Documentation / Guides Gérer son application
Guides

Gérer son application

Tout se passe dans le dashboard CrowAccounts, sous Mes applications. N'importe quel compte peut créer une application ; aucune n'est vérifiée par défaut.

Créer une application

ChampDescription
NomrequisAffiché à tes utilisateurs sur l'écran de consentement.
DescriptionoptionnelUne ou deux phrases, affichées sous le nom sur l'écran de consentement.
Redirect URIsrequisAu moins une URL absolue en https://. http:// n'est accepté que pour localhost / 127.0.0.1 (développement local) — voir Sécurité. Doit correspondre exactement à celle utilisée dans tes appels à /oauth/authorize — voir la référence OAuth2.
Scopes autorisésoptionnelprofile est toujours inclus. Coche email, phone et/ou birthday selon tes besoins réels — voir Scopes & profil.
Webhook URLoptionnelDoit être en HTTPS et publique (pas d'adresse locale/privée). Voir Webhooks.

Secrets affichés une seule fois

À la création, la réponse contient client_secret et webhook_secret. Copie-les immédiatement dans un endroit sûr (gestionnaire de secrets, variables d'environnement) — ils ne seront plus jamais affichés en clair. Si l'un des deux est perdu, régénère-le (voir plus bas) plutôt que d'essayer de le retrouver.

Modifier une application

Le nom, la description, les redirect URIs, les scopes autorisés et le webhook peuvent être modifiés à tout moment depuis Mes applications → [ton app] → Modifier.

Restreindre un scope n'affecte pas les jetons déjà émis

Retirer un scope de la liste des scopes autorisés empêche seulement les futures demandes de consentement d'inclure ce scope. Les jetons déjà émis avec ce scope restent valides jusqu'à leur expiration ou révocation naturelle.

Régénérer les secrets

  • Régénérer le client_secret — invalide immédiatement l'ancien pour tout nouvel appel à /oauth/token ou /oauth/revoke. Les access_token/refresh_token déjà émis ne sont pas affectés : ils continuent de fonctionner normalement (le secret ne sert qu'à authentifier ton serveur, pas à signer les jetons eux-mêmes).
  • Régénérer le webhook_secret — l'ancien cesse immédiatement de correspondre aux signatures envoyées. Mets à jour ton code de vérification (voir Webhooks) avant ou juste après avoir régénéré, pour éviter de rejeter tes propres webhooks entre-temps.

Logo et badge "vérifiée"

Un logo peut être uploadé depuis la page de détail de l'application ; il est affiché sur l'écran de consentement et dans "Applications connectées" côté utilisateurs.

Le badge vérifiée ne peut être attribué que par un administrateur de l'instance CrowAccounts. Une application non vérifiée reste pleinement fonctionnelle, mais l'écran de consentement affiche un avertissement à l'utilisateur avant qu'il n'accorde l'accès — à garder en tête si tu comptes sur une image de confiance dès le lancement.

Supprimer une application

Irréversible

La suppression coupe immédiatement toute nouvelle émission ou renouvellement de jeton pour cette application (/oauth/token répondra invalid_client). Les access_token déjà émis restent valides jusqu'à leur expiration naturelle (au plus 1h), après quoi plus rien ne fonctionne pour cette application.