Le Guichet est une API serveur à serveur. Il n’accepte aucune requête de navigateur : les réponses ne portent pas d’en-tête CORS, et c’est volontaire — vos clés n’ont rien à faire dans un navigateur.
Environnements live et test
Il n’y a pas d’URL de simulation séparée : vous appelez la même API. La distinction se fait par la clé.
Une clé de test est utile pour câbler votre intégration, vos lectures et vos tableaux de bord sans risque de déclencher un mouvement d’argent par erreur.
Rotation sans coupure
Plusieurs paires peuvent être actives en même temps. La rotation se fait donc sans interruption de service, dans cet ordre :1
Émettez la nouvelle paire
2
Déployez-la
Mettez à jour votre configuration et assurez-vous que toutes vos instances l’utilisent.
3
Vérifiez laquelle est réellement employée
inUse marque la clé présentée sur cet appel, et lastUsedAt indique la dernière utilisation de chacune. Si l’ancienne clé a encore servi récemment, une instance n’a pas été mise à jour.4
Révoquez l'ancienne
La dernière clé active ne peut pas être révoquée : vous perdriez tout accès au compte, sans moyen d’en émettre une nouvelle. Créez toujours la remplaçante d’abord.
Filtrage par adresse IP
Déclarez les adresses depuis lesquelles vos serveurs appellent. C’est un second facteur de fait : une clé volée ne sert à rien si elle doit être présentée depuis votre infrastructure./32) ou plage CIDR. IPv4 uniquement.
Quelle adresse déclarer ?
Derrière un NAT, un proxy sortant ou un hébergeur mutualisé, l’adresse que vous croyez utiliser n’est pas toujours celle que nous voyons. Demandez-nous :mode indique le régime en vigueur :
Ce qui n’empêche pas d’authentifier
Un comptePENDING ou SUSPENDED s’authentifie normalement : vous pouvez consulter votre portefeuille, vos opérations et configurer vos notifications. C’est la création d’opération qui est refusée, avec 403 ACCOUNT_SUSPENDED.
Cette distinction est utile : elle vous permet de préparer et de valider toute votre intégration avant l’activation du compte.