Obtenir une clé
Comment demander une clé d'API Partenaire, ce qu'il faut mettre dans la demande, et ce qui revient.
Les clés partenaires sont émises à la main. Remplissez le formulaire ci-dessous — ou écrivez-nous, cela atteint les mêmes personnes — et nous provisionnons la clé puis l'envoyons au contact que vous désignez.
Une personne lit chaque demande, parce qu'une clé donne accès aux enregistrements de conformité d'un restaurant et que le restaurant doit y avoir consenti. Ce que cela vous coûte, c'est une réponse plutôt qu'une redirection ; ce que cela achète, c'est que personne ne peut se fabriquer un accès aux données d'autrui. Le formulaire demande tout ce dont nous avons besoin pour la traiter en une seule fois.
Qui peut demander
L'un ou l'autre côté, mais le restaurant doit donner son accord dans les deux cas.
- Vous, l'intégrateur. Dites de quels restaurants vous avez besoin et nommez votre contact sur place ; nous confirmons auprès d'eux avant d'émettre quoi que ce soit.
- Le restaurant. Il fait la demande pour vous et vous nomme. C'est la voie la plus rapide, parce que la confirmation a déjà eu lieu.
Nous n'émettrons pas de clé pour un restaurant qui n'y a pas consenti, et nous n'élargirons pas une clé existante sans le leur redemander.
Demander une clé
Si vous intégrez pour plusieurs restaurants qui appartiennent à des clients différents, envoyez une demande par client. Une clé par client évite qu'une révocation ne fasse tomber toutes les autres intégrations que vous exploitez.
Deux des champs méritent un mot. L'environnement compte parce que les clés et les données sont propres à chaque environnement — une clé de production ne vaut rien en préproduction, dites-nous donc si vous voulez d'abord développer sur la préproduction. Et les portées devraient être celles que vous utilisez plutôt que toutes : il y en a vingt-six, une par collection plus les livraisons et leurs photographies, et le restaurant lit cette liste avant d'y consentir. Nommer les quatre dont vous avez besoin obtient un oui plus vite que de les demander toutes ; voyez Authentification pour ce que chacune ouvre.
Vous détenez déjà une clé et vous voulez une collection qu'elle n'atteint pas ? C'est le même e-mail, et c'est une extension plutôt qu'une nouvelle clé : votre secret ne change pas et rien n'a besoin d'être redéployé.
Vous préférez l'écrire vous-même ? contact@backresto.com avec les mêmes informations arrive dans la même boîte.
Ce qui revient
Une seule valeur, de la forme brp_<prefix>.<secret>, envoyée au contact
technique que vous avez nommé.
Stockez-la dès son arrivée et supprimez l'e-mail. Nous ne conservons que le préfixe public et une empreinte du secret, nous ne pouvons donc pas vous la renvoyer — si elle est perdue, nous révoquons cette clé et en émettons une nouvelle, ce qui veut dire un aller-retour de plus.
Les clés n'expirent pas d'elles-mêmes. Elles restent valides jusqu'à révocation, et c'est pourquoi la réponse à « quelqu'un a quitté l'équipe » est une rotation, pas un haussement d'épaules.
Modifier une clé plus tard
Tout cela passe par un e-mail, et tout cela demande l'accord du restaurant dès que l'accès s'élargit :
| Demande | Ce qui se passe |
|---|---|
| Ajouter un restaurant ou une portée | Nous étendons la clé existante. Votre secret ne change pas et rien n'a besoin d'être redéployé. |
| Faire tourner | Nous émettons d'abord une seconde clé, vous la déployez, puis nous révoquons l'ancienne. Aucune fenêtre où ni l'une ni l'autre ne fonctionne. |
| Révoquer | Immédiat. La requête suivante avec cette clé répond 401. |
| Une clé à durée limitée | Dites-le dans la demande — pour un audit ponctuel ou une preuve de concept, une clé qui meurt d'elle-même est plus sûre qu'une clé qu'il faut penser à supprimer. |
Pour tout ce qui est urgent — un secret divulgué avant tout — écrivez à
contact@backresto.com
avec le préfixe public de la clé (la moitié brp_… avant le point) et dites
que c'est urgent. Ne nous envoyez jamais le secret lui-même, pas même pour
prouver de quelle clé vous parlez.
En attendant
Rien dans la documentation n'exige une clé pour être lu, et toutes les formes sont sur ces pages : l'enregistrement de livraison, les photographies, les collections et les enregistrements, le modèle d'erreur et la pagination. Le document OpenAPI est public lui aussi, vous pouvez donc générer un client et développer contre lui avant que la clé n'arrive.