Vue d’ensemble
L’API Finkare supporte deux méthodes d’authentification :API Key
Méthode recommandée pour les intégrations backend. Incluez votre clé dans le headerX-API-Key :
Préfixes
Gestion des clés
Exemple de rotation
OAuth 2.1
Pour les applications tierces qui agissent au nom d’un utilisateur Finkare. Trois grant types supportés :Client Credentials (M2M)
Authentification serveur-à-serveur sans intervention utilisateur.Authorization Code + PKCE
Pour les applications qui nécessitent le consentement de l’utilisateur. Seule la méthode PKCE S256 est supportée (conformité OAuth 2.1).1
Générer le code challenge
2
Rediriger vers l'écran de consentement
3
Échanger le code contre un token
Refresh Token
Renouvelez un access token expiré sans redemander le consentement :Révocation et introspection
Scopes
Chaque clé API ou token OAuth est associé à un ensemble de scopes qui définissent les permissions :Rate Limiting
Les limites varient selon votre tier de souscription :Headers de réponse
Chaque réponse inclut les headers de rate limiting :Gestion du rate limiting
429 Too Many Requests), attendez le nombre de secondes indiqué par le header Retry-After avant de retenter.
Sécurité
- HTTPS obligatoire : toutes les requêtes doivent utiliser HTTPS
- IP Whitelist : restreignez l’accès à vos IPs de production
- Rotation régulière : faites tourner vos clés tous les 90 jours
- Idempotency-Key : utilisez le header
Idempotency-Keysur les POST pour éviter les doublons en cas de retry réseau - X-Request-Id : chaque réponse contient un ID unique pour le support