> ## Documentation Index
> Fetch the complete documentation index at: https://docs.scanova.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Authentification de l'API

> Comment authentifier les requêtes serveur adressées à l'API du suivi des conversions Scanova, à l'aide de clés d'API limitées à un seul site de suivi.

Les points de terminaison des événements serveur (`POST /server-events` et `POST /server-events/batch`) exigent une clé d'API. Les événements navigateur (`POST /ct`) sont publics et ne demandent aucune authentification — ils sont validés par domaine.

## En-tête de la clé d'API

Envoyez votre clé avec chaque requête d'événement serveur :

```http theme={null}
POST /server-events HTTP/1.1
Host: track.scanova.io
Content-Type: application/json
X-API-Key: YOUR_SITE_API_KEY
```

## Portée de la clé

Les clés d'API sont **limitées à un site**. Une clé générée pour le site A ne permet pas d'envoyer des événements pour le site B.

Le `site_id` du corps de votre requête doit correspondre au site qui a émis la clé. En cas de décalage, la réponse est `403 Forbidden`.

## Générer une clé

Les clés se créent dans le tableau de bord :

1. Allez dans **Analyses → Suivi des conversions → Configurer le suivi des conversions**
2. Sélectionnez **Configuration du suivi** sur votre site de suivi
3. Ouvrez l'onglet **Suivre via l'API**
4. Sélectionnez **Add New Key** et donnez-lui un nom

Un site peut détenir **jusqu'à 2 clés actives** à la fois : retirez donc une ancienne clé lorsque vous en ajoutez une nouvelle.

Instructions complètes : [Générer une clé d'API](/fr/conversion-tracking/server/generate-api-key-dashboard)

## Règles de sécurité

* **N'intégrez jamais votre clé d'API au code du frontend ou du navigateur** — elle serait visible de tous
* Conservez les clés dans des variables d'environnement ou un gestionnaire de secrets (AWS Secrets Manager, HashiCorp Vault, etc.)
* Créez des clés distinctes pour les environnements de production et de préproduction
* Révoquez immédiatement toute clé exposée par accident

## Réponses d'erreur

| Statut             | Signification                                                                        |
| ------------------ | ------------------------------------------------------------------------------------ |
| `401 Unauthorized` | L'en-tête `X-API-Key` est absent                                                     |
| `403 Forbidden`    | La clé est invalide ou révoquée, ou le `site_id` ne correspond pas au site de la clé |
