Authentification
API serveur
Les clés API appartiennent à une organisation, sont stockées sous forme d'empreinte et ne sont affichées en clair qu'à leur création.
GET /v1/workspace HTTP/1.1
Host: api.click2call.app
Authorization: Bearer c2c_live_xxxxxxxxxxxxxxxxxxxxxxxx
Accept: application/json
Ne placez jamais une clé c2c_live_… dans le widget, une application mobile, un dépôt Git ou des logs.
Permissions
| Permission | Autorise |
|---|---|
workspace:read, workspace:write |
Lire ou administrer le workspace |
agents:read, agents:write |
Lire ou administrer les agents |
calls:read |
Consulter appels et demandes de rappel |
webhooks:read, webhooks:write |
Consulter ou administrer les webhooks |
* |
Toutes les opérations |
Clé du widget
La clé c2c_pub_… est un identifiant public du workspace. Elle est limitée aux routes /widget/*, contrôlée par l'origine HTTP et ne permet jamais de lire l'historique ou la configuration privée.
Rotation
Créez une nouvelle clé serveur, déployez-la, vérifiez son utilisation, puis révoquez l'ancienne. Une clé révoquée répond 401 unauthorized.