La fiduciaire est toujours déduite de l’ID token.
Vous ne la transmettez jamais en paramètre : un utilisateur ne voit jamais que les données de sa propre fiduciaire.
Comptes utilisateurs et portée du token
Les identifiants transmis àPOST /token sont ceux d’un compte utilisateur Codaclean.
La fiduciaire crée et gère elle-même ces comptes, dans sa plateforme MyCodaclean : elle définit le niveau d’accès de chaque utilisateur et les clients auxquels il a accès.
La portée d’un ID token est donc celle de son utilisateur :
- En général, toute la fiduciaire. Le token donne accès à tous les clients de la fiduciaire que l’utilisateur peut voir.
- Ou seulement une ou plusieurs sociétés. La fiduciaire peut limiter un utilisateur à certains clients. L’API ne renvoie alors que ces clients, avec leurs mandats et leurs fichiers.
Obtenir un ID token
AppelezPOST /token avec les identifiants de l’utilisateur :
La réponse contient :
Rafraîchir l’ID token
L’ID token est valable 1 heure. Une fois qu’il a expiré, les appels renvoient401.
Appelez de nouveau POST /token, cette fois avec le refresh token seul :
La réponse contient un nouvel
idToken.
Elle ne contient pas de nouveau refreshToken : continuez d’utiliser celui que vous avez déjà.
Le refresh token est valable 30 jours. Une fois qu’il a expiré, reconnectez-vous avec le nom d’utilisateur et le mot de passe.
Erreurs liées au token
Sur cet endpoint, un
500 signifie en général des identifiants incorrects ou un refresh token invalide, et non une panne du serveur.Qui peut utiliser l’API ?
- Les utilisateurs qui disposent du niveau d’accès Portail uniquement ne peuvent pas utiliser l’API : leurs appels renvoient
401. - Les utilisateurs qui n’ont pas le niveau Administrateur ne voient pas les clients confidentiels.
- Les actions autorisées pour votre clé API sont définies par les scopes.

