Pour lire vos clients, devis, factures et abonnements, un outil tiers doit s'authentifier auprès de Pennylane. Deux méthodes existent, et elles n'ont pas les mêmes implications de sécurité.
OAuth : la méthode recommandée
Avec OAuth, vous êtes redirigé vers Pennylane, vous vous authentifiez et vous autorisez l'application. Aucun secret n'est copié-collé, l'accès est limité aux autorisations demandées, et vous pouvez le révoquer depuis votre compte Pennylane à tout moment.
- Connexion en un clic, sans manipuler de clé.
- Révocation immédiate côté Pennylane.
- Jetons renouvelés automatiquement, sans intervention de votre part.
Token API : le second choix, toujours utile
Le token API se génère dans Pennylane (Paramètres → Connectivité → Développeurs → Générer un Token API), puis se colle dans l'outil tiers. C'est pratique quand OAuth n'est pas disponible sur votre configuration, ou pour un usage technique ponctuel.
La contrepartie : un token est un secret durable. Il doit être chiffré au stockage, jamais réaffiché, et faire l'objet d'une rotation si vous suspectez une fuite.
Et si vous gérez plusieurs entreprises ?
Chaque entreprise Pennylane se connecte séparément, avec ses propres accès. Dans Customer Portal Connect, vous pouvez rattacher plusieurs comptes Pennylane à un même compte utilisateur et basculer de l'un à l'autre via le sélecteur d'entreprise, sans jamais mélanger les données.