Servor. docs
en

Jetons API

Créez, consultez et révoquez vos jetons API Servor depuis les Réglages, et choisissez les scopes de chaque jeton pour rester au moindre privilège.

Les jetons API permettent à vos scripts, intégrations et automatisations de dialoguer avec l'API Servor au nom de votre équipe. Cette page explique comment créer un jeton, pourquoi il n'est affiché qu'une seule fois, quels scopes accorder, et comment révoquer un jeton auquel vous ne faites plus confiance.

Qui peut gérer les jetons

La création et la révocation des jetons API sont réservées aux admins. Les membres et les lecteurs ne peuvent pas gérer les jetons — voir rôles et permissions. L'API publique nécessite par ailleurs le plan AI ; consultez plans et limites.

Créer un jeton

Prêt ? Ouvrez les jetons API dans Servor et créez-en un maintenant.

Ouvrez Réglages → Jetons API

Dans le tableau de bord, allez dans Réglages, puis l'onglet Jetons APIouvrir directement.

Démarrez un nouveau jeton

Cliquez sur Créer un jeton et donnez-lui un nom clair — par exemple incident-bot ou status-sync. Un nom explicite facilite le repérage et la révocation par la suite.

Choisissez les scopes

Ne sélectionnez que les scopes dont votre intégration a réellement besoin. N'accordez incidents:write qu'à un service qui ouvre ou met à jour des incidents ; laissez le reste en lecture seule. Le moindre privilège limite les dégâts en cas de fuite.

Créez et copiez le jeton

Validez pour générer le jeton. Il s'affiche une seule fois. Copiez-le immédiatement et rangez-le dans un gestionnaire de secrets. Les jetons de production sont préfixés sv_live_.

Consulter un jeton — affiché une seule fois

Pour votre sécurité, Servor n'affiche la valeur complète du jeton qu'à la création. Elle n'est jamais réaffichée et aucun moyen ne permet de la révéler ensuite.

Copiez-le tout de suite

Si vous fermez la fenêtre sans copier le jeton, il est irrécupérable — vous devrez le révoquer et en créer un nouveau. Après la création, la liste des jetons n'affiche que le nom, ses scopes, un préfixe masqué et la date de dernière utilisation, jamais le secret lui-même.

Conservez les jetons dans un gestionnaire de secrets ou les variables d'environnement de votre plateforme. Ne committez jamais un jeton dans un dépôt et ne l'intégrez pas dans du code côté client.

Vérifier un jeton

Pour confirmer qu'un jeton fonctionne et voir l'équipe et les scopes qu'il porte, appelez GET /v1/me :

curl https://api.servor.app/v1/me \
  -H "Authorization: Bearer sv_live_xxxxxxxxxxxx"
{ "teamId": "…", "tokenId": "…", "scopes": ["servers:read", "incidents:write"] }

Voir Authentification pour le fonctionnement de l'en-tête Bearer.

Révoquer un jeton

Révoquez un jeton dès qu'il n'est plus utile, ou immédiatement s'il a pu fuiter.

Ouvrez la liste des jetons

Allez dans Réglages → Jetons API et repérez le jeton par son nom.

Révoquez-le

Cliquez sur Révoquer. Le jeton cesse aussitôt de fonctionner — toute requête l'utilisant renvoie alors 401.

Faites une rotation si nécessaire

Si une intégration en production dépendait de ce jeton, créez d'abord son remplaçant, déployez la nouvelle valeur, puis révoquez l'ancien pour éviter toute interruption.

Un jeton divulgué est compromis

Un jeton agit au nom de votre équipe dans la limite de ses scopes. S'il apparaît dans un log, un commit ou une capture d'écran, révoquez-le immédiatement et générez-en un nouveau — n'attendez pas d'en constater l'usage frauduleux.

Bonnes pratiques

  • Un jeton par intégration. Des jetons distincts permettent d'en révoquer un sans casser tous les autres.
  • Scopes minimaux. Commencez en lecture seule et n'ajoutez l'écriture que là où c'est indispensable.
  • Rotation régulière. Remplacez périodiquement les jetons de longue durée.
  • Surveillez l'audit. L'activité des jetons est enregistrée — consultez-la via audit:read ou la vue d'audit dans Servor.

Voir aussi