L'API
Une clé, un site, tous vos plugins. La même clé que celle de l'API de contenu — celle de votre panel, onglet API.
Authentification
Chaque appel porte votre clé. C'est elle qui désigne le site : il n'y a pas de
paramètre site, et une clé ne peut jamais toucher un autre site que le sien.
X-API-Key: cfy_votre_cle
# ou
Authorization: Bearer cfy_votre_cle
Limite : 120 requêtes par minute et par clé. Une rotation de la clé depuis le panel révoque immédiatement toutes les intégrations.
Endpoints
| Appel | Clé | Rôle |
|---|---|---|
GET /v1/registry | non | Catalogue complet |
GET /v1/registry/:type | non | Manifeste d'un plugin |
GET /v1/me | oui | Votre site et ses plugins actifs |
POST /v1/render/:type | oui | Rend le bloc en HTML |
* /v1/:type/:action | oui | Appelle une action du plugin |
Activation
Un plugin payant non activé répond 403 avec
{"code":"plugin_non_active"} — sur toutes ses actions, y compris celles qui
n'ont l'air de rien, comme un écran de connexion. L'activation se demande depuis le panel
client, onglet Plugins.
Sessions visiteur
Les plugins qui authentifient un visiteur (l'espace client, par exemple) rendent un
jetonSession à la connexion. Renvoyez-le ensuite dans
X-Plugin-Session. Il vaut 12 heures et ne vaut que pour le site qui l'a émis.
Erreurs
Toujours un JSON avec une clé erreur, et parfois un code
stable pour les cas qu'on traite en machine.
| Statut | Cas |
|---|---|
401 | Clé absente, ou action réservée à un visiteur connecté |
403 | Clé inconnue/révoquée, ou plugin non activé |
404 | Plugin ou action inconnus |
405 | Le bon chemin avec le mauvais verbe |
429 | Limite de débit atteinte |