Geonode logo
Geonode Team

Geonode Team

Mis à jour : 7 octobre 2026

Publié : 2 septembre 2026

Comment configurer un proxy dans Postman

Postman dispose de deux fonctionnalités appelées « proxy », qui ont des fonctions opposées. L’une achemine vos requêtes via le proxy d’un tiers ; l’autre transforme Postman en proxy par lequel d’autres applications envoient leurs requêtes. Une recherche sur « Postman proxy » renvoie de la documentation sur ces deux fonctionnalités, ce qui rend la situation plus confuse qu’elle ne devrait l’être. Ce guide traite chacune d'elles séparément, ainsi que l'étape relative au certificat nécessaire à la capture HTTPS et les paramètres qui peuvent bloquer les requêtes s'ils sont mal configurés.

Notre intérêt : nous sommes Geonode et nous vendons des proxys ; la première partie de cet article porte donc sur l'utilisation de ce type de produit avec Postman. Il faut toutefois reconnaître que Postman n’est pas l’outil idéal pour les tâches nécessitant une utilisation intensive de proxys : il applique les paramètres de proxy de manière globale plutôt que par requête, ce qui ne permet pas d’envoyer facilement une requête via un proxy et une autre directement. Il est excellent pour vérifier si un proxy fonctionne et pour explorer une API via celui-ci ; en revanche, ce n’est pas l’outil adapté à une charge de travail nécessitant un routage différent pour chaque appel. Utilisez-le pour vérifier votre configuration, puis confiez le travail proprement dit à un client vous offrant un contrôle au cas par cas.

Quelle fonctionnalité souhaitez-vous ?

Commencez par répondre à cette question, et le reste sera simple.

Vous souhaitez que Postman envoie vos requêtes via un proxy. Raisons : un proxy d'entreprise est la seule voie de sortie de votre réseau, ou vous testez une API via un proxy pour vérifier la géolocalisation ou l'accès. Il s'agit de la configuration du proxy global, abordée ci-après.

Vous souhaitez capturer les requêtes provenant d'une autre application. Raisons : pour voir ce qu’une application mobile ou un navigateur envoie réellement, ou pour déboguer une intégration tierce. Il s’agit du proxy intégré de Postman, abordé plus loin. Postman devient alors l’intermédiaire et les autres logiciels s’y connectent.

Ces deux options se configurent à des endroits différents et répondent à des besoins distincts.

Configuration d'un proxy global

La documentation de Postman décrit trois approches.

Proxy par défaut utilise automatiquement le proxy configuré sur votre système. Si votre système d'exploitation en a déjà un configuré, Postman le détecte et vous n'avez rien à faire.

Le proxy système active explicitement le proxy système pour les requêtes ; c’est le paramètre à vérifier lorsque vous avez configuré un proxy système et que Postman semble l’ignorer.

Le proxy personnalisé vous permet de spécifier un autre serveur. C’est celui qu’il faut utiliser pour un service de proxy commercial ; il se configure dans les Paramètres, sous l’onglet Proxy.

Les protocoles pris en charge sont plus nombreux que ce à quoi on pourrait s’attendre. La documentation mentionne « les protocoles HTTP, SOCKS5, SOCKS5H, SOCKS4 et SOCKS4A », avec une restriction clairement indiquée : « Postman ne prend en charge que l’envoi de requêtes HTTP et HTTPS via un proxy SOCKS. »

La mention de SOCKS5H mérite d’être soulignée. Cette variante de l’he envoie le nom d’hôte au proxy pour qu’il le résolve, plutôt que de le résoudre localement, ce qui empêche les requêtes DNS d’être divulguées à votre propre résolveur tandis que votre trafic est acheminé ailleurs. Si vous utilisez SOCKS spécifiquement pour masquer votre emplacement apparent, choisissez SOCKS5H plutôt qu’SOCKS5.

L’authentification est un bouton à bascule distinct. Pour un proxy nécessitant des identifiants, la documentation indique d’« ajouter les identifiants à l’application de bureau Postman » en saisissant un nom d’utilisateur et un mot de passe dans l’onglet Paramètres du proxy. Notez qu’il s’agit de l’application de bureau — la version navigateur ne peut pas accéder à un proxy sur votre réseau local.

