api-keys

POST /v1/api-keys

Create an API key.

Tous les points de terminaison api-keys

Authentification

Envoyez une clé API en tant que jeton du porteur. La clé doit posséder l'autorisation apikeys.manage ; une clé qui ne l'a pas est refusée avec le code 403, et non 404.

Où insérer l'ID de votre organisation

Cet endpoint prend org_id comme champ dans le corps JSON.

L'identifiant de votre organisation se trouve sur l'écran des clés API de votre tableau de bord, à côté de la clé elle-même. Il s'agit du même identifiant pour chaque appel que vous effectuez.

Essayer

Remplacez tout ce qui se trouve entre crochets par vos propres valeurs, et le espace réservé à la clé par une clé de votre tableau de bord.

curl -X POST https://api.zinndigital.com/v1/api-keys \
  -H "Authorization: Bearer zdk_live_…" \
  -H "Content-Type: application/json" \
  -d '{ "name": <string> }'

Connecté ? La console d'API de votre tableau de bord saisit votre véritable ID d'organisation ainsi que votre propre clé, et exécute la requête sur l'API de production afin que vous puissiez voir la réponse réelle. Ouvrir ce point de terminaison dans la console API

Détails

Mints a new per-org API key and returns the full `zdk_…` token **once** — only its hash is stored, so a lost token is replaced, never recovered. The requested `scopes` must be permissions the caller already holds in the target org; asking for one you do not hold is a `403` (a key can never out-scope its creator). Send an `Idempotency-Key` so a retry after a lost response returns the same token rather than orphaning a key. Requires `apikeys.manage`.

Paramètres

NomTypeObligatoireQu'est-ce que c'est
Idempotency-Key (header)stringNonClient-generated key that makes an unsafe request replay-safe: the server stores the first response and returns it verbatim for repeats.

Corps de la requête

NomTypeObligatoireQu'est-ce que c'est
namestringOui
scopesstring[]NonRBAC permission keys to grant. Each must be a permission the caller holds in the target org (a key can never out-scope its creator); an unheld scope is a `403`, an unknown one a…
sandboxbooleanNonMint a sandbox (test-mode) key. Defaults to false.
org_idUuid | nullNonThe organization the key belongs to. Defaults to the caller's org; the caller must hold `apikeys.manage` in the target org.

Réponse

NomTypeObligatoireQu'est-ce que c'est
idUuidOuiUUIDv7 identifier — sortable by creation time (docs/02 §8).
namestringOui
prefixstringOuiThe key's public lookup id (the middle segment of the token).
scopesstring[]OuiThe RBAC permission keys this key may exercise.
sandboxbooleanOuiA sandbox (test-mode) key suppresses billing + provisioning (docs/09 §2).
last_used_atobjectNonWhen the key last authenticated a request; null if never used.
revoked_atobjectNonAlways null on a listed/fetched key — revoked keys are not returned.
created_atstringOui
tokenstringOuiThe full `zdk_<mode>_<prefix>_<secret>` token. Shown **once, here only** — store it now; it cannot be retrieved again, only replaced.

Erreurs que cet point de terminaison peut renvoyer

401 · 403 · 409 · 422 · 429