Aller au contenu principal

Authentification

Bientôt

Cette page décrit une fonctionnalité en préparation. Aucun endpoint authentifié n'est ouvert aujourd'hui, et aucune demande d'accès n'est encore possible. Le fonctionnement décrit ci-dessous est le principe retenu ; les détails (adresses, droits, conditions d'accès) seront publiés à l'ouverture et peuvent évoluer d'ici là.

Aujourd'hui : aucune authentification nécessaire​

Les endpoints publics, comme POST /public/legal/ask, s'utilisent sans compte et sans jeton. Si vous n'avez besoin que de l'assistant juridique, vous pouvez commencer maintenant.

Ce qui est prévu : l'accès machine à machine​

Les futurs endpoints authentifiés (accès à des données de votre entreprise) utiliseront le standard OAuth 2.0, avec le flux client credentials, conçu pour les échanges entre applications, sans utilisateur connecté :

  1. Votre application disposera d'identifiants propres (un identifiant client et un secret).
  2. Elle les échangera contre un jeton d'accès de courte durée auprès du serveur d'autorisation PaieNova.
  3. Elle présentera ce jeton à chaque appel, dans l'en-tête Authorization: Bearer <jeton>.

C'est le fonctionnement standard d'OAuth 2.0 : les bibliothèques OAuth courantes le prennent en charge sans code spécifique.

Ce qui n'est pas encore décidé​

Nous préférons l'écrire que le promettre. Ne sont pas encore fixés :

  • les endpoints authentifiés qui seront ouverts, et leur ordre d'ouverture ;
  • l'adresse du serveur d'autorisation et les droits (scopes) disponibles ;
  • les conditions pour obtenir des identifiants ;
  • les limites d'usage des endpoints authentifiés.

Cette page sera complétée à l'ouverture. En attendant, pour les assistants IA, le serveur MCP donne déjà accès à l'assistant juridique sans authentification.