formbasedocs
Aller à l'applicationAppli

Développeurs

Tokens API

Un token API authentifie l’API REST et le serveur MCP. Il agit comme vous, au sein d’un espace de travail. Traitez-le comme un mot de passe.


Format

Un token se compose de fb_ suivi de 32 caractères alphanumériques — 35 au total. Envoyez-le en tant que Bearer token :

text
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

Le même en-tête fonctionne pour l’API et le serveur MCP. Seul un hachage SHA-256 est stocké, donc un token perdu ne peut pas être récupéré — créez-en un nouveau.

Limites

  • 10 tokens par personne par espace de travail. Les tokens d’accès émis lors de la connexion d’une application OAuth ( fbo_…) sont stockés au même endroit mais ne comptent pas.

  • Expire 30 jours après la création. Il n’y a pas de bouton pour prolonger — créez un nouveau token et supprimez l’ancien.

  • Un seul espace de travail. Un token est lié à l’espace de travail dans lequel il a été créé. Un appel qui nomme un autre espace de travail, ou un formulaire qui s’y trouve, échoue avec FORBIDDEN, même si vous êtes membre des deux.

  • Pas de portées. Un token peut tout faire dans cet espace de travail. Il n’existe pas de token en lecture seule.

Chaque forfait a accès à l’API

Créer et utiliser des tokens n’est pas limité selon le forfait. Les appels individuels le sont encore — planifier des rappels de demande nécessite Pro ou Business, par exemple, et répond avec UPGRADE_REQUIRED sinon.

Créer un token

  1. 1

    Ouvrir OAuth et clés API

    Dans la barre latérale, sous votre espace de travail. Les tokens sont dans la carte Clés API.

  2. 2

    Cliquer sur Créer un token

    Nommez-le dans la boîte Créer un token API — "Pipeline CI/CD", "n8n production".

  3. 3

    Copiez-le maintenant

    La boîte Token API créé affiche la valeur une seule fois. Copier et fermer, et la valeur a disparu pour de bon.

  4. 4

    Stockez-le dans votre gestionnaire de secrets

    Ne le committez jamais, et ne l’envoyez jamais vers un navigateur.

La liste affiche ensuite le nom, les 11 premiers caractères, la date de création et la date d’expiration. Un token expiré est marqué Expirée et arrête de vous authentifier.

Renouveler un token

  1. 1

    Créer le remplaçant

    Donnez-lui un nom qui indique de quelle génération il s’agit, comme "n8n production v2".

  2. 2

    Le déployer

    Mettez à jour chaque consommateur. Les deux tokens fonctionnent pendant la transition.

  3. 3

    Supprimer l’ancien

    Utilisez l’icône de corbeille sur sa ligne et confirmez dans Supprimer le token API ?.

Révoquer un token

Supprimer un token le retire définitivement et il cesse de fonctionner dès le prochain appel — il n’y a pas de délai de grâce, et tout ce qui l’utilise encore commence à recevoir 401 UNAUTHORIZED. Vous pouvez aussi renommer un token avec l’icône crayon (jusqu’à 64 caractères) ; le renommer ne change pas sa valeur.

Seul vous voyez vos propres tokens — les administrateurs de l’espace de travail ne peuvent ni les lister ni les supprimer. Quitter l’espace de travail, ou en être retiré, les supprime pour vous.

OAuth à la place

Une application tierce qui se connecte pour le compte d’un utilisateur devrait utiliser le flux OAuth plutôt que demander un token. Elle obtient un token d’accès fbo_…, valide une heure et renouvelable pendant 30 jours, lié à l’unique espace de travail choisi par l’utilisateur lors du consentement. L’utilisateur voit ces applications et peut les déconnecter depuis Applications connectées sur la même page. Voir Serveur MCP.

Étapes suivantes