Pour communiquer avec l'API TimeTonic, vous avez besoin d'une clé API, appelée Sesskey (session key), transmise à chaque requête. Vous pouvez créer plusieurs clés, les nommer, leur donner des droits différents et les supprimer une par une.
Une clé API hérite des droits du compte qui l'a créée. Générée depuis un compte administrateur, elle accède à tout ce que ce compte voit. Pour une intégration, créez un compte dédié de type api_<nomDuClient>, limité aux seules données nécessaires.
C'est la méthode recommandée. Ouvrez votre profil utilisateur, puis l'onglet Paramètres, section Clés d'API (SessKey).
1
Cliquez sur Ajouter une nouvelle clé d'API
Une fenêtre de configuration s'ouvre.
2
Nommez la clé
Choisissez un nom qui dit à quoi elle sert : api-make, api-n8n, api-reporting-client. C'est ce qui vous permettra de supprimer la bonne clé des mois plus tard.
3
Cochez les droits nécessaires
Voir le détail dans la section suivante. N'accordez que ce dont l'intégration a réellement besoin.
4
Saisissez le mot de passe de votre compte TimeTonic
Il est obligatoire pour valider la création.
5
Validez
La clé apparaît dans la liste, prête à être copiée dans votre outil.
Choisir les droits de la clé
Quatre droits se cochent indépendamment à la création de la clé :
DroitÀ cocher si l'intégration doit...
Peut écrire dans TimeTonicCréer ou modifier des données. À décocher pour toute intégration qui ne fait que consulter.
Peut lire des données depuis TimeTonicConsulter le contenu de vos tables.
Peut lire des messages depuis TimeTonicAccéder à la messagerie de vos espaces de travail.
Peut lire les évènements du calendrier TimeTonicAccéder aux évènements du calendrier.
Le réflexe à prendre : la lecture seule. Un tableau de bord, un export ou un outil de reporting n'a aucune raison de pouvoir modifier vos données. Décochez Peut écrire dans TimeTonic et vous obtenez une clé en lecture seule. Si cette clé venait à fuiter, personne ne pourrait altérer ni supprimer vos données avec.
Gérer et supprimer vos clés
Chaque clé de la liste dispose de trois actions :
Copier
Récupère la clé pour la coller dans votre outil.
Renommer (icône crayon)
Modifie le nom de la clé, sans changer sa valeur ni interrompre l'intégration.
Supprimer (icône corbeille)
Révoque définitivement cette clé. Une confirmation vous avertit que les applications qui l'utilisent seront déconnectées. Les autres clés continuent de fonctionner.
Faites le ménage régulièrement. Supprimez les clés dont vous ne savez plus à quoi elles servent, et renouvelez celles qui restent. Une clé oubliée reste une clé active.
Limiter aussi le périmètre des données
Les droits d'une clé définissent ce qu'elle peut faire, pas ce qu'elle peut voir. Une clé en lecture seule créée depuis un compte administrateur peut lire tout ce que ce compte voit.
Pour restreindre également les données accessibles, créez un compte utilisateur dédié à chaque intégration, par exemple api_<nomDuClient>, donnez-lui accès uniquement aux vues filtrées nécessaires, puis générez la clé depuis ce compte. C'est la combinaison des deux, droits limités et compte cloisonné, qui protège réellement.
Une clé API peut expirer. En bas de l'écran Paramètres, l'option Déconnecter vos autres sessions supprime toutes les sessions en cours du compte : web, mobile et API. À la différence de la suppression d'une clé, elle coupe donc toutes vos intégrations d'un coup. Réservez-la aux cas de compromission avérée.
Pour des raisons de sécurité, TimeTonic se réserve également le droit de supprimer des sessions sans préavis. Les sessions web ont systématiquement une durée de vie limitée à quelques semaines.
Méthode avancée : créer une clé via le site dédié à l'API
Cette méthode reste disponible depuis le site dédié à l'API. Elle se déroule en trois étapes ordonnées : créer une Appkey, puis une Oauthkey, puis la Sesskey.
Notez bien chaque identifiant au fur et à mesure : ils ne sont générés qu'une seule fois. Si vous en perdez un, il faut tout reprendre depuis le début.
1. Créer l'Appkey
Dans createAppkey, choisissez un nom pour votre application dans le champ appname, puis cliquez sur Submit.