Authentification

API serveur

Les clés API appartiennent à une organisation, sont stockées sous forme d'empreinte et ne sont affichées en clair qu'à leur création.

HTTP
GET /v1/workspace HTTP/1.1
Host: api.click2call.app
Authorization: Bearer c2c_live_xxxxxxxxxxxxxxxxxxxxxxxx
Accept: application/json

Ne placez jamais une clé c2c_live_… dans le widget, une application mobile, un dépôt Git ou des logs.

Permissions

Permission Autorise
workspace:read, workspace:write Lire ou administrer le workspace
agents:read, agents:write Lire ou administrer les agents
calls:read Consulter appels et demandes de rappel
webhooks:read, webhooks:write Consulter ou administrer les webhooks
* Toutes les opérations

Clé du widget

La clé c2c_pub_… est un identifiant public du workspace. Elle est limitée aux routes /widget/*, contrôlée par l'origine HTTP et ne permet jamais de lire l'historique ou la configuration privée.

Rotation

Créez une nouvelle clé serveur, déployez-la, vérifiez son utilisation, puis révoquez l'ancienne. Une clé révoquée répond 401 unauthorized.