Tutoriel pas à pas Intégrations

Comment connecter un chatbot IA à une API REST sans code

Transformez une simple requête en langage naturel en un connecteur REST validé, puis vérifiez que l'e-mail correct ne révèle que les champs approuvés alors qu'un e-mail incorrect ne révèle rien.

DébutantLecture : 35 min16 juillet 2026
Comment connecter un chatbot IA à une API REST sans code

Lorsque vous connectez un chatbot à une API REST, la validation et la transmission des données selon le principe du moindre privilège sont tout aussi importantes que l'envoi réussi de la requête.

Un connecteur d'API (API Connector) fournit à l'assistant un outil précisément défini pour lire ou modifier des données en temps réel. Il se distingue de la base de connaissances : les sources indexées répondent à partir de contenus préalablement traités, tandis qu'un connecteur n'envoie une nouvelle requête HTTP que lorsque la demande du visiteur correspond aux instructions de son outil.

Cet exemple pour débutants utilise l'API de test publique JSONPlaceholder et ne nécessite aucun secret. Une requête GET pour l'identifiant client 1 renvoie un objet JSON fictif. Avant que l'assistant ne puisse afficher les champs approuvés nom, entreprise et site web, une règle de validation compare l'e-mail du visiteur avec la valeur `email` de cette réponse.

Vous testerez les deux cas dans des conversations distinctes. L'e-mail en minuscules `sincere@april.biz` doit correspondre à la valeur de réponse `Sincere@april.biz` et autoriser exactement Leanne Graham, Romaguera-Crona et hildegard.org. `wrong@example.com` doit renvoyer uniquement le message d'erreur neutre de non-correspondance et ne doit exposer aucune donnée client.

Le sans-code ne supprime pas la responsabilité en matière de sécurité. L'assistant IA crée un premier brouillon ; il vous appartient de vérifier le protocole HTTPS, l'authentification, le principe du moindre privilège, les types de champs, les variables de remplacement, les chemins de réponse, les messages d'échec ainsi que le comportement en cas d'autorisation et de refus avant l'activation.

Lecteur vidéo respectueux de la vie privée (en deux clics)

Comment connecter un chatbot IA à une API REST (sans code)

Connectez un chatbot à une API REST sans code : mappage de champs, validation des réponses et sécurisation des requêtes autorisées.

YouTube · 3:55 · Anglais

Le lecteur YouTube reste bloqué jusqu'à ce que vous cliquiez sur Lecture. Son chargement connecte votre navigateur à YouTube et peut transmettre des données techniques à Google.

Ouvrir directement sur YouTube

Ce que vous maîtriserez à la fin

  • Un modèle conceptuel simple pour comprendre quand un connecteur d'API s'exécute
  • Un connecteur généré par l'IA et examiné champ par champ
  • Champs requis d'identifiant utilisateur et d'e-mail avec validation de réponse insensible à la casse
  • Une recherche réelle réussie sur JSONPlaceholder avec trois données explicitement approuvées
  • Une tentative distincte bloquée avec un e-mail erroné, sans aucune fuite de données client
  • Une liste de contrôle réutilisable pour la sécurité en production, les erreurs et le nettoyage

Avant de commencer

  • Un forfait Standard ou supérieur, ou une période d'essai active avec accès aux connecteurs d'API
  • Un assistant hors production dédié à ce tutoriel
  • Un point de terminaison HTTPS documenté et sa réponse JSON attendue
  • Des enregistrements de test non sensibles ; n'utilisez jamais de données clients réelles dans ce tutoriel
  • Une attente écrite pour le cas autorisé et une pour le cas refusé
  • Pour la production ultérieure : un identifiant d'API dédié au moindre privilège, stocké en dehors des invites de commande

Collecter, appeler, valider, répondre

L'instruction de l'outil détermine quand le connecteur est applicable. Les champs typés indiquent à l'assistant quelles valeurs collecter auprès du visiteur. Des variables de remplacement telles que `{user_id}` insèrent ces valeurs dans l'URL, les en-têtes ou le corps de la requête. La validation de la réponse compare ensuite une valeur fournie par le visiteur avec un chemin JSON avant que le modèle ne reçoive le résultat autorisé.

