L'API publique n8n : ce qu'elle peut faire, ce qu'elle ne peut pas faire et quand la désactiver

Ce que l'API publique n8n peut faire, où se situent ses limites et quand la désactiver vaut la peine pour plus de sécurité.

Croquis dessiné à la main : une fiche sur le point de se brancher dans une prise murale

L'API publique n8n vous permet de piloter les workflows, exécutions, identifiants, utilisateurs, tags, variables et autres ressources de votre instance n8n via des appels REST, sous le chemin de base /api/v1 et sécurisée par une clé API dans l'en-tête X-N8N-API-KEY. Elle convient pour tout ce que vous feriez sinon manuellement dans l'interface et que vous souhaitez au contraire automatiser depuis votre propre script, un pipeline ou un autre système. État : août 2026.

Quelles ressources l'API couvre-t-elle concrètement ?

L'API couvre entre autres les workflows, exécutions, identifiants, utilisateurs, journal d'audit, tags, contrôle de source, variables, tables de données et projets, chacun en tant que groupe de ressources distinct avec ses propres points de terminaison. Cela signifie que vous pouvez par exemple créer, activer ou désactiver des workflows par script, extraire des données d'exécution pour un reporting ou gérer des variables de manière centralisée, sans devoir naviguer dans l'interface. La liste complète de tous les points de terminaison se trouve dans la référence de l'API n8n.

Où se situent les limites de l'API publique ?

La plus grande limite pratique est la pagination : par défaut, un point de terminaison de liste renvoie 100 entrées par appel, 250 au maximum, de sorte que sur les grandes instances avec de nombreux workflows ou exécutions, vous devez effectuer plusieurs appels avec un curseur. Pour les tables de données s'ajoute une autre limite : par défaut, le stockage total est limité à 50 Mo par instance. Et quiconque utilise n8n Cloud pendant la période d'essai gratuite n'a aucun accès à l'API, cette fonction n'est disponible qu'après le passage à un plan payant.

Comment créer et gérer une clé API ?

Vous créez une clé API sous Settings, puis n8n API, via le bouton de création d'une nouvelle clé, en attribuant un libellé et, éventuellement, une date d'expiration. Sur les instances Enterprise, vous pouvez en outre restreindre la clé à certaines ressources et actions, appelées scopes, tandis qu'une clé sur une instance non Enterprise a automatiquement un accès complet à toutes les ressources du compte. Les détails sur l'authentification et les scopes disponibles se trouvent dans la authentification de l'API n8n.

Quand devriez-vous plutôt désactiver l'API publique ?

Vous devriez désactiver l'API publique si vous ne l'utilisez pas réellement activement, car chaque interface active constitue une surface d'attaque supplémentaire, en particulier sur une instance auto-hébergée sans scopes Enterprise, où une clé compromise signifie un accès complet. Sans licence Enterprise, l'accès ne peut pas être restreint de manière granulaire, c'est pourquoi l'option la plus simple et la plus sûre est souvent de désactiver complètement l'API si aucun système externe n'en dépend. Quiconque exploite n8n en production dans son propre centre de données devrait de toute façon aborder systématiquement de telles questions de durcissement, par exemple dans le cadre d'un conseil en exploitation n8n.

Questions fréquentes sur l'API publique n8n

Puis-je aussi lire les identifiants avec l'API ?

La ressource Credential de l'API permet de créer et de gérer des identifiants ; pour des raisons de sécurité, n8n ne renvoie pas les valeurs secrètes stockées elles-mêmes en clair. Pour la simple gestion, comme l'attribution d'identifiants à des workflows, cela suffit en pratique dans la plupart des cas.

L'API publique remplace-t-elle la CLI n8n ?

Non, les deux outils se complètent plutôt qu'ils ne se remplacent : l'API s'adresse aux accès distants et programmatiques via HTTP, tandis que la CLI est destinée aux tâches administratives directement sur le serveur, par exemple lors de l'import et de l'export de workflows pendant un déploiement. L'outil qui convient dépend du cas d'usage concret.

L'API fonctionne-t-elle de la même manière sur n8n Cloud qu'en auto-hébergé ?

En principe oui, à la différence que l'API sur n8n Cloud est verrouillée pendant la période d'essai gratuite et n'est débloquée qu'avec un plan payant. Les instances auto-hébergées n'ont pas cette restriction, mais vous y assumez en contrepartie l'entière responsabilité de la sécurisation de l'accès.

Combien de clés API puis-je créer en même temps ?

Vous pouvez créer plusieurs clés API en parallèle, ce qui est utile pour donner à différents systèmes externes chacun sa propre clé avec son propre libellé et sa propre date d'expiration, plutôt que de partager une seule clé partout. Cela facilite aussi la révocation ciblée d'une clé compromise ou qui n'est plus nécessaire, sans interrompre les autres intégrations.

À propos de NordFlux

NordFlux UG (haftungsbeschränkt)

NordFlux construit des employés numériques pour les organisations : des automatisations et des agents KI qui prennent en charge le travail répétitif. Vous gardez le contrôle.

En savoir plus sur nous
Analyse initiale gratuite

Des questions concrètes sur l’automatisation ou l’IA ?

Lors d’une analyse initiale gratuite, nous discutons directement de votre cas. Sans engagement.