Authentification
Authentifiez vos requêtes avec une clé API.
L'API Mobupay s'authentifie via une clé secrète envoyée dans l'en-tête Authorization de chaque requête HTTP. Vous générez et révoquez vos clés marchand depuis l'onglet Développeur → Clés API. Les clés utilisateur, en lecture seule sur plusieurs marchands, se créent ailleurs : voir plus bas.
Authorization: Bearer sk_test_XXXXXXXXXXXXXXXXXXXXPréfixes de clé
| Préfixe | Environnement | Effet |
|---|---|---|
| sk_test_ | Test | Aucun débit réel. Cartes de test acceptées. |
| sk_live_ | Production | Débits réels (paiements en production). |
| sk_user_test_ | Test | Clé utilisateur, en lecture seule sur plusieurs marchands. Voir plus bas. |
| sk_user_live_ | Production | Idem, sur les données de production. |
Permissions
À la création, vous choisissez un preset de permissions qui limite les opérations possibles avec la clé :
- Full access — toutes les opérations
- Payments only — créer et lire des paiements
- Read only — consultation uniquement
- Payouts only — virements bancaires
Les permissions granulaires (par endpoint) sont accessibles via l'API admin.
Clés utilisateur, pour lire plusieurs marchands
Une clé sk_user_* appartient à l'utilisateur, et non à un marchand. Elle sert à rapprocher vos états sur l'ensemble des marchands auxquels votre compte a accès, sans avoir à détenir une clé par marchand.
Elle ne se crée donc pas au même endroit que les clés marchand : rendez-vous dans votre profil, page Paramètres, section « Mes clés API utilisateur ».
- Lecture seule : elle ne répond qu'aux appels
GET. Tout autre verbe est refusé. - Périmètre : les marchands auxquels votre compte utilisateur a accès, calculé à chaque appel. Aucun marchand n'y est rattaché à la création.
- Cinq clés au maximum par environnement, et la valeur ne s'affiche qu'une seule fois, à la création.
Les points de terminaison qui l'acceptent sont regroupés sous « Vue agrégée » : /user/merchants, /user/payments, /user/customers, /user/payouts. Les trois derniers se filtrent par merchantId, à condition qu'il appartienne au périmètre.
Authorization: Bearer sk_user_test_XXXXXXXXXXXXXXXXXXXXIP whitelist (recommandé en prod)
Restreignez l'usage d'une clé sk_live_* aux IP de votre backend. Notation CIDR supportée (ex : 198.51.100.0/24). Toute requête venant d'une autre IP est refusée avec un 403 IP_NOT_ALLOWED.