L'API publique malibou vous permet de récupérer des données présentes dans malibou pour alimenter vos outils et logiciels externes (SIRH, ERP, outils de planning, etc.). Elle donne accès, en lecture, à certaines données de votre organisation via des requêtes sécurisées.
La création et la révocation de clés API sont réservées aux utilisateurs ayant le rôle Administrateur sur l'organisation.
API en lecture seule : l'API malibou permet uniquement de lire des données (méthode GET). Il n'est pas possible pour l'instant de créer, modifier ou supprimer des données via l'API.
🔑 Générer une clé API

Depuis malibou, rendez-vous dans votre Profil → Mon entreprise → Clés API ou accédez directement à cette page.
Cliquez sur Créer une clé API, donnez-lui un nom explicite (par exemple "Intégration planning") puis cochez les permissions que cette clé doit accorder.
L'API malibou fonctionne avec un système de permissions (aussi appelées scopes) : chaque clé donne accès uniquement aux données que vous avez sélectionnées.
Une même clé peut avoir une ou plusieurs permissions. Cela vous permet, par exemple, de créer une clé dédiée à votre outil de planning qui n'accède qu'aux absences, sans exposer les données personnelles de vos collaborateurs.
Voici les permissions disponibles :
Permission | Données accessibles |
org:employee:read | Données de base des collaborateurs : nom, prénom, matricule, email |
org:employee:details:read | Données personnelles : numéro de sécurité sociale, adresse, téléphone, RIB… (nécessite org:employee:read) |
org:contract:details:read | Données de contrat : date de début et de fin de contrat (nécessite org:employee:read) |
org:absence:read | Lister les demandes d'absences: date de début-fin, statut, collaborateur associé… |
org:absence:type:read | Lire le type des demandes d’absences (RTT, congé maladie …) |
org:work_location:read | Lieu de travail et demandes de télétravail: date de début-fin, statut, libellé lieu, collaborateur associé… |
Nous vous recommandons de ne sélectionner que les permissions dont votre intégration a réellement besoin.
Pour aller plus loin, retrouvez l'ensemble de la documentation technique sur developers.malibou.com.
Le secret est affiché une seule fois.
Copiez-le et conservez-le dans un endroit sécurisé. Il vous sera impossible de le consulter à nouveau après avoir fermé la fenêtre.
Les clés API n'expirent pas par défaut : une clé reste active jusqu'à ce que vous la révoquez manuellement.
Traitez la clé API comme un mot de passe. Toute personne disposant de cette clé peut accéder aux données couvertes par ses permissions au nom de votre organisation.
🏢 Retrouvez votre identifiant d'organisation facilement

Chaque appel à l'API est associé à votre organisation via son identifiant. Vous en aurez besoin avant d'effectuer votre premier appel.
Pour le retrouver, rendez-vous sur la page des clés API, ouvrez le menu d'actions (à côté du bouton Créer une clé API) et cliquez sur Copier l'identifiant de l'organisation.
[Screenshot : menu d'actions avec l'option "Copier l'identifiant de l'organisation"]
🗑️ Révoquer une clé API

La page des clés API liste toutes les clés de votre organisation avec leur nom, leurs permissions, leur statut et leur date de création.
Si une clé est compromise ou n'est plus utilisée, vous pouvez la révoquer depuis cette page. La révocation est immédiate et irréversible : toute requête effectuée avec une clé révoquée retournera une erreur.
N'hésitez pas à nous contacter via le chat si vous avez des questions, nous serons ravis de vous répondre 🌴
