Skip to content

Clés API

Les clés API ouvrent l'accès programmatique à dAio Business. Elles permettent à vos propres applications, scripts et systèmes d'interroger directement la plateforme — données météo, qualité de l'air, pollen, conditions marines, intelligence sectorielle — sans passer par l'interface web. C'est le point d'entrée pour industrialiser vos intégrations : alimenter un ERP, déclencher un traitement métier, afficher des prévisions dans votre propre tableau de bord.

Chaque clé authentifie les appels au nom de votre organisation et hérite de ses droits. Combinée aux webhooks, elle vous donne un canal complet : vous interrogez dAio à la demande via l'API, et dAio vous notifie en temps réel via les webhooks.

Clés API

Astuce : créez une clé distincte par usage (un service, un environnement, un partenaire). Vous pourrez révoquer l'une sans interrompre les autres et tracer précisément quelle intégration consomme quoi.

À quoi sert une clé API

BesoinLa clé API permet de…
IntégrationConnecter dAio à votre SI (ERP, GMAO, BI) sans intervention humaine.
AutomatisationLancer des traitements planifiés (récupération quotidienne de prévisions, scoring de risque).
DiffusionAfficher des données dAio dans vos propres applications ou portails.
Partage maîtriséDonner à un partenaire un accès limité et révocable, sans créer de compte utilisateur.

Info : l'accès API est réservé aux plans payants. Une organisation sans abonnement actif reçoit une réponse 403 (« API access requires a paid plan ») sur chaque appel.

Créer une clé

La création d'une clé est réservée au propriétaire (owner) et aux administrateurs (admin) de l'organisation. Les autres rôles ne peuvent ni créer ni révoquer de clé.

  1. Accédez à Paramètres > Clés API.
  2. Cliquez sur Nouvelle clé en haut à droite.
  3. Saisissez un nom descriptif identifiant l'usage de la clé (ex. « Backend production », « Connecteur Power BI », « Intégration partenaire X »).
  4. Cliquez sur Créer.
  5. La clé complète s'affiche dans un bandeau vert : copiez-la immédiatement à l'aide du bouton de copie.

Attention : la clé complète n'est affichée qu'une seule fois, au moment de sa création. Elle n'est jamais réaffichée ensuite — la plateforme n'en conserve qu'une empreinte chiffrée. Si vous la perdez, vous devrez en générer une nouvelle. Stockez-la sans délai dans un gestionnaire de secrets (Vault, AWS Secrets Manager, variables d'environnement chiffrées).

Une fois créée, la clé apparaît dans la liste avec son nom, son préfixe (les premiers caractères, pour l'identifier sans la révéler), un indicateur d'état (vert = active, rouge = révoquée) et sa date de dernière utilisation.

Utiliser une clé

Toutes les requêtes vers l'API dAio doivent inclure votre clé dans l'en-tête HTTP X-API-Key. La base de l'API est https://api-dev.daio.app, et les points d'accès B2B sont préfixés par /api/v1/.

bash
curl -H "X-API-Key: VOTRE_CLE_API" \
  "https://api-dev.daio.app/api/v1/weather/current?lat=48.8566&lon=2.3522"

Attention : l'en-tête attendu est bien X-API-Key, et non Authorization: Bearer. Une clé invalide, révoquée ou transmise dans un autre en-tête renvoie une réponse 401 (« Invalid API key »).

Reportez-vous à la documentation technique de l'API pour la liste complète des points d'accès (météo, prévisions horaires, qualité de l'air, pollen, marine, traitement par lot) et le format des réponses.

Limites de débit

Pour garantir la stabilité du service, chaque clé est soumise à une limite de débit horaire. Le compteur est propre à chaque clé et se réinitialise toutes les heures.

PlanRequêtes par heure
Gratuit / sans abonnementAucun accès API
Solo · Team · Enterprise (dAio Business)20 000

Lorsque la limite est atteinte, l'API renvoie une réponse 429 (« Rate limit exceeded ») accompagnée d'un en-tête Retry-After indiquant le délai avant de réessayer.

Info : cette limite horaire est distincte du quota mensuel de requêtes inclus dans votre formule. Consultez le détail des quotas par plan dans la section Abonnement.

Faire une rotation de clé

La rotation régénère une clé tout en conservant son nom et son emplacement dans la liste. Utilisez-la pour renouveler périodiquement vos secrets sans reconfigurer toute votre intégration.

  1. Dans la liste, cliquez sur l'icône de rotation (flèche circulaire) en face de la clé.
  2. Confirmez l'opération.
  3. La nouvelle valeur s'affiche une seule fois — copiez-la immédiatement.
  4. Mettez à jour vos applications avec cette nouvelle valeur.

Astuce : planifiez une rotation tous les 90 jours, et systématiquement après le départ d'un collaborateur ayant eu accès aux secrets ou en cas de suspicion de fuite.

Révoquer une clé

Pour couper l'accès d'une clé compromise ou inutilisée :

  1. Dans la liste, cliquez sur l'icône de suppression (corbeille) en face de la clé.
  2. Confirmez la révocation.

La révocation est immédiate et irréversible. Toute requête utilisant la clé révoquée recevra aussitôt une réponse 401. La clé reste visible dans la liste, marquée Révoquée, à titre d'historique.

Sécurité des clés

Une clé API équivaut à un mot de passe : quiconque la détient peut interroger l'API avec les droits de votre organisation.

Attention : ne committez jamais une clé dans votre code source ou un dépôt Git, même privé. Une clé poussée par erreur sur un dépôt est considérée comme compromise — révoquez-la et faites-en une rotation sans attendre. Ne la transmettez jamais par e-mail, messagerie ou ticket de support en clair.

  • Stockez les clés dans un gestionnaire de secrets ou des variables d'environnement, jamais en dur dans le code.
  • Ne les exposez pas côté client (application web, mobile, JavaScript navigateur) : un appel API doit partir de votre serveur.
  • Cloisonnez : une clé par environnement (production, recette) et par usage.
  • Surveillez la date de dernière utilisation : une clé inactive depuis longtemps est une clé à révoquer.

Bonnes pratiques

  • Nommez explicitement chaque clé selon son usage et son environnement pour identifier d'un coup d'œil ce qu'elle alimente.
  • Appliquez le moindre privilège : créez des clés dédiées et révocables plutôt qu'une clé unique partagée par toutes vos intégrations.
  • Automatisez la rotation tous les 90 jours et intégrez-la à vos procédures de départ collaborateur.
  • Gérez les 429 côté client : respectez l'en-tête Retry-After et lissez vos appels plutôt que d'enchaîner les requêtes.
  • Révoquez immédiatement toute clé suspectée d'être compromise — la révocation prend effet sans délai.
  • Documentez en interne quelle clé sert à quoi et qui en est responsable, pour des audits de sécurité sereins.

Astuce : associez vos clés API aux webhooks pour une intégration complète — interrogez dAio à la demande, et laissez dAio vous notifier des événements en temps réel.

Guide utilisateur dAio Business