Accès privé
Les opérations sur le coffre sont exécutées côté serveur avec un rôle de service. Elles ne sont pas accordées aux sessions garage, distributeur ou intégrateur.
Politique publique · version 1.0
Cette politique décrit comment PartnAir sépare, stocke, teste, active, utilise et révoque les secrets nécessaires à une connexion ERP sortante.
En vigueur au 15 juillet 2026
Le secret est envoyé à une action serveur réservée à l'administration, validé puis placé dans un coffre chiffré. Seul un identifiant opaque et un indice non sensible sont conservés avec la connexion.
Le candidat est testé séparément. Le test vérifie l'authentification et une capacité de lecture bornée ; il ne crée ni devis ni commande.
Seul un candidat dont le dernier test a réussi peut devenir actif. L'ancien credential actif passe à l'état remplacé et reste éligible à une purge bornée.
La rotation réutilise le parcours candidat → test → activation. La révocation coupe l'usage du credential et supprime sa valeur du coffre.
Les opérations sur le coffre sont exécutées côté serveur avec un rôle de service. Elles ne sont pas accordées aux sessions garage, distributeur ou intégrateur.
Après l'enregistrement, la console ne retourne jamais la valeur du secret. Elle affiche uniquement le type, l'état, les dates et un indice dérivé côté serveur.
Les URL doivent utiliser HTTPS. Toutes les adresses DNS sont contrôlées avant chaque appel ; les cibles locales, privées ou réservées sont refusées, l’adresse validée est épinglée sur la socket TLS et les redirections sont interdites.
Création, test, activation et révocation produisent des événements datés, sans journaliser la valeur du credential.
Le secret HMAC propre à chaque distributeur est lui aussi chiffré dans le coffre, accessible uniquement au backend de vérification et administrable sans réaffichage de sa valeur.
Les credentials ERP demandés doivent être limités aux opérations nécessaires au connecteur. Les actions d'écriture restent distinctes des tests de connexion.
Un credential suspecté compromis peut être révoqué dans la console privée. Les incidents de sécurité peuvent être signalés à l'adresse ci-dessous.
Le document OpenAPI porte explicitement la frontière “outbound ERP credentials: excluded”. Son unique mécanisme de sécurité décrit une clé API PartnAir entrante. La vue Swagger est en lecture seule et désactive Try it out.