Documentation Téléchargements Soutien
EN·TR·FR
Fidwyn
v2.1Dernière mise à jour 2026-07-20

Référence de l'API

Automatisez Fidwyn depuis vos propres pipelines : une API REST versionnée, un courtage de justificatifs d'application à application, des webhooks signés et le provisionnement SCIM. Les formes ci-dessous sont représentatives. La référence des terminaux, versionnée et faisant autorité, est livrée dans le produit et le portail développeur.

Prérequis
  • Un jeton d'API limité à un rôle, émis depuis la console.
  • L'URL de base de l'appliance (la VIP en cluster) et son certificat approuvé par votre CA.
  • Pour le courtage A2A : un client machine enregistré et la référence de secret qu'il peut récupérer.
  • Pour SCIM : le connecteur SCIM de votre IdP pointé vers le point de terminaison Fidwyn.
Dépend de Démarrer et d'Administration (un jeton et les identités sur lesquelles il agit).

1 · Émettre un jeton

Chaque appel est effectué en tant qu'identité de service. Créez un utilisateur dédié pour l'intégration et placez-le dans un Access Group qui accorde exactement les droits dont l'intégration a besoin, rien de plus. Émettez ensuite à cette identité un jeton d'API délimité à un rôle depuis la console. Traitez le jeton comme un secret : stockez-le dans votre propre coffre, et faites-le tourner ou révoquez-le depuis le même écran.

2 · S'authentifier

L'API est versionnée pour qu'une intégration ne casse pas lors d'une mise à niveau. Envoyez le jeton comme justificatif porteur sur TLS :

Authorization: Bearer <api-token>
Accept: application/json

3 · Courter un justificatif (A2A)

Un client machine reçoit un jeton proxy délimité; le secret est révélé une seule fois et chaque récupération est auditée. Un client peut être contraint par un jeton utilisateur facultatif, le MFA, une restriction d'IP et une barrière d'approbation. Échange représentatif :

# request a brokered secret (representative shape)
POST /api/v1/a2a/checkout
{ "client_id": "ci-deploy", "secret_ref": "win-build-01/svc-deploy" }

# response
{ "value": "<shown once>", "expires_in": 300, "audit_id": "a1b2c3" }

4 · S'abonner aux webhooks

Les webhooks sont livrés en HTTPS et signés avec un secret HMAC; configurez les événements, la limite de nouvelles tentatives et inspectez un journal complet des livraisons et des tentatives. Vérifiez la signature avant de faire confiance à une charge utile :

X-Fidwyn-Signature: sha256=<hmac>
# body is the exact bytes signed; recompute and compare

5 · Provisionner des utilisateurs (SCIM)

Provisionnez et déprovisionnez des utilisateurs et des groupes depuis votre IdP afin que l'accès suive automatiquement le cycle de vie arrivée-mutation-départ. Les pipelines CI/CD peuvent aussi tirer un secret juste-à-temps à l'exécution, de sorte qu'aucun justificatif à longue durée de vie ne reste dans un dépôt.

Les chemins de terminaux exacts, les schémas de requête/réponse et la version actuelle de l'API sont documentés dans la référence intégrée au produit et le portail développeur. Là où une capacité est exposée dans l'interface mais pas encore dans l'API publique, la référence l'indique explicitement.
Est-ce que cela vous a été utile?