Dans cet exemple, l'assistant collecte `user_id` et `email`, envoie la requête à `/users/1`, lit le JSON et applique `email equals response.email, ignoring case`. Une règle non satisfaite renvoie uniquement le message d'erreur configuré ; les données de réponse ne doivent pas parvenir au visiteur.

L'API, et non le modèle linguistique, doit rester la seule autorité pour l'authentification et les autorisations. Utilisez la validation du connecteur comme un contrôle de présentation supplémentaire, et non comme un substitut à une véritable autorisation côté API. Le connecteur ne doit recevoir que le périmètre de lecture ou d'écriture strictement nécessaire à cette tâche unique.

Faire correspondre l'intention de l'outilCollecter les champs typésAppeler le point de terminaison HTTPS

01–07

Configuration pas à pas

1

Ouvrir les connecteurs d'API et définir une tâche précise

Commencez sur l'assistant hors production prévu avant d'examiner ou d'ajouter un outil en direct.

Ouvrez l'espace de travail de l'assistant et choisissez API Connectors. Vous y trouverez la liste des outils en direct attribués uniquement à cet assistant. Une fiche existante affiche son statut, sa méthode HTTP, son point de terminaison, le résumé de l'invite et les champs requis du visiteur ; le bouton Add API Connector lance une nouvelle configuration.

Rédigez la tâche en une phrase avant de sélectionner Add : “Look up one fictional JSONPlaceholder customer after user ID and email verification.” Conservez les modifications de commande, la création de tickets ou toute action d'écriture dans un autre connecteur doté d'autorisations distinctes.

Pour un premier projet, choisissez une requête GET en lecture seule. Les opérations de lecture sont plus faciles à inspecter et à corriger que les actions POST, PATCH ou DELETE, mais elles nécessitent tout de même une validation lorsque les données renvoyées ne doivent pas être publiques.

Commencez sur l'assistant hors production prévu avant d'examiner ou d'ajouter un outil en direct.
2

Choisir la configuration avec l'IA

Décrivez le résultat souhaité au lieu de traduire la documentation champ par champ.

La boîte de dialogue propose Set up with AI et Set up manually. Choisissez l'assistant IA lorsque vous avez un point de terminaison et un résultat clairs ; utilisez la configuration manuelle lorsqu'une configuration approuvée doit être copiée à l'identique.

L'assistant peut analyser et renseigner les champs, mais vous restez responsable de la vérification du point de terminaison, de la méthode, des en-têtes, des types de champs, de la validation et de l'invite avant d'enregistrer. Ne collez pas de secrets de production dans le chat.

Décrivez le résultat souhaité au lieu de traduire la documentation champ par champ.
3

Décrire la recherche JSONPlaceholder et vérifier les champs générés

L'assistant IA génère un premier brouillon complet et vérifiable.

Demandez `https://jsonplaceholder.typicode.com/users/{user_id}` avec le champ obligatoire `user_id` au format Number et `email` au format Email. Demandez à l'assistant de valider l'e-mail par rapport au chemin de réponse `email` sans tenir compte de la casse et de ne révéler que le nom, `company.name` et le site web.

L'assistant a créé “JSONPlaceholder Customer Lookup”, la méthode GET, des en-têtes vides, les deux champs obligatoires et la variable de remplacement correcte pour le point de terminaison. JSONPlaceholder contenant des enregistrements de démonstration fictifs, ce tutoriel n'expose aucune donnée client réelle ni identifiant.

L'assistant IA génère un premier brouillon complet et vérifiable.
4

Vérifier la validation et les instructions de l'outil

Les contrôles de sécurité doivent être explicites avant de cliquer sur Create.

Vérifiez que la validation compare le champ saisi `email` avec le chemin de réponse `email` à l'aide de Equals (ignore case). Utilisez un message d'erreur neutre : “The email address does not match this customer profile. Please try again.”

