---
title: "Authentification et clés d’API"
description: "La connexion à Datarelix en détail : comptes e-mail et mot de passe, sessions navigateur, clés d’API délivrées sur demande, identité de base de données par utilisateur."
canonical: https://docs.datarelix.ai/fr/api/auth/
---

# Authentification et clés d’API

Datarelix comporte trois couches d'authentification distinctes. Elles répondent à des questions différentes, et la plupart des gens ne rencontrent jamais que la première.

1. **Connexion au compte** — e-mail et mot de passe, dans le navigateur. C'est ainsi que vous utilisez l'application.
2. **Clé d'API** — un en-tête facultatif pour l'accès par programmation. Délivrée sur demande ; il n'existe pas encore de génération de clé en libre-service.
3. **Identité de base de données par utilisateur** — On-Behalf-Of pour Azure SQL/Synapse, Databricks et Kusto, afin qu'une requête s'exécute en *votre* nom sur la base de données.

## E-mail et mot de passe (la porte d'entrée)

Rendez-vous sur [app.datarelix.ai](https://app.datarelix.ai). La page s'ouvre sur **Create your account** (créer votre compte) :

- **Full name** (nom complet)
- **Work email** (e-mail professionnel)
- **Password** (mot de passe) — 8 caractères minimum, saisi deux fois

La création du compte vous connecte immédiatement et ouvre une session. Un e-mail de confirmation est envoyé à l'adresse indiquée, mais la confirmer n'est pas un passage obligé : rien dans le produit ne l'attend.

Si vous avez déjà un compte, basculez le formulaire sur **Sign in** (se connecter) avec les mêmes e-mail et mot de passe.

### Mots de passe oubliés

**Forgot password?** (mot de passe oublié) sur le formulaire de connexion — ou [app.datarelix.ai/reset-password](https://app.datarelix.ai/reset-password) — demande votre e-mail et envoie un lien de réinitialisation. À savoir :

- La réponse est identique qu'un compte existe ou non pour cette adresse : c'est délibéré, pour que le formulaire ne serve pas à découvrir qui possède un compte.
- Les liens de réinitialisation sont valables **1 heure** et utilisables **une seule fois**.
- Terminer une réinitialisation confirme aussi votre adresse e-mail (vous avez prouvé que vous pouviez lire la boîte) et **déconnecte toutes les autres sessions** : vous ressaisirez donc votre mot de passe partout ailleurs où vous étiez connecté.
- Les demandes sont limitées par adresse e-mail et par IP. Les tentatives répétées renvoient toujours la même réponse de succès ; elles cessent simplement d'envoyer des e-mails.

Si l'e-mail de réinitialisation n'arrive pas, [contactez-nous](https://datarelix.ai/fr/contact/) plutôt que de réessayer en boucle.

### Sessions

La connexion pose un cookie de session HttpOnly ainsi qu'un cookie de rafraîchissement — aucun jeton à stocker ou à coller de votre côté. La session est rafraîchie au fil de votre utilisation de l'application, et `POST /auth/logout` efface les deux cookies et révoque le jeton de rafraîchissement.

Parce que la session navigateur est elle-même un identifiant accepté, **vous n'avez pas besoin de clé d'API pour utiliser l'application**. Chaque requête faite depuis l'application est autorisée par le cookie de session.

## Authentification unique

Vous pouvez vous connecter avec **Google**, **Microsoft**, ou avec un e-mail et un mot de passe. La page de connexion ne propose que les fournisseurs réellement configurés : les boutons que vous voyez sont ceux qui vous sont ouverts.

La restriction aux tenants autorisés et les autres contrôles SSO au niveau de l'espace de travail relèvent d'un accord Enterprise : [parlons-en](https://datarelix.ai/fr/contact/).

## La connexion Google et BigQuery sont deux autorisations distinctes

Se connecter avec Google autorise **l'identité uniquement** — votre nom, votre adresse e-mail et votre photo de profil. Cela ne donne à Datarelix aucun accès à vos données dans Google Cloud, et la connexion n'est jamais une voie vers vos données BigQuery.

Autoriser BigQuery est une étape distincte et délibérée, que vous effectuez dans le formulaire de connexion, et elle ne vaut que pour cette connexion-là. Vous verrez toujours un écran de consentement Google la première fois que vous créez une connexion BigQuery, que vous vous soyez connecté avec Google ou non. Voir le [guide BigQuery](/fr/guides/connections/bigquery/).

## Clés d'API

L'accès par programmation utilise un en-tête `X-API-Key` :

```bash
curl -H "X-API-Key: $DATARELIX_API_KEY" https://app.datarelix.ai/api/v1/connections
```

**Les clés d'API sont délivrées par Datarelix sur demande.** Il n'y a pas d'écran de gestion des clés dans l'application, pas d'émission de clé par utilisateur, ni d'interface de rotation. Si vous voulez un accès par programmation, [contactez-nous](https://datarelix.ai/fr/contact/) et nous l'organiserons.

Comportement lorsque vous disposez d'une clé :

- Une requête **sans session ni clé** est rejetée avec un `401`.
- Une requête portant une **clé non reconnue** est rejetée avec un `403` — une clé invalide ne retombe jamais silencieusement sur l'authentification par session.
- Lorsqu'une requête porte **à la fois** un cookie de session et une clé, l'identité de la session l'emporte : le compte propriétaire des données est l'utilisateur connecté.

Traitez une clé comme un mot de passe. Ne la placez pas dans du code côté navigateur — c'est un identifiant de serveur à serveur.

## Identité de base de données par utilisateur (OBO)

Pour Azure SQL/Synapse, Databricks et Kusto, une connexion peut s'authentifier auprès de la base de données en tant qu'utilisateur connecté, plutôt qu'avec un principal de service partagé. La connexion hérite alors exactement des permissions de cette personne sur la base — aucun identifiant partagé, et rien n'est accordé dans Datarelix que la base ne lui ait pas accordé.

Cela suppose une connexion fédérée via Microsoft Entra et une inscription d'application dotée de permissions déléguées sur la base de données cible : ce dispositif accompagne donc un accord Enterprise plutôt qu'une configuration en libre-service. L'inscription et les octrois à réaliser de votre côté sont documentés moteur par moteur : [Azure SQL / Synapse](/fr/guides/connections/azure-sql/#entra-obo), [Kusto](/fr/guides/connections/kusto/#entra-obo-default) et [Databricks](/fr/guides/connections/databricks/#federated-jwt-sso).

## Ressources liées

- [Référence de l'API REST](/fr/api/rest/) — les points de terminaison que ces identifiants ouvrent.
- [Codes d'erreur](/fr/api/errors/) — y compris les réponses de formule et de quota.
- [Sécurité](/fr/guides/security/) — où les identifiants sont stockés et ce qui parvient au modèle.
