API de la plateforme
La plateforme expose une API HTTP JSON qui permet d'automatiser ce que fait le tableau de bord : consulter l'état de votre structure, gérer vos utilisateurs, vos domaines et vos sauvegardes.
Cette page décrit les capacités et les conventions de l'API destinée aux clients. Les points d'entrée internes à l'exploitation de la plateforme ne sont pas documentés ici et ne sont pas accessibles publiquement.
Authentification
L'API utilise des jetons OIDC émis par le fournisseur d'identité de la plateforme.
Toutes les requêtes portent l'en-tête :
Authorization: Bearer <jeton d'accès>
Le jeton porte votre identité et vos organisations : l'API n'expose jamais les ressources d'une structure dont vous n'êtes pas membre.
Conventions
| Format | JSON en entrée comme en sortie (Content-Type: application/json) |
| Erreurs | Codes HTTP standards, corps { "error": "…" } |
| Authentification manquante ou invalide | 401 |
| Ressource hors de votre périmètre | 403 |
| Validation | 400 avec le détail des champs en cause |
| Conflit (ressource déjà revendiquée) | 409 |
Domaines fonctionnels couverts
| Domaine | Ce que vous pouvez faire |
|---|---|
| Structure | Lire la configuration de votre structure, ses outils actifs, son état de déploiement |
| Outils | Activer / désactiver un outil, consulter l'état de santé d'une instance |
| Utilisateurs | Créer, modifier, supprimer des comptes ; changer un rôle ; gérer les alias ; déclencher une réinitialisation de mot de passe |
| Domaines | Ajouter un domaine, lancer la vérification, lire les enregistrements publiés |
| Messagerie | Générer et révoquer un mot de passe d'application |
| Sauvegardes | Lister les instantanés, en créer un, déclencher une restauration |
| Site web | Déclencher une génération de site et suivre son avancement |
| Journaux | Lire l'état et les journaux d'exécution de vos outils |
| Documents | Lister et télécharger les documents émis par la plateforme |
Exemple
Lecture de la configuration de votre structure :
curl -H "Authorization: Bearer $TOKEN" \
https://platform.startuppack.eu/api/onboarding/my/
Création d'un collaborateur :
curl -X POST \
-H "Authorization: Bearer $TOKEN" \
-H "Content-Type: application/json" \
-d '{"first_name":"Alice","last_name":"Martin",
"email":"alice.martin@votre-domaine.fr","role":"commercial"}' \
https://platform.startuppack.eu/api/v1/orgs/<votre-structure>/users/
Les points d'entrée portant sur une structure comportent son identifiant dans le chemin. Cela rend l'isolation explicite : le serveur vérifie que le jeton présenté appartient bien à cette organisation.
Synchronisation d'annuaire
Pour maintenir vos comptes en phase avec un annuaire Microsoft Entra ID, utilisez plutôt le point d'entrée SCIM 2.0 : voir SCIM.
Limites et bonnes pratiques
- Les opérations de provisionnement (activation d'outil, création de structure) sont asynchrones : la réponse confirme la prise en compte, l'état se suit ensuite via l'état de l'outil.
- Prévoyez des reprises sur
5xxavec temporisation exponentielle. - Ne stockez jamais un jeton d'accès en clair dans un dépôt de code ; utilisez le coffre-fort.
Besoin d'un accès machine dédié (compte de service, intégration continue) ? Contactez-nous.