Développeurs
Tokens API
Un token API authentifie l’API REST et le serveur MCP. Il agit comme vous, au sein d’un espace de travail. Traitez-le comme un mot de passe.
Format
Un token se compose de fb_ suivi de 32 caractères alphanumériques — 35 au total. Envoyez-le en tant que Bearer token :
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxLe même en-tête fonctionne pour l’API et le serveur MCP. Seul un hachage SHA-256 est stocké, donc un token perdu ne peut pas être récupéré — créez-en un nouveau.
Limites
10 tokens par personne par espace de travail. Les tokens d’accès émis lors de la connexion d’une application OAuth (
fbo_…) sont stockés au même endroit mais ne comptent pas.Expire 30 jours après la création. Il n’y a pas de bouton pour prolonger — créez un nouveau token et supprimez l’ancien.
Un seul espace de travail. Un token est lié à l’espace de travail dans lequel il a été créé. Un appel qui nomme un autre espace de travail, ou un formulaire qui s’y trouve, échoue avec
FORBIDDEN, même si vous êtes membre des deux.Pas de portées. Un token peut tout faire dans cet espace de travail. Il n’existe pas de token en lecture seule.
Chaque forfait a accès à l’API
Créer et utiliser des tokens n’est pas limité selon le forfait. Les appels individuels le sont encore — planifier des rappels de demande
nécessite Pro ou Business, par exemple, et répond avec UPGRADE_REQUIRED sinon.
Créer un token
- 1
Ouvrir OAuth et clés API
Dans la barre latérale, sous votre espace de travail. Les tokens sont dans la carte Clés API.
- 2
Cliquer sur Créer un token
Nommez-le dans la boîte Créer un token API — "Pipeline CI/CD", "n8n production".
- 3
Copiez-le maintenant
La boîte Token API créé affiche la valeur une seule fois. Copier et fermer, et la valeur a disparu pour de bon.
- 4
Stockez-le dans votre gestionnaire de secrets
Ne le committez jamais, et ne l’envoyez jamais vers un navigateur.
La liste affiche ensuite le nom, les 11 premiers caractères, la date de création et la date d’expiration. Un token expiré est marqué Expirée et arrête de vous authentifier.
Renouveler un token
- 1
Créer le remplaçant
Donnez-lui un nom qui indique de quelle génération il s’agit, comme "n8n production v2".
- 2
Le déployer
Mettez à jour chaque consommateur. Les deux tokens fonctionnent pendant la transition.
- 3
Supprimer l’ancien
Utilisez l’icône de corbeille sur sa ligne et confirmez dans Supprimer le token API ?.
Révoquer un token
Supprimer un token le retire définitivement et il cesse de fonctionner dès le prochain appel — il n’y a pas de délai de grâce, et tout ce
qui l’utilise encore commence à recevoir 401 UNAUTHORIZED. Vous pouvez aussi renommer un token avec l’icône crayon (jusqu’à
64 caractères) ; le renommer ne change pas sa valeur.
Seul vous voyez vos propres tokens — les administrateurs de l’espace de travail ne peuvent ni les lister ni les supprimer. Quitter l’espace de travail, ou en être retiré, les supprime pour vous.
Un token donne un accès complet
Toute personne qui le détient peut agir comme vous au sein de cet espace de travail. En cas de fuite, supprimez-le d’abord, enquêtez ensuite.
OAuth à la place
Une application tierce qui se connecte pour le compte d’un utilisateur devrait utiliser le flux OAuth plutôt que demander un token. Elle
obtient un token d’accès fbo_…, valide une heure et renouvelable pendant 30 jours, lié à l’unique espace de travail choisi
par l’utilisateur lors du consentement. L’utilisateur voit ces applications et peut les déconnecter depuis
Applications connectées sur la même page. Voir Serveur MCP.