Authentification
Envoyez `Authorization: Bearer` sur chaque requête `/api/v1` ; les préfixes de jeton distinguent les jetons d'accès OAuth des jetons d'accès personnels.
Toutes les requêtes /api/v1/* exigent :
Authorization: Bearer <token>
Préfixes de jeton
| Préfixe | Type |
|---|---|
aist_at_… | Jeton d'accès OAuth |
aist_pat_… | Jeton d'accès personnel |
aist_rt_… | Jeton de rafraîchissement OAuth (endpoint token uniquement) |
aist_client_… | Id de client OAuth (non envoyé comme Bearer sur /api/v1) |
Les jetons sont opaques et révocables. Traitez-les comme des mots de passe — ne les commitez jamais dans git ni ne les intégrez dans des dépôts publics.
Liaison à l'espace de travail
Chaque identifiant est lié à un espace de travail (photographer_id) à l'émission. L'API n'accepte pas d'en-tête d'espace de travail fourni par le client pour changer de locataire. Pour accéder à un autre espace de travail, l'utilisateur doit autoriser à nouveau (OAuth) ou créer un autre PAT pour cet espace.
OAuth vs PAT
| Jeton d'accès OAuth | PAT | |
|---|---|---|
| Créé via | Consentement utilisateur + /api/oauth/token | Paramètres → Développeur → Jetons d'accès personnels |
| Clients typiques | Lightroom, mobile, apps tierces | Scripts, pièges, CI |
| Révoqué via | Applications connectées (autorisation) ou révocation de jeton | Révocation/rotation PAT dans les paramètres Développeur |
Détails : OAuth 2.0, Jetons d'accès personnels, Paramètres développeur.