La liste d’exclusion vous permet d’exclure des hôtes : « saisissez une liste d’hôtes séparés par des virgules. Les requêtes envoyées à ces hôtes n’utiliseront pas le proxy personnalisé ». Indiquez ici localhost, 127.0.0.1 et tout autre nom d’hôte interne, sinon les requêtes adressées à votre propre serveur de développement seront acheminées via le proxy et échoueront, ce qui peut prêter à confusion.

Vérifier que cela fonctionne réellement

L'étape que les gens ont tendance à ignorer, et qui permet de gagner une heure.

Envoyez une requête à un service qui affiche l'adresse qu'il détecte :

GET https://api.ipify.org?format=json

. Lancez-le avec le proxy désactivé, notez l'adresse, puis activez le proxy et relancez-le. Si l’adresse ne change pas, cela signifie que le proxy n’est pas utilisé. Aucun message d’erreur ne vous l’indiquera : la requête est simplement transmise directement et aboutit.

Voici trois raisons courantes pour lesquelles cela ne fonctionne pas :

La liste d’exclusion correspond à votre cible. Vérifiez s’il n’y a pas une entrée qui la couvre par inadvertance.

Vous utilisez la version navigateur de Postman, qui ne peut pas accéder à un proxy installé sur votre ordinateur. L’application de bureau est requise.

Le paramètre se trouve dans le mauvais onglet. Les options « Par défaut », « Système » et « Personnalisé » sont distinctes, et la configuration d’un proxy personnalisé alors que l’option « Proxy système » est sélectionnée n’a aucun effet.

Pour les proxys à ciblage géographique, vérifier l’adresse ne suffit pas. Vérifiez le résultat : effectuez une requête dont le contenu diffère réellement selon la région et assurez-vous que la réponse change. Si un service de recherche indique le bon pays alors que votre API renvoie les données de votre région d’origine, cela signifie que le ciblage ne fonctionne pas là où il le devrait.

Les paramètres qui bloquent les requêtes

Deux paramètres de Postman interagissent avec l’utilisation d’un proxy et provoquent des échecs déroutants.

Vérification du certificat SSL. Si votre proxy intercepte le trafic TLS — ce qui est souvent le cas des proxys d’entreprise —, Postman rejettera le certificat car celui-ci a été émis par l’autorité de certification du proxy lui-même plutôt que par une autorité de confiance. Cela se traduit par une erreur TLS à chaque requête HTTPS.

La solution consiste à ajouter le certificat de l’autorité de certification (CA) de votre organisation dans les paramètres de certificat de Postman. La solution tentante consiste à désactiver la vérification SSL de manière globale, mais il est important de comprendre ce que cela implique : chaque requête dans Postman acceptera alors n’importe quel certificat, y compris sur les API où vous aimeriez pourtant savoir si quelque chose intercepte vos données. Si vous devez la désactiver, faites-le en toute connaissance de cause et réactivez-la par la suite.

Délais d’expiration des requêtes. Le délai d’expiration par défaut de Postman est généreux, mais un proxy — en particulier un proxy résidentiel — ajoute une latence réelle à chaque requête. Si des requêtes passant par un proxy expirent alors que les mêmes requêtes fonctionnent directement, augmentez le délai d’expiration dans les paramètres avant de conclure que le proxy est défaillant.

Remarque connexe concernant l’exécution des collections : via un proxy à volume limité, l’exécution d’une collection avec un fichier de données volumineux génère une requête par ligne, et vous payez pour chacune d’entre elles. Cela semble évident avec le recul, mais peut s’avérer surprenant sur la facture.

Le proxy intégré à Postman : capture du trafic

L'autre fonctionnalité, qui s'avère vraiment utile.

La documentation la décrit ainsi : « L'application de bureau Postman dispose d'un proxy intégré capable de capturer le trafic HTTP et HTTPS. » Il intercepte les requêtes provenant des applications clientes, les transmet, capture les réponses et peut également collecter les cookies.

Le port par défaut est le 5559.

