Sécurité, ownership et traçabilité
Headers à connaître
Selon l'endpoint appelé, plusieurs headers fonctionnels s'ajoutent au bearer token.
| Endpoint | Méthode | Headers clés | Usage |
|---|---|---|---|
/v1/tenants | GET / POST | Authorization | Liste ou crée les tenants du partenaire. Pas de x-tenant pour la création. |
/v1/tenants/{tenantSlug}/provision | POST | Authorization | Déclenche le provisioning canonique pour un tenant appartenant au partenaire. |
/v1/tenants/{tenantSlug}/directory/french | GET | Authorization, x-tenant, x-correlation-id | Recherche dans le directory français au sein du tenant ciblé. |
/v1/tenants/{tenantSlug}/legal-units | POST | Authorization, x-tenant | Crée une legal unit dans le tenant. |
/v1/tenants/{tenantSlug}/offices | POST | Authorization, x-tenant | Crée un office, éventuellement avec identifiant métier atomique. |
/claim et /kyb/approve | POST | Authorization, x-tenant, x-correlation-id | Démarre le claim ou approuve un KYB manuel avec traçabilité renforcée. |
/v1/tenants/{tenantSlug}/legal-units/{legalUnitId}/onboarding/state | POST | Authorization, x-tenant, x-correlation-id | Retourne l'état courant d'onboarding de la legal unit. |
/v1/tenants/{tenantSlug}/public-api-access | POST | Authorization | Retourne l'identifiant apiAccessId et les informations bootstrap non sensibles. |
/v1/tenants/{tenantSlug}/public-api-access/{apiAccessId}/rotate | POST | Authorization | Génère un nouveau secret et le retourne lors de l'appel. |
/v1/tenants/{tenantSlug}/principal-user/reset-password | POST | Authorization | Déclenche la réinitialisation du mot de passe de l'utilisateur principal. |
Restriction d'environnement
Les endpoints /legal-units, /offices, /claim, /kyb/approve et /onboarding/state décrivent le parcours historique disponible uniquement en SANDBOX.
Leur utilisation nécessite que l'option MANUEL soit activée sur le compte partenaire et que le tenant ait été créé avec "onboardingMode": "MANUAL".
Règles de cohérence
x-tenantdoit être strictement égal autenantSlugdu chemin sur toutes les routes tenant-scoped.- Le partenaire ne doit jamais tenter de renseigner un
partnerIddans les payloads métier. - La possession d'un token valide ne donne pas accès aux tenants d'un autre partenaire.
Sensibilité des secrets
- Les secrets OAuth partenaire doivent être stockés dans un coffre de secrets ou un équivalent conforme à la politique de sécurité du partenaire.
- Les secrets bootstrap remis au client final ne doivent pas être journalisés en clair.
- Une opération de révélation ou rotation doit être déclenchée uniquement lorsque le partenaire est prêt à collecter puis stocker ou transmettre le secret de manière sûre.
User-Agent
Chaque requête vers la Partners API doit comporter :
User-Agent: BCSolutions
Ce header participe aux mécanismes de protection des APIs BCSolutions. Il ne permet pas, à lui seul, d'identifier ou d'authentifier le partenaire. L'identité et les droits restent déterminés à partir du token OAuth2 et des règles d'autorisation de la plateforme.