Authentification
Cette page décrit une fonctionnalité en préparation. Aucun endpoint authentifié n'est ouvert aujourd'hui, et aucune demande d'accès n'est encore possible. Le fonctionnement décrit ci-dessous est le principe retenu ; les détails (adresses, droits, conditions d'accès) seront publiés à l'ouverture et peuvent évoluer d'ici là.
Aujourd'hui : aucune authentification nécessaire
Les endpoints publics, comme
POST /public/legal/ask, s'utilisent sans compte
et sans jeton. Si vous n'avez besoin que de l'assistant juridique, vous
pouvez commencer maintenant.
Ce qui est prévu : l'accès machine à machine
Les futurs endpoints authentifiés (accès à des données de votre entreprise) utiliseront le standard OAuth 2.0, avec le flux client credentials, conçu pour les échanges entre applications, sans utilisateur connecté :
- Votre application disposera d'identifiants propres (un identifiant client et un secret).
- Elle les échangera contre un jeton d'accès de courte durée auprès du serveur d'autorisation PaieNova.
- Elle présentera ce jeton à chaque appel, dans l'en-tête
Authorization: Bearer <jeton>.
C'est le fonctionnement standard d'OAuth 2.0 : les bibliothèques OAuth courantes le prennent en charge sans code spécifique.
Ce qui n'est pas encore décidé
Nous préférons l'écrire que le promettre. Ne sont pas encore fixés :
- les endpoints authentifiés qui seront ouverts, et leur ordre d'ouverture ;
- l'adresse du serveur d'autorisation et les droits (scopes) disponibles ;
- les conditions pour obtenir des identifiants ;
- les limites d'usage des endpoints authentifiés.
Cette page sera complétée à l'ouverture. En attendant, pour les assistants IA, le serveur MCP donne déjà accès à l'assistant juridique sans authentification.