/ Orova Social
Connecter un site WordPress avec un mot de passe d'application.
Comment créer un mot de passe d'application dans WordPress et le coller dans Orova, pour qu'Orova publie sur votre site.
Pour qu'Orova Social publie sur votre site WordPress, il lui faut un moyen de se connecter. La bonne méthode est le mot de passe d'application : un mot de passe distinct que WordPress délivre à une seule application. Vous le créez dans WordPress, vous le collez une fois dans Orova, et vous le révoquez quand vous voulez. Cette page déroule toutes les étapes et les erreurs les plus courantes.
/ Vue d'ensemble
Ce qu'est un mot de passe d'application
Un mot de passe d'application est un mot de passe que WordPress délivre à une application extérieure. Il ne remplace pas votre mot de passe de connexion : il ne fonctionne que sur l'API REST et ne permet pas d'entrer dans l'administration. Vous pouvez en créer autant que vous voulez, chacun avec son nom, et les révoquer un par un.
- N'utilisez pas votre mot de passe de connexion. Votre mot de passe de connexion ouvre toute l'administration et passe souvent par une double authentification : WordPress ne l'accepte donc pas pour l'API REST. Les mots de passe d'application servent exactement à cela.
- WordPress 5.6 ou plus récent, en HTTPS. La fonction est intégrée depuis WordPress 5.6, sans extension. WordPress n'affiche la section Application Passwords que si le site est servi en
https://. - Le compte doit pouvoir publier. Utilisez un compte ayant le rôle Author, Editor ou Administrator. Les rôles Subscriber et Contributor ne publient pas, donc le canal ne publiera pas non plus.
/ Dans WordPress
Le créer dans WordPress
Cinq étapes, entièrement dans votre administration WordPress :
- 1
Connectez-vous avec le compte qui publiera. Un mot de passe d'application appartient à un utilisateur précis. Les articles publiés par Orova porteront la signature de ce compte.
- 2
Ouvrez Utilisateurs → Profil. Dans le menu de gauche, choisissez Users (Utilisateurs) → Profile (Profil). Si vous êtes administrateur et le créez pour quelqu'un d'autre, allez dans Utilisateurs → Tous les utilisateurs et cliquez sur ce compte.
- 3
Descendez jusqu'à « Application Passwords ». La section se trouve en bas de la page de profil. Si elle n'apparaît pas, le site tourne sous une version antérieure à 5.6, n'est pas en HTTPS, ou une extension de sécurité a désactivé la fonction.
- 4
Nommez-le, puis cliquez sur Add New Application Password. Saisissez un nom que vous reconnaîtrez plus tard, par exemple
Orova. Ce nom sert seulement à savoir lequel révoquer. - 5
Copiez tout de suite la chaîne de 24 caractères. WordPress affiche une chaîne de 24 caractères en six groupes séparés par des espaces. Elle n'est affichée qu'une seule fois : une fois la page fermée, vous ne pourrez plus la revoir, seulement en créer une autre. Vous pouvez la coller avec les espaces.
Voici à quoi ressemble l'écran WordPress : ce qu'il faut copier, c'est la ligne du mot de passe.
Users -> Profile -> Application Passwords
New Application Password Name: Orova
[ Add New Application Password ]
Your new password for Orova is:
abcd EFGH 1234 ijkl MNOP 5678 <- 24 characters, shown ONCE/ Dans Orova
Le coller dans Orova
Ouvrez Social → Projets → votre projet → onglet Canaux, puis repérez le bloc Website. Il contient trois champs et un bouton.
- 1
Adresse du site. Collez l'adresse racine du site, commençant par
https://— par exemplehttps://votresite.com. Pas l'adresse de l'administration. Si vous collez une adresse finissant par/wp-json, Orova la raccourcit. - 2
Username. C'est votre identifiant WordPress, exactement tel qu'il apparaît dans le champ Username du profil : ni le nom affiché, ni l'e-mail.
- 3
Application password. Collez la chaîne de 24 caractères que vous venez de copier. Les espaces ne posent pas de problème.
- 4
Cliquez sur Save channel. Orova appelle votre WordPress immédiatement pour vérifier les informations. Si la vérification passe, le canal apparaît dans la liste avec l'adresse et l'identifiant ; le nom et l'image du canal viennent du profil WordPress.
