API : automatiser et connecter vos outils

Qorha expose une API REST (v1) pour connecter vos outils : SIRH, badgeuse, intranet, tableaux de bord… La référence complète et interactive est disponible sur /api/doc (spécification OpenAPI).

Authentification

L'API utilise des tokens Bearer :

  1. Où : Gestion de l'application → onglet Intégrations → Tokens d'API — créez un token, choisissez ses scopes et sa date d'expiration.
  2. Le token (préfixé qorha_) n'est affiché qu'une fois : conservez-le en lieu sûr.
  3. Envoyez-le dans l'en-tête de chaque requête :
Authorization: Bearer qorha_votre_token

Scopes

Chaque token porte des scopes par module, en lecture et/ou en écriture : salariés, contrats, absences, types d'absence, feuilles de temps, pointages, visites médicales, formations, documents, utilisateurs. Un token ne peut faire que ce que ses scopes autorisent — donnez à chaque intégration le minimum nécessaire.

Ressources principales

| Ressource | Exemples | |---|---| | Salariés | GET /api/v1/employees, création, mise à jour (dont matricule badgeuse) | | Contrats | Lecture des contrats d'un salarié | | Absences | Lecture des absences, types d'absence | | Feuilles de temps | Lecture des heures | | Pointages | POST /api/v1/clockings — unitaire ou par lot (500 max), pour badgeuses connectées | | Visites médicales, formations, documents, utilisateurs | Lecture/écriture selon scopes |

La liste exhaustive des endpoints, paramètres et schémas est sur /api/doc ; la spécification brute est sur /api/v1/openapi.json.

Documentation interactive de l'API sur /api/doc

Webhooks

Pour être notifié en temps réel plutôt que d'interroger l'API : Gestion de l'application → Webhooks. Vous choisissez les événements (salarié créé, absence validée…), l'URL de destination, et vérifiez l'authenticité grâce à la signature des payloads. Un journal des livraisons permet de rejouer les échecs.

Bonnes pratiques

Sécurité : créez un token par intégration, avec les scopes minimaux et une date d'expiration. Révoquez immédiatement un token compromis depuis la page Tokens d'API — l'opération est tracée dans le journal d'audit.

  • Les données renvoyées sont strictement limitées à votre organisation (isolation multi-tenant, y compris via l'API).
  • Utilisez les webhooks pour la synchronisation en continu, l'API pour les traitements ponctuels ou massifs.