Pour y connecter un autre appareil, la documentation indique trois étapes : trouver l’adresse IP locale de votre ordinateur, configurer les paramètres Wi-Fi de l’appareil pour qu’il utilise un proxy HTTP avec cette adresse IP et le port du proxy, puis — pour iOS en particulier — aller dans Réglages, Wi-Fi, cliquer sur l’icône d’information, sélectionner « Configurer le proxy », choisir « Manuel », puis saisir l’adresse IP et le port du serveur.

C’est le moyen le plus rapide de répondre à la question « que transmet réellement cette application mobile ? », qui est par ailleurs étonnamment délicate à traiter.

Le protocole HTTPS nécessite un certificat. La documentation précise clairement que le proxy « nécessite l’installation du certificat postman-proxy-ca.crt sur les appareils clients pour capturer le trafic HTTPS sécurisé », et que sur l’ordinateur hôte, « l’installation du certificat permet au proxy Postman de capturer le trafic HTTPS sécurisé envoyé depuis les navigateurs et autres applications clientes ».

Comprenez bien ce que cela implique avant de vous lancer. Vous installez une autorité de certification capable de délivrer des certificats pour n’importe quel domaine, et Postman déchiffre ensuite votre trafic TLS afin de vous le montrer. C’est tout le mécanisme : il n’y a aucun moyen d’inspecter le trafic chiffré sans mettre fin au chiffrement.

Deux conséquences à prendre très au sérieux. Supprimez le certificat lorsque vous avez terminé, en particulier sur un téléphone que vous utilisez à des fins personnelles. Et ne capturez pas de trafic contenant des identifiants qui vous sont précieux tant que le certificat est installé, car ces identifiants sont déchiffrés et affichés.

Utilisation des environnements pour gérer les tâches dépendantes d'un proxy

Comme Postman ne peut pas modifier le proxy pour chaque requête, la solution pratique consiste à modifier tous les autres paramètres — et sa fonctionnalité d'environnement est parfaitement adaptée à cela.

Placez l’URL de base cible dans une variable d’environnement, et non dans la requête. Une collection dont toutes les requêtes utilisent {{baseUrl}}

peut être redirigée vers un hôte différent en changeant d’environnement ; c’est ainsi que vous pouvez comparer le comportement d’une région à l’autre sans rien modifier :

{{baseUrl}}/api/products?region={{region}}

Créez un environnement par scénario. Un environnement « direct » et un environnement « via proxy », chacun doté de ses propres variables, vous permettent de changer de contexte d’un simple clic dans un menu déroulant. Vous devez toujours activer ou désactiver le paramètre de proxy lui-même dans les Paramètres, mais tout le reste s’adapte en fonction de l’environnement.

Enregistrez la vérification d’adresse sous forme de requête dans la collection. Une requête de type « GET https://api.ipify.org?format=json

» enregistrée aux côtés de vos requêtes réelles permet de confirmer le fonctionnement du proxy en un seul clic, plutôt que d’ouvrir un nouvel onglet. Ajoutez un script de test afin qu’il consigne les résultats obtenus :

const ip = pm.response.json().ip;
pm.environment.set("observedIp", ip);
console.log("Exit address:", ip);

Vérifiez le contenu dépendant de la région, et non l’adresse. Pour les travaux de ciblage géographique, ce qu’il faut vérifier, c’est si la réponse diffère réellement :

pm.test("Response is region-specific", function () {
    pm.expect(pm.response.json().currency).to.eql(pm.environment.get("expectedCurrency"));
});

C’est le même principe que partout ailleurs dans le travail avec un proxy : une recherche d’adresse IP vous indique ce que pense le service de recherche, et seule la réponse de la cible elle-même vous indique si le ciblage a fonctionné.

Et ne placez pas les identifiants dans la collection. Les identifiants de proxy doivent figurer dans les paramètres de Postman, et les identifiants API dans des variables d’environnement marquées comme secrètes — pas dans la requête, et certainement pas dans une collection que vous comptez exporter ou partager. Une collection exportée emporte avec elle les valeurs de ses variables à moins qu’elles ne soient marquées comme secrètes, ce qui constitue un moyen facile de publier un jeton par accident.

Quel client pour quelle tâche ?

