Le guide
Capacités
Les compétences qui tiennent une plateforme d’API, en trois niveaux. Sert de grille d’évaluation d’un expert et d’outil de diagnostic d’une équipe.
Le métier se décrit mieux en compétences, qui durent, qu’en produits, qui changent. La
grille ci-dessous sert à évaluer un candidat comme à repérer ce qui manque dans une
équipe en place. Un profil formé sur un produit sait configurer. Tenir une plateforme en
production demande les blocs qui suivent, et le troisième est celui qui manque le plus
souvent.
| Compétence | Ce qu’on attend au niveau autonome |
|---|
| Conception et contrats d’API | Écrire un contrat OpenAPI complet, modéliser erreurs et pagination, appliquer le contract-first |
| Versionnement et compatibilité | Distinguer un changement compatible d’un breaking change, mener une dépréciation jusqu’au retrait |
| Policies de gateway | Rate limiting, quotas, cache, transformation, circuit breaker, et savoir ce qu’il ne faut pas y mettre |
| Produits d’API et monétisation | Structurer des offres, plans et contrats de consommation |
| Portail développeur et expérience | Générer la documentation depuis le contrat, ouvrir un bac à sable utilisable |
| Gouvernance et cycle de vie | Rendre les règles exécutables plutôt que documentaires |
| API asynchrones | AsyncAPI, événements, webhooks, et leurs différences de contrat avec le synchrone |
| Compétence | Ce qu’on attend au niveau autonome |
|---|
| OAuth2 et OIDC | Choisir le bon flux, savoir pourquoi l’implicite est écarté, distinguer jeton d’accès et jeton d’identité |
| Validation de jetons | Audience, émetteur, algorithmes autorisés, rotation des clés, tolérance d’horloge |
| Token exchange et propagation | Propager une identité utilisateur entre services sans faire suivre le jeton d’origine |
| mTLS | Émission, distribution, renouvellement, et terminaison TLS en amont |
| OWASP API Top 10 | Reconnaître les catégories, et savoir lesquelles la gateway ne peut pas traiter |
| Gestion des secrets | Aucun secret dans le dépôt, résolution à l’exécution, rotation |
C’est le bloc le plus discriminant, et le plus souvent absent des profils « expert
produit ».
| Compétence | Ce qu’on attend au niveau autonome |
|---|
| Kubernetes et entrée de trafic | Déployer et exploiter un data plane, comprendre Gateway API |
| APIOps et GitOps | Configuration déclarative en dépôt, application automatisée, détection d’écart |
| CI/CD | Chaîne complète du contrat à la production, avec validation et test |
| Infrastructure as code | Reconstruire un environnement sans intervention manuelle |
| Stratégie multi-environnements | Environnements représentatifs, promotion, déploiements progressifs |
| Observabilité | Traces distribuées, métriques par consommateur, journalisation sans fuite |
| Capacité et montée en charge | Dimensionner, tester la charge, savoir ce qui sature en premier |
| Réponse à incident | Diagnostiquer sous pression, distinguer gateway, backend, identité et réseau |
| Compétence | Ce qu’on attend au niveau autonome |
|---|
| Topologies interne/externe | Choisir entre gateway unique, séparée ou hybride, et en assumer les conséquences |
| Gateway et service mesh | Placer la frontière, et savoir quand le mesh ne vaut pas son coût |
| Patterns de migration | ESB vers APIM, gateway vers gateway, bascule progressive |
| Multi-cloud et multi-gateway | Control plane unique, data planes distribués |
| Événementiel et streaming | Place des API dans une architecture pilotée par les événements |
| Gateways pour l’IA | Contrôle des accès aux modèles, quotas par jeton, maîtrise du coût |
| Compétence | Ce qu’on attend au niveau autonome |
|---|
| Tests de contrat | Vérifier qu’une implémentation respecte son contrat, des deux côtés |
| Virtualisation et mocks | Permettre à un consommateur de développer avant l’existence du service |
| Tests de charge | Scénario réaliste, mesure aux centiles hauts, identification du point de saturation |
| Tests de sécurité | Vérifier l’autorisation, pas seulement l’authentification |
Mis à jour en août 2026.