L'invite de l'outil doit indiquer quand utiliser le connecteur, quels champs collecter et quels champs de réponse peuvent être présentés. Pour la production, utilisez des identifiants dédiés en lecture seule dans les en-têtes ou gérez les secrets côté serveur, et ne laissez jamais une modification générée par l'IA élargir les autorisations sans contrôle.

Les contrôles de sécurité doivent être explicites avant de cliquer sur Create.
5

Créer et vérifier la fiche du connecteur actif

Confirmez simultanément la méthode, le point de terminaison, les champs et le statut actif.

Sélectionnez Create et revenez à la liste. La fiche active doit afficher JSONPlaceholder Customer Lookup, GET, le point de terminaison, le résumé de l'invite, les champs `user_id` et `email` ainsi que l'interrupteur activé.

Ne passez pas aux tests dans le chat si la fiche est inactive ou si le point de terminaison diffère du formulaire validé. Une configuration enregistrée ne prouve pas encore que l'appel API et la règle de sécurité fonctionnent correctement.

Confirmez simultanément la méthode, le point de terminaison, les champs et le statut actif.
6

Tester la recherche de client autorisée

Utilisez un enregistrement fixe et modifiez délibérément la casse de l'e-mail pour vérifier la comparaison sélectionnée.

Ouvrez Test chatbot dans un aperçu vierge et demandez : “Look up demo customer 1. The verification email is sincere@april.biz.” La réponse de l'API contient `Sincere@april.biz` ; la valeur en minuscules saisie par le visiteur est tout de même acceptée car la comparaison choisie ignore la casse. La réponse doit contenir Leanne Graham, Romaguera-Crona et hildegard.org.

Notez la saisie exacte et la réponse visible. Cela constitue la référence du chemin autorisé pour vos futurs tests de régression. Un autre modèle peut formuler le texte différemment, mais les trois faits autorisés doivent rester exacts, et l'e-mail de réponse, le nom d'utilisateur, le téléphone, l'adresse, les coordonnées, l'identifiant et le JSON brut doivent rester masqués.

Utilisez un enregistrement fixe et modifiez délibérément la casse de l'e-mail pour vérifier la comparaison sélectionnée.
7

Prouver qu'un e-mail erroné est bloqué dans une nouvelle conversation

Le test du scénario de refus est tout aussi important que le résultat positif et ne doit pas hériter de la réponse autorisée.

Démarrez une nouvelle session de chat pour que la réponse précédente concernant Leanne Graham ne figure pas dans le contexte de la conversation. Demandez le client 1 avec `wrong@example.com`. Le test n'est validé que si le chatbot affiche le message de non-correspondance configuré et ne révèle aucune de ces valeurs : Leanne Graham, Sincere@april.biz, Romaguera-Crona ou hildegard.org.

Cela démontre la validation de présentation pour la démonstration ; cela ne transforme pas JSONPlaceholder en un véritable service d'authentification. Une API de production doit autoriser l'accès côté serveur avant de renvoyer des données protégées, idéalement en ne renvoyant que les champs que l'assistant est autorisé à présenter.

Répétez le test de refus après toute modification apportée aux champs, aux chemins de validation, à la structure de réponse du point de terminaison, à l'invite ou au modèle. Testez également les champs manquants, les types d'entrées non valides, le JSON malformé, les délais d'attente dépassés, les erreurs 401/403, 404 et les limites de requêtes. Désactivez immédiatement le connecteur si un échec expose des champs protégés.

Le test du scénario de refus est tout aussi important que le résultat positif et ne doit pas hériter de la réponse autorisée.

Exemple et résultat

Découvrez le test pratique et son résultat

Chaque tutoriel présente une saisie précise, le résultat attendu et le récapitulatif transparent des vérifications effectuées localement.

Exemple pratique : Connecter un chatbot IA à une API REST sans code

Ce cas d'usage exact a été exécuté sur un compte de démonstration temporaire.

Vérifié de bout en bout

Données de test exactes

Look up demo customer 1 with lowercase sincere@april.biz, then start a fresh chat and repeat with wrong@example.com.

Résultat attendu

L'e-mail correspondant ne révèle que le nom, l'entreprise et le site web ; l'e-mail erroné ne révèle aucun enregistrement client.