Postman est un bon outil aux fonctionnalités bien définies, et savoir où se situent ses limites permet de gagner du temps.

Utilisez Postman pour : explorer une API de manière interactive, vérifier si un proxy fonctionne, capturer le trafic d'un appareil et partager une collection de requêtes avec des collègues.

Utilisez curl pour : tout ce que vous souhaitez reproduire, automatiser ou copier-coller dans un ticket. Contrôle du proxy par requête avec -x

, sortie détaillée montrant exactement ce qui a transité sur le réseau, et une commande qui fonctionne de manière identique sur n’importe quelle machine :

curl -x http://user:pass@proxy.example.com:9000 https://api.ipify.org

Postman peut générer une commande curl à partir de n’importe quelle requête, ce qui constitue le moyen le plus rapide de passer de l’exploration à quelque chose de reproductible.

Utilisez un client HTTP adapté dans votre code pour : tout ce qui implique un volume important, un routage par requête, une logique de réessai ou la gestion des sessions. Le paramètre de proxy global de Postman est une valeur unique pour l’ensemble de l’application ; par conséquent, une charge de travail nécessitant des sorties différentes pour chaque requête ne peut absolument pas y être prise en compte.

Un workflow pratique : vérifiez que le proxy fonctionne dans Postman, exportez la requête au format curl pour la valider en dehors de l’interface graphique, puis implémentez-la dans le code avec un contrôle par requête. Chaque étape est plus rapide que de déboguer la précédente avec un outil inadapté.

Dépannage

Les requêtes fonctionnent sans le proxy, mais échouent lorsqu’il est activé. Vérifiez d’abord vos identifiants : un code d’erreur 407 signifie que le proxy vous a rejeté, ce qui est une erreur différente d’un code 401 provenant du serveur cible. Vérifiez ensuite si votre fournisseur utilise une liste blanche d’adresses IP sur laquelle votre adresse actuelle ne figure pas.

Tout est lent. Les proxys résidentiels ajoutent une latence réelle à chaque requête ; il s’agit d’un phénomène physique et non d’un dysfonctionnement. Augmentez le délai d’expiration et effectuez des mesures avant de conclure à une panne.

Erreurs TLS sur chaque requête HTTPS. Le proxy intercepte le protocole TLS. Ajoutez le certificat de l’autorité de certification (CA) plutôt que de désactiver la vérification.

Les paramètres du proxy semblent être ignorés. Vérifiez la liste de contournement, assurez-vous d'utiliser l'application de bureau et confirmez que vous avez activé la bonne option — « personnalisée », « système » et « par défaut » sont distinctes.

La capture n'affiche rien. Vérifiez que l’appareil se trouve sur le même réseau, que le port correspond et qu’aucun pare-feu sur votre machine ne bloque les connexions entrantes sur le port 5559.

La capture HTTPS affiche des connexions mais aucun contenu. Le certificat d’autorité de certification n’est pas installé ou n’est pas considéré comme fiable sur l’appareil client. Sur certaines plateformes, l’installation d’un certificat et sa validation sont des étapes distinctes.

Une erreur 407 qui persiste malgré des identifiants corrects. Vérifiez si le mot de passe contient des caractères nécessitant un encodage, et assurez-vous que votre fournisseur exige bien des identifiants — beaucoup proposent à la place une liste blanche d’adresses IP, ce qui supprime complètement les identifiants de la configuration et vaut la peine d’être utilisé lorsque votre adresse est stable.

Questions fréquentes

Comment configurer un proxy dans Postman ?

Dans l'application de bureau, ouvrez les « Paramètres » et accédez à l'onglet « Proxy », puis sélectionnez un proxy personnalisé et saisissez l'hôte et le port. Postman prend également en charge l'utilisation automatique du proxy système. Ajoutez vos identifiants dans ce même onglet si le proxy en a besoin.

Postman prend-il en charge les proxys SOCKS ?

Oui — la documentation mentionne les protocoles HTTP, SOCKS5, SOCKS5H, SOCKS4 et SOCKS4A. La limitation indiquée est que seules les requêtes HTTP et HTTPS peuvent être envoyées via un proxy SOCKS. Privilégiez SOCKS5H à SOCKS5, car il résout les noms d’hôte au niveau du proxy et évite les fuites de requêtes DNS.

