FlowAlp

Identifiants API

July 30, 2026

Créez des clés API FlowAlp Pay dans le dashboard marchand, comprenez chaque identifiant et appliquez les bonnes pratiques de gestion des secrets.

Pour appeler la Merchant API — ou utiliser un plugin qui demande une clé — il vous faut un API Secret lié à votre instance. Les clés API se créent et se gèrent dans le dashboard FlowAlp Pay.

Créer une clé API

  1. Connectez-vous au dashboard via votre URL tenant (par exemple https://demo-shop.pay.flowalp.com).
  2. Ouvrez la section API and Plugins.
  3. Ajoutez une nouvelle clé API et donnez-lui un nom reconnaissable — idéalement le nom du système qui l'utilisera (par exemple « backend boutique »).
  4. Copiez la valeur secrète et conservez-la en lieu sûr.

Chaque clé de la liste propose trois actions : Copy (copier la valeur de la clé), Logs (les requêtes effectuées avec cette clé) et Configuration (renommer l'intégration ou régénérer la clé).

De quoi se compose un identifiant

ÉlémentRôle
API SecretLa valeur secrète qui authentifie les requêtes, via l'en-tête x-api-key ou le calcul de l'ApiSignature.
Nom de l'intégrationUn libellé qui identifie le système connecté dans le dashboard.
InstanceVotre identifiant marchand — distinct de la clé et non secret.

Bonnes pratiques de gestion des secrets

  • Stockez les secrets dans des variables d'environnement ou un secret manager — jamais en dur dans le code.
  • N'exposez jamais l'API Secret aux navigateurs, applications mobiles ou dépôts publics ; appelez l'API uniquement depuis votre backend.
  • N'écrivez jamais l'API Secret dans les logs applicatifs.
  • Créez une clé par intégration (boutique, ERP, backend sur mesure) afin de pouvoir les faire tourner ou les révoquer indépendamment.
  • En cas de fuite, régénérez la clé immédiatement depuis Configuration et mettez à jour tous les systèmes connectés.
  • Restreignez l'accès aux logs de requêtes dans le dashboard — ils peuvent contenir des données de paiement.
Variables d'environnement recommandéesbash
export FLOWALP_PAY_INSTANCE="demo-shop"
export FLOWALP_PAY_API_SECRET="<api-secret>"
Lire les identifiants en PHPPHP
<?php
$instanceName = getenv('FLOWALP_PAY_INSTANCE');
$apiSecret = getenv('FLOWALP_PAY_API_SECRET');

Utiliser la clé dans une requête

La méthode d'authentification par défaut est l'en-tête HTTP x-api-key. Les requêtes peuvent aussi être signées avec une ApiSignature HMAC-SHA256 — voir Authentification pour les deux méthodes.

Requête authentifiéeHTTP
GET /v1.16/SignatureCheck/?instance=demo-shop HTTP/1.1
Host: api.pay.flowalp.com
x-api-key: <api-secret>

Logs de requêtes

Pour chaque intégration, le dashboard enregistre les requêtes échangées entre FlowAlp Pay et le système connecté, erreurs comprises. Ouvrez API and Plugins, choisissez Logs à côté de la clé et sélectionnez une entrée pour inspecter les détails de la requête — le moyen le plus rapide de déboguer un plugin ou un appel API défaillant.

Les plugins des systèmes de boutique pris en charge créent ou associent généralement leur clé API pendant l'installation — consultez les intégrations e-commerce avant de créer des clés manuellement.

Clé créée et bien rangée ? Envoyez votre première requête API pour vérifier qu'elle fonctionne.