POST /server-events et POST /server-events/batch) exigent une clé d’API. Les événements navigateur (POST /ct) sont publics et ne demandent aucune authentification — ils sont validés par domaine.
En-tête de la clé d’API
Envoyez votre clé avec chaque requête d’événement serveur :Portée de la clé
Les clés d’API sont limitées à un site. Une clé générée pour le site A ne permet pas d’envoyer des événements pour le site B. Lesite_id du corps de votre requête doit correspondre au site qui a émis la clé. En cas de décalage, la réponse est 403 Forbidden.
Générer une clé
Les clés se créent dans le tableau de bord :- Allez dans Analyses → Suivi des conversions → Configurer le suivi des conversions
- Sélectionnez Configuration du suivi sur votre site de suivi
- Ouvrez l’onglet Suivre via l’API
- Sélectionnez Add New Key et donnez-lui un nom
Règles de sécurité
- N’intégrez jamais votre clé d’API au code du frontend ou du navigateur — elle serait visible de tous
- Conservez les clés dans des variables d’environnement ou un gestionnaire de secrets (AWS Secrets Manager, HashiCorp Vault, etc.)
- Créez des clés distinctes pour les environnements de production et de préproduction
- Révoquez immédiatement toute clé exposée par accident