# Vue d'ensemble (/fr/docs/api-mcp/api)



L'API REST de CentralCSP vous permet de lire et de gérer vos données de sécurité côté client depuis votre propre code, des reports navigateur et de l'inventaire de scripts jusqu'aux enregistrements PCI DSS et aux alertes, en HTTPS et JSON.

La référence complète et toujours à jour des endpoints est générée à partir de notre spécification [OpenAPI](https://www.openapis.org/) et se trouve sous **Reference** dans la barre latérale de cette section. Elle couvre chaque endpoint, chaque schéma de requête et de réponse, et chaque code de statut. Cette page est le matériel conceptuel qui l'entoure.

## Authentification [#authentification]

Envoyez une clé d'API d'espace de travail comme bearer token à chaque requête :

```http
Authorization: Bearer ccsp_...
```

Les requêtes vont vers le chemin de base `/v1` :

```bash
curl -H "Authorization: Bearer ccsp_..." \
  https://api.centralcsp.com/v1/workspaces
```

Les clés sont préfixées par `ccsp_` et se créent depuis **Paramètres > Clés d'API**, ce qui demande le rôle **Admin** sur l'espace de travail et un plan incluant l'accès à l'API.

## Une clé agit comme la personne qui l'a créée [#une-clé-agit-comme-la-personne-qui-la-créée]

Il n'y a pas de scopes par clé. Une clé porte les rôles actuels de son créateur et n'atteint que l'espace de travail dans lequel elle a été créée.

Le compte créateur est donc la véritable frontière de permissions. Une clé créée par un Admin de l'espace de travail atteint tous les sites web, parce que les Admins le peuvent. Créez vos clés depuis un compte disposant de l'accès le plus restreint qui fasse le travail.

Deux autres contraintes à intégrer dès la conception :

* **L'expiration et les IP autorisées se définissent à la création uniquement.** Changer l'une ou l'autre implique de révoquer la clé et d'en émettre une nouvelle.
* **Le secret n'est affiché qu'une fois.** Il n'existe aucun moyen de le récupérer.

Voir [Clés d'API](/fr/docs/platform/integrations/api-keys).

## Pagination [#pagination]

Les endpoints de liste utilisent une pagination par curseur. Passez un `limit` pour la taille de page ; chaque réponse porte un `nextCursor` et un indicateur `hasMore`.

Pour lire la page suivante, renvoyez le `nextCursor` reçu dans le paramètre de requête `cursor`, et continuez tant que `hasMore` n'est pas `false`. Les endpoints qui gèrent la recherche acceptent aussi un paramètre `q`.

## Limites de débit [#limites-de-débit]

Les limites s'appliquent **par endpoint** plutôt que comme un budget global, et l'API ne renvoie pas les headers de rate limit standards. Une requête limitée répond `429`.

Les limites que vous rencontrerez le plus :

| Action                                  | Limite                                                                     |
| --------------------------------------- | -------------------------------------------------------------------------- |
| Revendiquer un sous-domaine de site web | 3 par site web et par jour, 10 par espace de travail et par jour           |
| Créer une clé d'API                     | 20 par minute et par espace de travail                                     |
| Envoyer une alerte de test              | 1 par canal toutes les 15 secondes, 20 par minute et par espace de travail |
| Reconstruire l'inventaire de scripts    | 1 par site web toutes les 30 secondes                                      |

L'ingestion de reports est régie par votre quota mensuel plutôt que par une limite de débit. L'atteindre arrête l'ingestion pour tout l'espace de travail jusqu'à la remise à zéro de la période. Voir [Utilisation](/fr/docs/platform/billing/usage).

## Événements sortants [#événements-sortants]

L'API n'a aucun webhook sortant ni mécanisme de livraison d'événements. Rien n'est poussé vers une URL qui vous appartient.

Pour être notifié quand quelque chose se produit, utilisez les alertes, qui livrent vers Slack, Google Chat, Teams, Telegram, email, ou un **webhook signé** qui vous appartient. Les livraisons webhook portent une signature HMAC-SHA256 pour que vous puissiez vérifier qu'elles viennent bien de nous. Voir [Canaux](/fr/docs/platform/features/alerting/channels).

Pour tirer les données plutôt que de les recevoir, interrogez les endpoints de reports sur la plage dont vous avez besoin.

## Voir aussi [#voir-aussi]

* [Bien démarrer](/fr/docs/api-mcp/get-started) avec l'API et MCP.
* Le [serveur MCP](/fr/docs/api-mcp/mcp) pour les clients IA.
* [Clés d'API](/fr/docs/platform/integrations/api-keys) dans la documentation de la plateforme.