/ La vérification
Ce qu'Orova vérifie à l'enregistrement
Orova n'enregistre pas à l'aveugle. Au clic sur Save channel, il fait un vrai appel à l'API REST de votre WordPress avec ce que vous avez saisi :
GET https://yoursite.com/wp-json/wp/v2/users/me?context=edit
Headers:
Authorization: Basic <base64 of "username:application password">
Accept: application/json
What Orova does with the reply:
200 + JSON profile -> channel saved (name and avatar come from
the WordPress profile)
401 / 403 -> wp_auth (WordPress rejected the login)
404 / not JSON -> wp_url (wrong address, REST API off,
or "Plain" permalinks)
no reply in 10 s -> wp_url (timeout)Le canal n'est enregistré que si WordPress répond 200 avec un profil utilisateur. Orova attend 10 secondes au maximum. Le canal conserve l'adresse, l'identifiant et le mot de passe d'application pour les publications suivantes ; l'écran ne vous réaffiche que l'adresse et l'identifiant, jamais le mot de passe.
/ Dépannage
Erreurs courantes
Si l'enregistrement échoue, Orova renvoie l'un de deux codes : wp_url (site injoignable) ou wp_auth (WordPress a refusé la connexion). Voici les causes habituelles de chacun.
| Code | Cause | Solution |
|---|---|---|
| wp_url | L'adresse n'est pas en https, n'a pas de domaine, ou contient une espace. | Saisissez-la sous la forme https://votresite.com. Si le site n'a pas encore HTTPS, installez d'abord un certificat : WordPress ne crée pas non plus de mot de passe d'application en http. |
| wp_url | Les permaliens sont réglés sur « Plain », donc /wp-json renvoie 404. | Allez dans Réglages → Permaliens, choisissez « Titre de la publication » et enregistrez. Rien d'autre à changer. |
| wp_url | Une extension de sécurité ou un bout de code a désactivé l'API REST : le site renvoie du HTML au lieu de JSON. | Ouvrez https://votresite.com/wp-json dans un navigateur. Si ce n'est pas du JSON, désactivez un instant l'extension de sécurité, ou réautorisez l'API REST pour les utilisateurs connectés. |
| wp_auth | Identifiant erroné, ou quelques caractères du mot de passe manquent. | Créez un nouveau mot de passe d'application et recopiez-le. Vérifiez que le champ Username contient l'identifiant, pas le nom affiché ni l'e-mail. |
| wp_auth | Le mot de passe d'application a été révoqué, ou le compte est bloqué. | Allez dans Utilisateurs → Profil, créez un nouveau mot de passe d'application, puis enregistrez à nouveau le canal dans Orova. |
| wp_auth | Une extension de sécurité bloque les mots de passe d'application. | Dans les réglages de l'extension, réautorisez les mots de passe d'application pour ce compte. Certaines extensions appellent cela « REST API authentication ». |
| wp_auth | Le serveur supprime l'en-tête Authorization avant PHP : WordPress ne voit donc pas la connexion. | Ajoutez les deux lignes ci-dessous au fichier .htaccess à la racine de WordPress. Sous Nginx, demandez à votre hébergeur de transmettre l'en-tête Authorization. |
Les lignes à ajouter, au-dessus du bloc # BEGIN WordPress :
# .htaccess in the WordPress root, above "# BEGIN WordPress"
RewriteEngine On
RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]/ Sécurité
Sécurité
- Un mot de passe par service. Ne réutilisez pas un mot de passe d'application d'un outil à l'autre. Nommez-les clairement : vous saurez lequel est lequel, et en révoquer un laisse les autres fonctionner.
- Révoquez quand vous voulez. Allez dans Utilisateurs → Profil → Application Passwords et cliquez sur Revoke. Orova cesse aussitôt de publier et renvoie
wp_auth; pour reconnecter, créez un nouveau mot de passe et enregistrez à nouveau le canal. - Envisagez un compte dédié à Orova. Un utilisateur WordPress avec le rôle Author ou Editor suffit pour publier. Inutile d'accorder les droits d'administrateur.
- Orova ne réaffiche jamais le mot de passe. Après enregistrement, l'écran Canaux n'affiche que l'adresse du site et l'identifiant. À la déconnexion du canal, Orova supprime le mot de passe d'application enregistré.
/ Pour finir
Une seule connexion suffit
Une fois le canal Website connecté, il reste dans ce projet comme n'importe quel autre canal, et vous le sélectionnez au moment de rédiger une publication dans Orova Social. Si vous changez de mot de passe ou de compte, remplissez à nouveau les trois champs et cliquez sur Save channel : Orova écrase le même canal au lieu d'en créer un doublon.
/ Besoin d'aide ?
Toujours pas connecté ? Ouvrez la section Support dans votre espace de travail, ou écrivez-nous.
