Aller au contenu principal

Sécurité, ownership et traçabilité

Headers à connaître

Selon l'endpoint appelé, plusieurs headers fonctionnels s'ajoutent au bearer token.

EndpointMéthodeHeaders clésUsage
/v1/tenantsGET / POSTAuthorizationListe ou crée les tenants du partenaire. Pas de x-tenant pour la création.
/v1/tenants/{tenantSlug}/provisionPOSTAuthorizationDéclenche le provisioning canonique pour un tenant appartenant au partenaire.
/v1/tenants/{tenantSlug}/directory/frenchGETAuthorization, x-tenant, x-correlation-idRecherche dans le directory français au sein du tenant ciblé.
/v1/tenants/{tenantSlug}/legal-unitsPOSTAuthorization, x-tenantCrée une legal unit dans le tenant.
/v1/tenants/{tenantSlug}/officesPOSTAuthorization, x-tenantCrée un office, éventuellement avec identifiant métier atomique.
/claim et /kyb/approvePOSTAuthorization, x-tenant, x-correlation-idDémarre le claim ou approuve un KYB manuel avec traçabilité renforcée.
/v1/tenants/{tenantSlug}/legal-units/{legalUnitId}/onboarding/statePOSTAuthorization, x-tenant, x-correlation-idRetourne l'état courant d'onboarding de la legal unit.
/v1/tenants/{tenantSlug}/public-api-accessPOSTAuthorizationRetourne l'identifiant apiAccessId et les informations bootstrap non sensibles.
/v1/tenants/{tenantSlug}/public-api-access/{apiAccessId}/rotatePOSTAuthorizationGénère un nouveau secret et le retourne lors de l'appel.
/v1/tenants/{tenantSlug}/principal-user/reset-passwordPOSTAuthorizationDéclenche la réinitialisation du mot de passe de l'utilisateur principal.
Restriction d'environnement

Les endpoints /legal-units, /offices, /claim, /kyb/approve et /onboarding/state décrivent le parcours historique disponible uniquement en SANDBOX.

Leur utilisation nécessite que l'option MANUEL soit activée sur le compte partenaire et que le tenant ait été créé avec "onboardingMode": "MANUAL".

Règles de cohérence

  • x-tenant doit être strictement égal au tenantSlug du chemin sur toutes les routes tenant-scoped.
  • Le partenaire ne doit jamais tenter de renseigner un partnerId dans les payloads métier.
  • La possession d'un token valide ne donne pas accès aux tenants d'un autre partenaire.

Sensibilité des secrets

  • Les secrets OAuth partenaire doivent être stockés dans un coffre de secrets ou un équivalent conforme à la politique de sécurité du partenaire.
  • Les secrets bootstrap remis au client final ne doivent pas être journalisés en clair.
  • Une opération de révélation ou rotation doit être déclenchée uniquement lorsque le partenaire est prêt à collecter puis stocker ou transmettre le secret de manière sûre.

User-Agent

Chaque requête vers la Partners API doit comporter :

User-Agent: BCSolutions

Ce header participe aux mécanismes de protection des APIs BCSolutions. Il ne permet pas, à lui seul, d'identifier ou d'authentifier le partenaire. L'identité et les droits restent déterminés à partir du token OAuth2 et des règles d'autorisation de la plateforme.