Illizeo expose une API REST documentée en OpenAPI. L’authentification se fait par un couple jeton / secret à droits limités, posé dans deux en-têtes HTTP.
Endpoints principaux #
| Domaine | Droits disponibles |
|---|---|
| Salariés | lecture, écriture |
| Absences | lecture, écriture |
| Présences | lecture, écriture |
| Documents | lecture, écriture |
| Signatures | lecture, écriture |
| Sites | lecture, écriture |
| Départements | lecture, écriture |
| Équipes, postes, pays | lecture |
S’y ajoutent l’organisation, les salaires et deux points d’entrée RGPD par salarié — export et effacement. Le contrat complet est publié en OpenAPI 3.0 sur /api/api-docs, une quarantaine de chemins.
Procédure pas à pas #
-
Créer un jeton #
Depuis les paramètres, créez un jeton d’accès : un nom, la liste des droits, et une date d’expiration si vous le souhaitez. Vous recevez un jeton et un secret. Le secret n’est affiché qu’une fois.
-
Authentifier vos appels #
Deux en-têtes HTTP,
TokenetSecret. Pas d’OAuth, pas de jeton porteur : ce sont deux valeurs fixes, à garder dans un coffre. -
Ne cocher que le nécessaire #
Chaque droit est nommé et vérifié route par route. Un jeton qui n’a que la lecture des salariés reçoit un refus explicite s’il tente une écriture, en nommant le droit manquant.
-
Traiter les codes d’erreur pour ce qu’ils disent #
Chaque réponse d’erreur porte un
error_codeet un identifiant de requête. 401 : le jeton n’est plus valable. 403 : droit manquant. 404 : hors de votre périmètre. 409 : conflit d’état. 422 : données invalides. 500 : panne de notre côté. Un 202 n’est pas une erreur : la demande est acceptée mais son effet est différé, typiquement soumis à approbation. -
Gérer le cycle de vie du jeton #
Un jeton se désactive, se régénère — nouveau couple jeton/secret — ou se supprime. Régénérer invalide immédiatement l’ancien couple.
Format des données #
Toutes les réponses sont en JSON. Pagination cursor-based (RFC 5988). Erreurs RFC 7807 (Problem Details). Filtres URL standards : ?filter[status]=active&sort=-created_at&page[size]=50.
FAQ #
L’API est-elle versionnée ?
Il n’y a pas de préfixe de version dans les URL. Les changements de contrat sont consignés dans un journal des modifications, sans préavis de dépréciation contractuel.
Y a-t-il des quotas d’appels ?
Aucun quota n’est publié ni appliqué par route. Cela ne vous dispense pas d’une fréquence raisonnable : une synchronisation RH n’a pas besoin de la seconde.
Existe-t-il des SDK ?
Non. Il n’y a pas de bibliothèque officielle ni de collection prête à l’emploi : la spécification OpenAPI permet d’en générer une dans votre langage.
Y a-t-il un environnement de bac à sable ?
Pas d’espace de test séparé avec données fictives. Testez sur votre propre espace, avec un jeton en lecture seule pour commencer.
Comment recevoir les événements ?
Vous ne les recevez pas : il n’y a pas de webhook sortant. Une synchronisation se construit par interrogation périodique.
Ce qui n’existe pas #
Pas d’OAuth 2.0 pour l’API (l’OAuth d’Illizeo sert à la connexion des salariés, pas aux jetons d’intégration). Pas de webhooks. Pas de SDK officiels ni communautaires. Pas de collection Postman fournie. Pas de tableau de bord d’usage de l’API. Pas de pagination par curseur ni de format d’erreur RFC 7807. Pas de bac à sable. Pas de quotas horaires par ressource.
Voir Webhooks et événements #
Recevez les événements Illizeo en temps réel.
