---
title: "Authentification et périmètres"
description: "Authentifiez vos requêtes API AI Glot avec des clés d'espace de travail ou des jetons OAuth."
canonical: "https://ai-glot.com/docs/fr/api/authentication"
updated: "2026-08-12"
---

# Authentification et périmètres

Envoyez une clé API d'espace de travail ou un jeton d'accès OAuth comme identifiant bearer :

```http title="En-tête d'autorisation"
Authorization: Bearer aig_live_••••••••
```

Ne placez jamais un identifiant dans une chaîne de requête. Les URL sont copiées dans les journaux, l'historique du navigateur et les en-têtes de référencement.

## Clés API d'espace de travail

Un administrateur crée des clés dans les [Outils développeur](https://app.ai-glot.com/developer). Le secret complet n'est affiché qu'une seule fois ; AI Glot ne stocke qu'un hachage protégé. Jusqu'à 10 clés peuvent être actives dans un espace de travail.

![Dialogue de création de clé API](/docs/screenshots/platform/api-key-create.webp)

_Créer une clé nommée et choisir ses périmètres_

Utilisez une clé nommée distincte pour chaque intégration.

### Renouveler une clé

La liste des clés propose l'action **Renouveler** (Rotate). Elle génère un remplacement avec le même nom, les mêmes périmètres et la même expiration, puis révoque l'originale dans la même opération. L'ancienne clé cesse de fonctionner immédiatement, est marquée comme `replaced` (remplacée) plutôt que simplement révoquée, et enregistre la clé qui lui a succédé.

> **Warning**
>
> Le renouvellement ne comporte pas de période de grâce ni de fenêtre de chevauchement. Dès l'instant où vous renouvelez, les requêtes utilisant encore l'ancien secret échouent avec l'erreur `api_key_revoked`. Soyez prêt à déployer le nouveau secret immédiatement.

C'est intentionnel : on renouvelle une clé parce qu'un secret a pu être compromis, et une clé qui continue de fonctionner pendant une heure supplémentaire reste accessible pour quiconque l'a dérobée. Pour un transfert planifié sans interruption de service, créez plutôt une seconde clé, migrez l'intégration vers celle-ci, confirmez que l'ancienne clé n'est plus utilisée, puis révoquez-la.

## Jetons OAuth

Le CLI et les clients MCP compatibles peuvent utiliser OAuth 2.1. OAuth est recommandé pour les utilisateurs humains, car la connexion enregistre qui a approuvé l'accès et respecte le plafond d'accès de ce membre. Les clés API restent la solution adaptée pour la CI et les services backend.

## Périmètres (Scopes)

Ces périmètres sont actuellement disponibles :

| Périmètre          | Autorise                                                                                                                           |
| ------------------ | ---------------------------------------------------------------------------------------------------------------------------------- |
| `account:read`     | Identité de l'espace de travail, forfait, fonctionnalités, limites et résumé des crédits                                           |
| `usage:read`       | Totaux d'utilisation et tranches horaires                                                                                          |
| `batches:read`     | Lister les traductions, inspecter la progression et télécharger les résultats terminés                                             |
| `batches:write`    | Renommer et archiver les traductions. Ce même périmètre couvre également l'arrêt d'une traduction en cours (non encore disponible) |
| `glossaries:read`  | Lister et récupérer les glossaires                                                                                                 |
| `glossaries:write` | Créer, mettre à jour, remplacer ou supprimer des glossaires                                                                        |

L'absence d'un périmètre requis renvoie une erreur `403 insufficient_scope`.

### Périmètres réservés

Trois autres périmètres peuvent être accordés aujourd'hui, mais aucun point de terminaison (endpoint) ne les prend encore en compte. Ils apparaissent sur l'écran de consentement OAuth et dans le préréglage **Accès complet** du tableau de bord ; ils sont donc documentés ici plutôt que cachés — une autorisation que l'on vous demande d'approuver doit toujours être trouvable dans la documentation de référence.

\| Périmètre | Permettra |
\| --- | --- | --- |
\| `batches:create` | Lancer une nouvelle traduction, et en approuver une après l'étape de révision. Les deux consomment des crédits d'espace de travail | Pas encore disponible |
\| `files:write` | Téléverser des fichiers vers l'espace de travail pour qu'ils puissent être traduits | Pas encore disponible |
\| `webhooks:write` | Créer, modifier et supprimer les webhooks qui notifient vos systèmes quand un travail est terminé | Pas encore disponible |

Ils sont instaurés précocement afin qu'un identifiant accordé maintenant continue de fonctionner le jour où la fonctionnalité sera déployée, sans nécessiter un second tour d'approbation. D'ici là, `GET /v1/account` indique `capabilities.batch_creation: false` et `capabilities.webhooks: false`, et les appels à ces endpoints sont indisponibles quel que soit le périmètre. Fiez-vous aux indicateurs de capacités (capability flags) plutôt qu'aux périmètres accordés pour déterminer ce qu'un identifiant peut réellement faire.

## Plafond des membres

Les administrateurs de l'espace de travail peuvent limiter l'accès développeur pour les membres. Un client OAuth reçoit l'intersection entre ce qu'il a demandé et ce que le membre ayant approuvé l'accès est autorisé à utiliser. Une reconnexion avec une demande plus large ne peut pas contourner un plafond en lecture seule.

> **Danger**
>
> Traitez une clé API d'espace de travail comme un mot de passe. Ne la commitez pas, ne la collez pas dans du JavaScript côté client, ne l'incluez pas dans des captures d'écran et ne l'envoyez pas à un modèle d'IA comme texte de prompt ordinaire.