Pourquoi Postman ignore-t-il mes paramètres de proxy ?

En général, cela s’explique par l’une des trois raisons suivantes : l’hôte cible correspond à une entrée de la liste de contournement, vous utilisez la version navigateur plutôt que l’application de bureau, ou vous avez configuré un proxy personnalisé alors qu’une autre option de proxy est sélectionnée. Vérifiez cela en effectuant une requête vers un service qui renvoie votre adresse.

Comment capturer des requêtes avec Postman ?

Utilisez le proxy intégré, dont le port par défaut est le 5559. Trouvez l’adresse IP locale de votre ordinateur, configurez l’appareil client pour qu’il l’utilise comme proxy HTTP sur ce port, et installez le certificat postman-proxy-ca.crt sur l’appareil si vous devez capturer des requêtes HTTPS.

Pourquoi obtiens-je des erreurs SSL lorsque j’utilise un proxy dans Postman ?

Parce que le proxy intercepte le trafic TLS et présente son propre certificat, auquel Postman ne fait pas confiance. Ajoutez le certificat d’autorité de certification (CA) de votre organisation dans les paramètres de certificat de Postman. La désactivation de la vérification SSL fonctionne et s’applique à toutes les requêtes suivantes, ce qui représente un coût non négligeable.

Puis-je définir un proxy différent pour chaque requête dans Postman ?

Non. Le paramètre de proxy s'applique à l'ensemble de l'application, ce qui explique principalement pourquoi Postman n'est pas adapté aux charges de travail nécessitant des sorties différentes pour chaque requête. Utilisez un client basé sur du code pour cela, et utilisez Postman pour vérifier que le proxy fonctionne avant de l'écrire.

Quelle est la différence entre les paramètres de proxy de Postman et son proxy de capture ?

Les paramètres de proxy acheminent les requêtes propres à Postman via un proxy externe. Le proxy de capture permet à Postman d’agir comme un proxy par lequel d’autres applications envoient leurs requêtes, afin que vous puissiez voir ce qu’elles transmettent. Il s’agit de deux fonctions opposées, dont les configurations n’ont aucun rapport entre elles.

L’installation du certificat CA de Postman est-elle sûre ?

Il s’agit d’un compromis délibéré. Le certificat permet à Postman de déchiffrer votre trafic HTTPS, ce qui est le seul moyen de l’inspecter — mais cela signifie également que tout ce qui dispose de ce certificat peut émettre des certificats de confiance pour n’importe quel domaine. Installez-le lorsque vous avez besoin de la fonctionnalité de capture, supprimez-le lorsque vous avez terminé, et évitez de manipuler des identifiants sensibles tant qu’il est en place.

En conclusion

La confusion autour de ce sujet tient uniquement à un problème de terminologie. Les paramètres de proxy de Postman acheminent vos requêtes via le proxy d’un tiers ; le proxy de capture de Postman fait de Postman l’intermédiaire pour d’autres applications. Choisir l’option qui vous convient ne prend que dix secondes et vous évite de lire la mauvaise documentation.

Pour la première option, utilisez l’application de bureau, configurez un proxy personnalisé dans les paramètres, ajoutez localhost à la liste des exceptions, puis — étape cruciale — vérifiez en interrogeant un service qui renvoie votre adresse, car un paramètre de proxy inactif ne génère aucune erreur.

Pour la seconde option, utilisez le port 5559 et un certificat CA sur l’appareil client. Sachez que ce certificat sert à permettre à Postman de déchiffrer votre trafic ; supprimez-le une fois que vous avez terminé.

Et sachez où s’arrêtent les capacités de Postman. Il applique les paramètres de proxy de manière globale ; il ne peut donc pas du tout gérer le routage au cas par cas. Utilisez-le pour vérifier qu’un proxy fonctionne, exportez la requête au format curl pour la tester en dehors de l’interface graphique, puis implémentez la solution définitive en code — ce qui est plus rapide que d’essayer de faire effectuer une tâche scriptée par un outil interactif.