Passer au contenu principal

Comment générer un token API Eagr

Créer un token, le copier au bon moment, l'utiliser en Bearer, et comprendre pourquoi il ne voit qu'une partie des appels.

Écrit par Thibault Beauchesne

Tu veux brancher un tableau de bord, un script ou un assistant sur tes données Eagr.

Un token suffit. Il se crée en trente secondes, mais il ne s'affiche qu'une fois, et il ne voit que ce que tu vois. Ces deux points sont l'essentiel de l'article.

Ce qu'il te faut avant de commencer

  • Un compte Eagr actif. Aucun droit d'administration n'est requis.

  • Un endroit sûr pour ranger le token avant de fermer la fenêtre.

  • Savoir ce que tu veux lire. Si c'est pour brancher un assistant IA, le serveur MCP est plus simple qu'un token. Voir « Comment connecter Claude ou Cursor à Eagr ».

1. Ouvre la page Connexions

Page Paramètres puis Connexions entière.

Paramètres, puis Connexions, dans le groupe Personnel. La page se présente ainsi : « Vos connexions personnelles : calendrier et assistant IA. »

La section qui t'intéresse s'appelle Assistant IA & tokens API.

2. Crée le token

Section Assistant IA & tokens API et son bouton Créer un token.

Bouton Créer un token. La fenêtre s'intitule Créer un token API avec la consigne « Donnez un nom descriptif à votre token pour l'identifier facilement. »

Le champ propose un exemple : ex. Reporting, intégration Claude.... Donne un nom qui dit à quoi il sert. Dans six mois, c'est le seul indice qui te restera pour savoir lequel révoquer.

3. Copie le token immédiatement

Dialogue Créer un token API et son texte d'aide.

L'écran affiche Token créé avec succès !, puis l'avertissement : « Copiez ce token maintenant. Vous ne pourrez plus le voir. »

Ce n'est pas une formule de politesse. Eagr ne stocke qu'une empreinte du token, pas le token. Il est irrécupérable.

Le bouton de copie confirme avec Token copié dans le presse-papiers. Range-le dans ton gestionnaire de secrets avant de cliquer sur Terminé.

Le token commence par eag_ et fait 68 caractères. Le tableau n'en affichera plus ensuite que les douze premiers, suivis de points de suspension.

4. Utilise-le

Bloc Connecter votre assistant IA.

Un seul mode d'authentification : l'en-tête Authorization.

Authorization: Bearer eag_a1b2c3d4...

Il n'y a pas d'en-tête X-Api-Key. Un token qui ne commence pas par eag_ est refusé.

Deux surfaces existent :

  • /api/v2, la surface actuelle, la plus large. Documentation interactive sur /api/v2/docs.

  • /api/v1, plus ancienne et en lecture seule. Documentation sur /api/v1/docs.

Commence par /api/v2.

Que voit exactement mon token

Ce que toi tu vois dans Eagr, recalculé à chaque requête. C'est la question qui génère le plus de surprises, et la réponse n'est pas la même sur les deux surfaces.

Sur /api/v2, la hiérarchie d'équipes est respectée :

  • Un commercial ne lit que ses propres appels.

  • Un manager lit les siens et ceux des personnes qu'il encadre directement.

  • Un directeur lit sa branche complète.

  • Un propriétaire de compte n'a pas de privilège de lecture supplémentaire : il lit ses appels et ceux des personnes situées sous lui dans la hiérarchie d'équipe. Sans rattachement à une équipe, il ne lit que les siens.

  • Un dirigeant lit toute l'organisation.

Sur /api/v1, non. Seul un compte dirigeant y lit toute l'organisation. Un token créé par un propriétaire de compte y renvoie uniquement ses propres appels. C'est le piège à connaître avant de brancher une intégration sur /api/v1, y compris pour récupérer un transcript.

Un token n'est donc pas une clé d'organisation. Si ton intégration doit lire tous les appels, crée le token depuis un compte placé à la racine de l'arbre d'équipe ou depuis un compte dirigeant, et appelle /api/v2.

Un appel privé n'est lisible que par son propriétaire. Personne d'autre ne le voit, pas même lorsqu'un membre de l'équipe Eagr se connecte à ta place pour le support. Le token de son propriétaire, lui, le voit : un token hérite exactement du périmètre de son créateur, appels privés compris.

Comment révoquer un token

Le bouton de suppression ouvre Supprimer le token API, avec l'avertissement « Cette action est irréversible. Toute application utilisant ce token perdra l'accès. » La confirmation affiche Token supprimé.

Tu ne peux supprimer que tes tokens. Ceux de tes collègues sont invisibles pour toi.

Il n'existe pas de rotation : pour changer un token, tu en crées un nouveau, tu déploies, puis tu supprimes l'ancien.

Comment savoir si un token sert encore

Le tableau affiche deux colonnes : Créé le et Dernière utilisation. Un token jamais utilisé affiche Aucune donnée.

La date de dernière utilisation est mise à jour au mieux, en tâche de fond. Un décalage de quelques minutes est normal, une absence ponctuelle de mise à jour aussi. Ne t'en sers pas comme journal d'audit.

Mon appel API renvoie une erreur

{"error":"Unauthorized"} sur /api/v1
Trois causes, dans cet ordre de fréquence : l'en-tête n'est pas au format Bearer, le token a été supprimé, ou le préfixe eag_ a sauté à la copie.

AUTHENTICATION_REQUIRED sur /api/v2
Même famille de causes. Si le message précise « This account does not have access to this organization », le compte qui a créé le token est suspendu, révoqué ou en attente. Le token reste valide côté cryptographie, l'accès est coupé côté compte.

Une erreur INSUFFICIENT_PERMISSIONS
Tu demandes une ressource que le créateur du token ne voit pas. Ce n'est pas un problème de token, c'est un problème de périmètre.

« Erreur lors de la création du token »
La création n'a pas abouti. Aucun token n'a été émis, recommence.

Tu as fermé la fenêtre sans copier
Il n'y a rien à récupérer. Supprime le token orphelin et crée-en un nouveau.

Ce que ça ne fait pas

Un token n'expire pas. Il reste valable tant que personne ne le supprime et que le compte reste actif. Traite-le comme un mot de passe permanent.

On ne peut pas restreindre ses droits. Il n'y a ni périmètre par ressource, ni lecture seule optionnelle, ni liste d'adresses IP autorisées. Un token vaut la visibilité complète de son créateur.

Il ne sert pas non plus à recevoir des événements. Pour être prévenu quand une analyse se termine, c'est un webhook. Voir « Comment créer un webhook sortant ».

Et supprimer un utilisateur supprime ses tokens avec lui. C'est le bon geste au départ d'un collaborateur.

Avez-vous trouvé la réponse à votre question ?