La clé du compte
Où on l'émet, quoi faire quand on la perd, et la différence entre révoquer et supprimer.
La clé d'API est ce qui relie une boutique à votre compte. C'est avec elle que le module se présente et reçoit en retour l'identité de la boutique, les moteurs de recherche et la clé publique que le panneau de recherche utilise dans le navigateur.
Le compte naît sans aucune
Et c'est fait exprès. Une clé n'existe en entier qu'à l'instant où elle est émise : nous gardons de quoi la reconnaître, jamais la valeur complète. Une clé créée à l'inscription arriverait au panneau déjà illisible, et personne ne pourrait la copier.
Émettre
Dans Profil de la boutique → Intégrations, le bouton d'émission ne demande qu'un nom. Donnez-lui-en un qui dise d'où elle sera utilisée, loja-producao ou staging, parce que c'est ce que vous lirez dans six mois quand vous en aurez trois.
La valeur complète (bk_live_…) apparaît une seule fois, juste après la création. Copiez-la à ce moment-là et collez-la dans le module. La liste n'affiche ensuite que le préfixe et la date de la dernière utilisation.
Attention Personne ne peut vous réafficher une clé, nous compris. Si vous la perdez avant de l'avoir collée, la solution est d'en émettre une autre.
Révoquer, réactiver, supprimer
Chaque clé de la liste a trois destins, et les conséquences ne sont pas les mêmes :
- Révoquer coupe immédiatement tout ce qui l'utilisait. La boutique cesse d'indexer et la recherche cesse de répondre pour elle.
- Réactiver défait la révocation, avec la même valeur qu'avant. C'est le bouton d'à côté, et c'est la raison pour laquelle révoquer est la première réaction sensée face à un soupçon : cela arrête tout et n'oblige pas à toucher au module.
- Supprimer est sans retour, parce que la valeur n'est stockée nulle part. Si vous supprimez la clé que la boutique utilise, vous devez en émettre une autre et la recoller dans le module.
Quand faut-il la changer
- Quelqu'un qui avait accès au back-office de la boutique a quitté l'équipe.
- La clé est passée par un canal que vous ne contrôlez pas (un e-mail transféré, un ticket d'un prestataire, une capture d'écran).
- Vous montez un environnement de préproduction : donnez-lui une clé à lui, pour pouvoir la révoquer seule.
Le chemin est toujours le même : émettre la nouvelle, la coller dans le module, confirmer que la boutique continue d'indexer, et seulement ensuite révoquer l'ancienne. Dans cet ordre, il n'y a pas une minute de boutique à l'arrêt.
Ce que la clé n'est pas
La clé d'API appartient au serveur de la boutique et non au navigateur. Le panneau de recherche qui tourne dans les pages utilise une clé publique de recherche, différente, que le handshake remet au module et qui ne sert qu'à lire des résultats. L'une ne remplace jamais l'autre, et celle d'API ne doit apparaître dans aucun code qui arrive au visiteur.