Glossaire
Les termes du domaine définis simplement, avec ce que le mot recouvre vraiment en projet, et les confusions les plus fréquentes signalées au passage.
Définitions courtes, orientées usage. Quand un terme prête à confusion en projet, la confusion est signalée.
A
AsyncAPI. L’équivalent d’OpenAPI pour les API pilotées par les événements : décrit les canaux, les messages et leurs schémas. Utile dès qu’il y a des webhooks ou une file de messages.
API produit. Regroupement d’une ou plusieurs API, assorti de conditions d’usage (quotas, tarif, niveau de service). C’est l’unité que consomme un client, pas l’unité technique.
APIOps. Application des principes du GitOps à la configuration des API : contrat et policies versionnés, appliqués par un automate. Voir la page dédiée.
AI gateway. Gateway spécialisée dans le trafic vers les modèles de langage : quotas comptés en jetons consommés, attribution des coûts par équipe, cache sémantique, bascule entre fournisseurs. Portée par les gateways généralistes ou par des produits dédiés.
B
BFF (Backend for Frontend). API dédiée à une expérience client donnée, qui compose les services de domaine. Ce n’est pas une fonction de plateforme : voir médiation.
Breaking change. Changement qui casse un consommateur conforme au contrat. Impose une nouvelle version. Voir le cycle de vie.
C
Contract-first. Écrire le contrat de l’API avant l’implémentation, et générer le reste depuis lui. Le test de vérité : un consommateur peut-il développer avant que le service existe ?
Circuit breaker. Mécanisme qui, après un seuil d’échecs, cesse d’appeler une dépendance et échoue immédiatement. Transforme une saturation en dégradation.
CORS. Mécanisme du navigateur qui autorise ou refuse un appel vers une autre origine. Ne concerne que les navigateurs : ce n’est pas une protection de l’API, et une configuration permissive est un défaut, pas une commodité.
D
Dépréciation. État d’une API qui fonctionne encore mais ne doit plus être adoptée. Doit toujours s’accompagner d’une date de retrait. Sans date, c’est un vœu.
Data plane / control plane. Le data plane traite le trafic, le control plane porte la configuration, les contrats et l’administration. Les séparer permet de déployer plusieurs points d’application avec une gouvernance unique. Voir interne et externe.
E
ESB. Bus de services d’entreprise, la génération précédente d’intégration centralisée. Son défaut principal, la logique métier concentrée dans un composant transverse, est exactement ce que reproduit une gateway qu’on charge trop.
G
Gateway API (Kubernetes). Objet standard de Kubernetes qui succède à Ingress et sépare les rôles : l’équipe plateforme définit les points d’entrée, les équipes applicatives déclarent leurs routes. Ne pas confondre avec « une API gateway ».
F
Fédération. Gouvernance unifiée de gateways hétérogènes, plusieurs éditeurs ou plusieurs clouds, sans les remplacer : inventaire, policies minimales communes, visibilité. Réponse à la prolifération de gateways, à distinguer de la topologie hybride.
H
Hybride (gateway). Topologie à control plane unique et data planes multiples, déployés dans des zones réseau différentes.
J
JWT. Format de jeton signé, lisible par son porteur. Un JWT n’est pas chiffré : tout ce qu’il contient est lisible par le client. Ne jamais y placer de donnée sensible.
JWKS. Ensemble de clés publiques publié par le fournisseur d’identité, qui permet de vérifier les signatures. Son cache doit se rafraîchir automatiquement, sinon la plateforme s’arrête lors d’une rotation de clés.
M
MCP (Model Context Protocol). Protocole par lequel un agent découvre et invoque des outils. Les gateways du marché savent exposer un contrat OpenAPI existant comme outil MCP, ce qui place les agents sous la même gouvernance que les autres consommateurs. Voir les trois gateways.
mTLS. TLS mutuel : le client présente aussi un certificat. Identifie le canal, là où OAuth2 identifie l'application. Standard des flux partenaires. Sa difficulté est le cycle de vie des certificats, pas la cryptographie.
N
Nord-sud / est-ouest. Trafic entrant qui franchit une frontière de confiance (nord-sud, terrain de la gateway). Trafic entre services d’un même domaine (est-ouest, terrain du service mesh).
O
OAuth2. Cadre de délégation d'autorisation. Ne fait pas d’authentification d’utilisateur : c’est le rôle d’OIDC.
OIDC. Couche d'identification au-dessus d’OAuth2. Produit un jeton d’identité, destiné à l’application cliente, jamais à l’API.
OpenAPI. Format standard de description d’une API HTTP. Source à partir de laquelle générer documentation, mocks, tests et configuration.
P
PKCE. Extension d’OAuth2 qui protège le flux authorization code quand le client ne peut pas garder de secret (mobile, application monopage). Aujourd’hui recommandée pour tous les clients.
Portail développeur. Endroit où un consommateur découvre l’API, obtient des identifiants et l’essaie. Voir la page dédiée.
Portée (scope). Périmètre d’autorisation attaché à un jeton. Trop large, elle ne protège de rien, trop fine elle devient ingérable.
Q
Quota. Limite de consommation sur une période longue (jour, mois), à distinguer du rate limiting, qui protège sur une fenêtre courte (par seconde). Le quota est contractuel, le rate limiting est technique.
S
Service mesh. Couche d’infrastructure qui gère le trafic entre services : mTLS, retries, répartition fine, télémétrie, sans modifier les applications.
SSRF. Faille où l’API est amenée à appeler une URL fournie par l’attaquant. Se traite dans le service, pas à la gateway.
Étranglement (strangler fig). Remplacer progressivement un système en détournant son trafic morceau par morceau.
T
Token exchange. Obtenir un nouveau jeton, à portée réduite et destiné à un autre service, en présentant un jeton existant. La bonne réponse à la propagation d’identité entre services.
Trace distribuée. Suivi d’une requête à travers tous les composants traversés, avec le temps passé dans chacun. C’est le signal qui manque presque toujours, et le seul qui réponde à « où est le problème ». Voir l’observabilité.
V
Versionnement. Convention qui permet de faire coexister plusieurs contrats. Le choix de l’emplacement (chemin, en-tête, négociation) compte moins que sa constance.
Virtualisation d’API (mock). Simulation d’une API à partir de son contrat, pour permettre à un consommateur de développer avant l’existence du service. Le bénéfice principal du contract-first.
Mis à jour en août 2026.