Créez un Rôle token API avant de générer le token. Les droits d’administrateur ne suffisent pas : chaque token reçoit les permissions du rôle API qui lui est associé.
1. Avant de commencer#
- Connectez-vous avec un compte administrateur de l’entreprise.
- Déterminez les marques, comptes sociaux et fonctionnalités nécessaires à l’intégration.
- Préparez un gestionnaire de secrets ou un autre emplacement sûr. Nonli n’affiche le secret complet qu’une seule fois.
2. Créer le rôle token API#
- Ouvrez le menu principal, puis choisissez Rôles dans la rubrique Espace de travail.
- Cliquez sur Ajouter un rôle.
- Donnez-lui un nom clair, par exemple « Export quotidien des statistiques ».
- Dans Type de rôle, sélectionnez Rôle token API.
- Accordez uniquement les droits nécessaires sur les fonctionnalités et les marques. Pour un export qui ne publie ni ne modifie de données, choisissez un accès en lecture.
- Relisez les permissions, puis cliquez sur Enregistrer.
Le rôle détermine ce que le token peut consulter ou modifier. N’accordez pas de droits d’administration pour contourner une permission manquante. Le fonctionnement général est détaillé dans Comment configurer un nouveau rôle ?.
3. Créer le token#
- Ouvrez le menu principal, choisissez Mon entreprise, puis repérez la section Tokens API.
- Cliquez sur Nouveau token.
- Saisissez un Nom qui permet d’identifier l’intégration.
- Sélectionnez le Rôle token API créé à l’étape précédente.
- Choisissez la date d’Expiration prévue par votre politique de sécurité.
- Cliquez sur Créer le token.
- Quand la fenêtre Copiez ce token maintenant apparaît, copiez immédiatement le token complet dans votre gestionnaire de secrets. Vous ne pourrez pas le récupérer ensuite depuis le tableau.
Après la création, la fenêtre de confirmation remplace le formulaire et affiche le secret une seule fois.
Ne placez jamais le token dans le code source, une URL, une capture d’écran, un message au support ou les logs de l’application. Toute personne qui possède cette valeur peut utiliser les permissions du rôle associé.
4. Authentifier une requête API#
Envoyez le token dans le header HTTP Authorization :
1Authorization: Bearer YOUR_API_TOKENUn token API représente un rôle de l’entreprise, pas un utilisateur du back office. Pour le tester, appelez GET /brands?size=1&fields=id,name ; n’utilisez pas /me. Consultez ensuite la référence API développeurs pour les endpoints, la pagination, les erreurs et les exemples de requêtes.
5. Si « Aucun rôle API disponible » apparaît#
Retournez dans Rôles et vérifiez qu’au moins un rôle enregistré possède le type Rôle token API. Un rôle utilisateur ne peut pas être associé à un token.
Si la page affiche aussi Impossible de charger les rôles API, veuillez réessayer, rechargez-la avant de modifier les rôles. Une erreur de chargement ne signifie pas que l’entreprise ne possède aucun rôle API.
6. Régénérer ou révoquer un token#
Utilisez Régénérer si le secret a pu être exposé, s’il a été perdu ou s’il doit être renouvelé. L’ancien secret devient immédiatement invalide. Mettez donc à jour l’intégration avant sa prochaine requête.
Utilisez Révoquer pour arrêter définitivement une intégration. La révocation est immédiate. L’empreinte abrégée visible dans le tableau permet d’identifier le token, mais ne peut pas servir d’identifiant d’accès.



