Jetons API
Créez, consultez et révoquez vos jetons API Servor depuis les Réglages, et choisissez les scopes de chaque jeton pour rester au moindre privilège.
Les jetons API permettent à vos scripts, intégrations et automatisations de dialoguer avec l'API Servor au nom de votre équipe. Cette page explique comment créer un jeton, pourquoi il n'est affiché qu'une seule fois, quels scopes accorder, et comment révoquer un jeton auquel vous ne faites plus confiance.
Qui peut gérer les jetons
La création et la révocation des jetons API sont réservées aux admins. Les membres et les lecteurs ne peuvent pas gérer les jetons — voir rôles et permissions. L'API publique nécessite par ailleurs le plan AI ; consultez plans et limites.
Créer un jeton
Prêt ? Ouvrez les jetons API dans Servor et créez-en un maintenant.
Ouvrez Réglages → Jetons API
Dans le tableau de bord, allez dans Réglages, puis l'onglet Jetons API — ouvrir directement.
Démarrez un nouveau jeton
Cliquez sur Créer un jeton et donnez-lui un nom clair — par exemple
incident-bot ou status-sync. Un nom explicite facilite le repérage et la
révocation par la suite.
Choisissez les scopes
Ne sélectionnez que les scopes dont votre intégration a réellement
besoin. N'accordez incidents:write qu'à un service qui ouvre ou met à jour des
incidents ; laissez le reste en lecture seule. Le moindre privilège limite les
dégâts en cas de fuite.
Créez et copiez le jeton
Validez pour générer le jeton. Il s'affiche une seule fois. Copiez-le
immédiatement et rangez-le dans un gestionnaire de secrets. Les jetons de
production sont préfixés sv_live_.
Consulter un jeton — affiché une seule fois
Pour votre sécurité, Servor n'affiche la valeur complète du jeton qu'à la création. Elle n'est jamais réaffichée et aucun moyen ne permet de la révéler ensuite.
Copiez-le tout de suite
Si vous fermez la fenêtre sans copier le jeton, il est irrécupérable — vous devrez le révoquer et en créer un nouveau. Après la création, la liste des jetons n'affiche que le nom, ses scopes, un préfixe masqué et la date de dernière utilisation, jamais le secret lui-même.
Conservez les jetons dans un gestionnaire de secrets ou les variables d'environnement de votre plateforme. Ne committez jamais un jeton dans un dépôt et ne l'intégrez pas dans du code côté client.
Vérifier un jeton
Pour confirmer qu'un jeton fonctionne et voir l'équipe et les scopes qu'il porte,
appelez GET /v1/me :
curl https://api.servor.app/v1/me \
-H "Authorization: Bearer sv_live_xxxxxxxxxxxx"{ "teamId": "…", "tokenId": "…", "scopes": ["servers:read", "incidents:write"] }Voir Authentification pour le fonctionnement de l'en-tête Bearer.
Révoquer un jeton
Révoquez un jeton dès qu'il n'est plus utile, ou immédiatement s'il a pu fuiter.
Ouvrez la liste des jetons
Allez dans Réglages → Jetons API et repérez le jeton par son nom.
Révoquez-le
Cliquez sur Révoquer. Le jeton cesse aussitôt de fonctionner — toute requête
l'utilisant renvoie alors 401.
Faites une rotation si nécessaire
Si une intégration en production dépendait de ce jeton, créez d'abord son remplaçant, déployez la nouvelle valeur, puis révoquez l'ancien pour éviter toute interruption.
Un jeton divulgué est compromis
Un jeton agit au nom de votre équipe dans la limite de ses scopes. S'il apparaît dans un log, un commit ou une capture d'écran, révoquez-le immédiatement et générez-en un nouveau — n'attendez pas d'en constater l'usage frauduleux.
Bonnes pratiques
- Un jeton par intégration. Des jetons distincts permettent d'en révoquer un sans casser tous les autres.
- Scopes minimaux. Commencez en lecture seule et n'ajoutez l'écriture que là où c'est indispensable.
- Rotation régulière. Remplacez périodiquement les jetons de longue durée.
- Surveillez l'audit. L'activité des jetons est enregistrée — consultez-la via
audit:readou la vue d'audit dans Servor.