Intégration· 5 min de lecture

Connecter Pennylane : OAuth ou token API, que choisir ?

Pour lire vos clients, devis, factures et abonnements, un outil tiers doit s'authentifier auprès de Pennylane. Deux méthodes existent, et elles n'ont pas les mêmes implications de sécurité.

OAuth : la méthode recommandée

Avec OAuth, vous êtes redirigé vers Pennylane, vous vous authentifiez et vous autorisez l'application. Aucun secret n'est copié-collé, l'accès est limité aux autorisations demandées, et vous pouvez le révoquer depuis votre compte Pennylane à tout moment.

  • Connexion en un clic, sans manipuler de clé.
  • Révocation immédiate côté Pennylane.
  • Jetons renouvelés automatiquement, sans intervention de votre part.

Token API : le second choix, toujours utile

Le token API se génère dans Pennylane (Paramètres → Connectivité → Développeurs → Générer un Token API), puis se colle dans l'outil tiers. C'est pratique quand OAuth n'est pas disponible sur votre configuration, ou pour un usage technique ponctuel.

La contrepartie : un token est un secret durable. Il doit être chiffré au stockage, jamais réaffiché, et faire l'objet d'une rotation si vous suspectez une fuite.

Et si vous gérez plusieurs entreprises ?

Chaque entreprise Pennylane se connecte séparément, avec ses propres accès. Dans Customer Portal Connect, vous pouvez rattacher plusieurs comptes Pennylane à un même compte utilisateur et basculer de l'un à l'autre via le sélecteur d'entreprise, sans jamais mélanger les données.

À lire ensuite