Si vos systèmes qui appellent le REST API Intercom fonctionnent à partir d'adresses IP fixes et connues, la liste blanche d'IP REST API vous permet de faire en sorte que seules ces adresses puissent s'authentifier — même si une clé API est compromise.
Cela ajoute une couche de protection au niveau réseau en plus de l'authentification par jeton, réduisant le risque d'accès non autorisé depuis des emplacements inattendus.
Comment ça fonctionne
Intercom valide d'abord le jeton d'accès de la requête.
Si la liste blanche d'IP REST API est activée et que votre liste contient des entrées, Intercom vérifie l'IP source de la requête.
Si l'IP n'est pas autorisée, la requête renvoie une réponse
403 Forbiddenavec le message « Votre adresse IP n'est pas sur la liste blanche pour l'accès API »
Configurer
Activez « Activer la liste blanche d'IP REST API. »
Saisissez des adresses IPv4 ou des plages CIDR (séparées par des virgules), par exemple :
203.0.113.42
203.0.113.0/24
Cliquez sur Enregistrer en haut de la page
Résumé du comportement
Fonction désactivée → toutes les IP sont autorisées
Fonction activée + liste vide → toutes les IP sont autorisées
Fonction activée + entrées → seules les IP/plages listées sont autorisées
IP non listée → 403 Forbidden
Note
IPv4 uniquement ; IPv6 n'est pas encore pris en charge.
S'applique à toutes les méthodes d'authentification REST API (jetons OAuth ou clés API).
Ce contrôle est distinct des « Restrictions d'accès à l'espace de travail », qui régissent qui peut se connecter au tableau de bord Intercom ; les deux peuvent être utilisés ensemble.
Surveillance
Un journal d'activité des coéquipiers sera émis lors des modifications de la liste blanche, vous permettant de surveiller les changements.
Note : Pour surveiller l'activité REST API réussie, vous pouvez consommer le sujet webhook api.request.completed qui est actuellement en version bêta. Si cette fonctionnalité vous intéresse, veuillez contacter le support et en faire la demande.


