L'API REST CentralCSP
API REST de CentralCSP. Authentification bearer par clé API, pagination par curseur, limites de débit par endpoint, et la référence générée.
Dernière mise à jour:
L'API REST de CentralCSP vous permet de lire et de gérer vos données de sécurité côté client depuis votre propre code, des reports navigateur et de l'inventaire de scripts jusqu'aux enregistrements PCI DSS et aux alertes, en HTTPS et JSON.
La référence complète et toujours à jour des endpoints est générée à partir de notre spécification OpenAPI et se trouve sous Reference dans la barre latérale de cette section. Elle couvre chaque endpoint, chaque schéma de requête et de réponse, et chaque code de statut. Cette page est le matériel conceptuel qui l'entoure.
Authentification
Envoyez une clé d'API d'espace de travail comme bearer token à chaque requête :
Authorization: Bearer ccsp_...Les requêtes vont vers le chemin de base /v1 :
curl -H "Authorization: Bearer ccsp_..." \
https://api.centralcsp.com/v1/workspacesLes clés sont préfixées par ccsp_ et se créent depuis Paramètres > Clés d'API, ce qui demande le rôle Admin sur l'espace de travail et un plan incluant l'accès à l'API.
Une clé agit comme la personne qui l'a créée
Il n'y a pas de scopes par clé. Une clé porte les rôles actuels de son créateur et n'atteint que l'espace de travail dans lequel elle a été créée.
Le compte créateur est donc la véritable frontière de permissions. Une clé créée par un Admin de l'espace de travail atteint tous les sites web, parce que les Admins le peuvent. Créez vos clés depuis un compte disposant de l'accès le plus restreint qui fasse le travail.
Deux autres contraintes à intégrer dès la conception :
- L'expiration et les IP autorisées se définissent à la création uniquement. Changer l'une ou l'autre implique de révoquer la clé et d'en émettre une nouvelle.
- Le secret n'est affiché qu'une fois. Il n'existe aucun moyen de le récupérer.
Voir Clés d'API.
Pagination
Les endpoints de liste utilisent une pagination par curseur. Passez un limit pour la taille de page ; chaque réponse porte un nextCursor et un indicateur hasMore.
Pour lire la page suivante, renvoyez le nextCursor reçu dans le paramètre de requête cursor, et continuez tant que hasMore n'est pas false. Les endpoints qui gèrent la recherche acceptent aussi un paramètre q.
Limites de débit
Les limites s'appliquent par endpoint plutôt que comme un budget global, et l'API ne renvoie pas les headers de rate limit standards. Une requête limitée répond 429.
Les limites que vous rencontrerez le plus :
| Action | Limite |
|---|---|
| Revendiquer un sous-domaine de site web | 3 par site web et par jour, 10 par espace de travail et par jour |
| Créer une clé d'API | 20 par minute et par espace de travail |
| Envoyer une alerte de test | 1 par canal toutes les 15 secondes, 20 par minute et par espace de travail |
| Reconstruire l'inventaire de scripts | 1 par site web toutes les 30 secondes |
L'ingestion de reports est régie par votre quota mensuel plutôt que par une limite de débit. L'atteindre arrête l'ingestion pour tout l'espace de travail jusqu'à la remise à zéro de la période. Voir Utilisation.
Événements sortants
L'API n'a aucun webhook sortant ni mécanisme de livraison d'événements. Rien n'est poussé vers une URL qui vous appartient.
Pour être notifié quand quelque chose se produit, utilisez les alertes, qui livrent vers Slack, Google Chat, Teams, Telegram, email, ou un webhook signé qui vous appartient. Les livraisons webhook portent une signature HMAC-SHA256 pour que vous puissiez vérifier qu'elles viennent bien de nous. Voir Canaux.
Pour tirer les données plutôt que de les recevoir, interrogez les endpoints de reports sur la plage dont vous avez besoin.
Voir aussi
- Bien démarrer avec l'API et MCP.
- Le serveur MCP pour les clients IA.
- Clés d'API dans la documentation de la plateforme.