révocables plutôt qu'une clé unique partagée par toutes vos intégrations.
- Automatisez la rotation tous les 90 jours et intégrez-la à vos procédures de départ collaborateur.
- Gérez les
429côté client : respectez l'en-têteRetry-Afteret lissez vos appels plutôt que d'enchaîner les requêtes. - Révoquez immédiatement toute clé suspectée d'être compromise — la révocation prend effet sans délai.
- Documentez en interne quelle clé sert à quoi et qui en est responsable, pour des audits de sécurité sereins.
Astuce : associez vos clés API aux webhooks pour une intégration complète — interrogez dAio à la demande, et laissez dAio vous notifier des événements en temps réel.