Ce qui a été réellement vérifié

Le connecteur réel a renvoyé Leanne Graham, Romaguera-Crona et hildegard.org pour l'entrée valide. Une session distincte de refus a bloqué wrong@example.com avec le message de validation configuré et n'a exposé aucune donnée client.

Le connecteur réel a renvoyé Leanne Graham, Romaguera-Crona et hildegard.org pour l'entrée valide. Une session distincte de refus a bloqué wrong@example.com avec le message de validation configuré et n'a exposé aucune donnée client.

Conseils et astuces

Rendre la configuration fiable et pérenne

Testez toujours avec des cas réalistes, documentez votre état de référence et n'appliquez qu'un changement à la fois. C'est la seule façon de mesurer de réels progrès.

Utiliser une identité d'API en lecture seule

Le chatbot ne doit pas recevoir d'autorisations d'écriture ou de suppression lorsqu'il a uniquement besoin du statut d'une commande.

Tester les réponses malformées

Vérifiez les délais d'attente, les champs manquants, les réponses autres que 200 et le JSON non valide afin que les visiteurs reçoivent un message de secours sécurisé.

Choisir un modèle avec une utilisation fiable des outils

Comparez les mêmes invites d'autorisation et de refus dans Model Arena. Privilégiez le modèle le plus rapide et le plus économique qui collecte systématiquement tous les champs, appelle le connecteur une seule fois et respecte la validation.

Séparer les sessions autorisées et refusées

Une nouvelle session de refus prouve que la réponse bloquée n'a pas copié de valeurs clients depuis le contexte de la conversation précédente.

Traiter les modifications du connecteur comme des modifications de code

Enregistrez ensemble la version du point de terminaison, l'invite, les champs, les chemins de validation et les résultats des tests. Exigez une révision avant d'élargir une méthode, un hôte ou un périmètre d'autorisations.

Que faire en cas de problème ?

Dépannage

Vérifiez méthodiquement l'état du service, les autorisations d'accès et les données de test avant de modifier le modèle ou le prompt.

Le connecteur renvoie 401 ou 403

Vérifiez l'en-tête d'authentification, la portée du jeton et les autorisations côté API avec un identifiant de test hors production. Ne résolvez jamais le problème en attribuant un jeton administrateur trop large.

La validation échoue systématiquement

Inspectez la réponse JSON réelle et confirmez le chemin de réponse, le type de valeur et le mode de comparaison. Les valeurs imbriquées telles que `company.name` nécessitent le chemin exact.

Le chatbot expose des champs qui n'étaient pas prévus

Désactivez immédiatement le connecteur, restreignez l'invite de l'outil et la réponse de l'API, puis répétez les tests de refus. Privilégiez un point de terminaison côté serveur qui ne renvoie que les champs approuvés.

L'assistant répond de mémoire au lieu d'appeler le connecteur

Rendez l'invite de l'outil précise concernant l'intention et les champs requis, supprimez les connecteurs concurrents de l'assistant de test et commencez par une nouvelle conversation. La réponse doit correspondre à la réponse actuelle de l'API, et non à une valeur vue précédemment.

L'API renvoie 404 pour un enregistrement manquant

Utilisez une réponse neutre indiquant que l'élément est introuvable, sans confirmer d'identifiants sensibles. Ne réessayez pas avec des identifiants devinés et empêchez le connecteur de présenter un résultat réussi antérieur.

La requête expire ou renvoie un JSON malformé

Affichez un message de secours indiquant une indisponibilité temporaire, consignez l'échec technique hors de la réponse fournie au visiteur et évitez d'afficher un texte de réponse partiel. Ne réessayez que selon une politique documentée afin qu'une seule demande d'un visiteur ne provoque pas une surcharge de requêtes.

Prêt pour un test en conditions réelles ?

Vérifiez les journaux du connecteur et les autorisations après le lancement. N'ajoutez d'autres actions que sous forme de connecteurs distincts, au périmètre restreint et avec leur propre validation.

Ressources complémentaires