Gestion des clés (interface & cycle de vie)

Gestion des clés (interface & cycle de vie)

Tout ce qu'il faut savoir pour créer, lister, afficher une seule fois, révoquer et administrer vos clés API depuis Déploiement / Paramètres > API Keys

Gérez en sécurité les accès programmatique de vos projets : création, copie unique, expiration et révocation.

Introduction Cette page décrit, pas à pas, les actions que vous pouvez réaliser depuis l’interface Paramètres > API Keys pour gérer le cycle de vie d’une clé API : lister vos clés, en créer une nouvelle (avec nom, description et option d’expiration), copier la valeur (affichée une seule fois), et révoquer/supprimer une clé. Vous trouverez aussi des scénarios pratiques, des conseils de sécurité et des réponses aux questions fréquentes.

Astuce rapide

Planifiez la rotation de vos clés : créez la nouvelle clé, mettez-la en production, puis révoquez l’ancienne. Cela évite les interruptions de service.

Workflow : Lister et lire l'état des clés API

1

Étape 1 — Ouvrir la page des clés

Accédez à Déploiement > Paramètres > API Keys (ou Paramètres > Clés API). La page affiche l’en-tête, le formulaire de création et la liste des clés existantes.

2

Étape 2 — Comprendre les informations affichées

Pour chaque clé vous verrez : nom, description (si fournie), version masquée de la clé (ex. ****abcd), date de création, dernière utilisation (si disponible), badge d’état (Active / Inactive) et badge d’expiration (Si une date a été définie).

3

Étape 3 — Interpréter les badges

  • Active : la clé peut être utilisée.
  • Inactive : la clé est désactivée et ne fonctionnera pas.
  • Expiré : la date d’expiration est passée, la clé ne fonctionnera plus.
4

Étape 4 — Rechercher une clé précise

Utilisez le nom et la date de création pour repérer une clé. La clé elle-même n’est affichée qu’en version masquée (4 derniers caractères visibles) pour la sécurité.

Workflow : Créer une nouvelle clé API (nom, description, expiration optionnelle)

1

Étape 1 — Ouvrir le formulaire de création

Sur la page API Keys, repérez la section “Créer une nouvelle clé”. Le formulaire contient au minimum : Nom (obligatoire), Description (facultative) et Date d’expiration (facultative).

2

Étape 2 — Remplir le champ Nom

Saisissez un nom explicite et reconnaissable (ex : ci-cd-deploy-key, integration-sentry). Le champ Nom est obligatoire. Recommandation : rester bref et descriptif.

3

Étape 3 — Ajouter une description (optionnel)

Ajoutez des détails utiles (usage prévu, application, environnement). Cela facilite l’audit et la rotation future.

4

Étape 4 — Définir une date d'expiration (optionnel)

Si vous souhaitez qu’une clé expire automatiquement, sélectionnez une date. Les clés expirées deviennent inutilisables dès que la date est passée.

5

Étape 5 — Vérifier les limites du formulaire

Respectez les limites de saisie : gardez le nom clair (évitez >255 caractères) et la description raisonnable (évitez >500 caractères) pour éviter les erreurs de validation.

6

Étape 6 — Créer la clé

Cliquez sur Créer. La nouvelle clé vous sera présentée immédiatement dans une carte de succès. :

Copie immédiate indispensable

La clé complète est affichée une seule fois après la création. Copiez-la ou sauvegardez-la dans un coffre-fort (gestionnaire de mots de passe, secret manager) avant de quitter la page.

Workflow : Copier et sauvegarder la clé (affichage unique) — actions détaillées

1

Étape 1 — Repérer la carte de succès

Après création, une carte (souvent mise en évidence) affiche la clé complète en clair avec un bouton pour la copier. :

2

Étape 2 — Copier la clé

Cliquez sur le bouton Copier pour envoyer la clé dans le presse-papiers. Un message de confirmation doit apparaître. :

3

Étape 3 — Sauvegarder la clé de façon sécurisée

Collez la clé dans votre gestionnaire de secrets (ex : Vault, AWS Secrets Manager, 1Password) ou un gestionnaire de mots de passe. Évitez les notes non chiffrées et les captures d’écran stockées publiquement. :

4

Étape 4 — Confirmer la sauvegarde puis fermer la carte

Une fois sauvegardée, vous pouvez fermer la carte de succès. Après cela, la clé sera masquée dans la liste (ex. ****abcd) et ne sera plus récupérable en clair. :

5

Étape 5 — Tester l'usage

Avant de déployer massivement, testez la nouvelle clé dans l’environnement prévu (local, CI) pour vous assurer que tout fonctionne. :

Attention — clé affichée une seule fois

Si vous perdez la clé après l’avoir fermée, il est impossible de la récupérer en clair. Il faut créer une nouvelle clé et remplacer la valeur là où elle était utilisée.

Workflow : Révoquer / Supprimer une clé API (action définitive)

1

Étape 1 — Sélectionner la clé à révoquer

Dans la liste, repérez la clé concernée (nom, date de création, dernier usage). Cliquez sur l’icône de suppression (poubelle / Trash). :

2

Étape 2 — Confirmer la suppression

Un modal de confirmation apparaît avec le nom de la clé. Vérifiez que c’est bien la bonne clé puis confirmez la suppression. :

3

Étape 3 — Conséquences de la suppression

La clé est définitivement supprimée : toutes les intégrations ou systèmes utilisant cette valeur cesseront d’avoir accès immédiatement. Planifiez une fenêtre ou un basculement si nécessaire. :

4

Étape 4 — Vérifier l'impact

Après suppression, surveillez les logs d’erreur/connectivité des services consommateurs pour détecter d’éventuels effets. :

Workflow : Rotation de clés — méthode recommandée (zéro interruption)

1

Étape 1 — Planification

Identifiez les consommateurs de la clé (serveurs, jobs CI, applications) et planifiez l’ordre de rotation. :

2

Étape 2 — Créer la nouvelle clé

Créez une nouvelle clé via le formulaire (Nom clair indiquant rotation, ex : myservice-rot-2026-03). :

3

Étape 3 — Déployer la nouvelle clé

Mettez à jour la configuration de vos consommateurs pour utiliser la nouvelle clé. Testez la connectivité. :

4

Étape 4 — Révoquer l'ancienne

Une fois la nouvelle clé active partout, supprimez l’ancienne depuis l’interface. :

5

Étape 5 — Archiver la preuve

Conservez un journal d’audit indiquant qui a créé/révélé/supprimé la clé et pourquoi. :

Bonnes pratiques de sécurité

  • Utilisez des clés à durée limitée pour les intégrations publiques ou temporaires.
  • Stockez les clés dans un coffre-fort chiffré, pas dans le code ou des dépôts.
  • Documentez le propriétaire et l’usage de chaque clé dans la description.

Risques courants à éviter

Ne partagez jamais une clé en clair dans les canaux de communication publics (chat, tickets ouverts). Toute clé exposée doit être révoquée immédiatement et remplacée.

  • Durée : préférence pour expiration courte à moyenne (ex : 30–90 jours) si possible.
  • Rotation : automatiser la rotation via pipeline.
  • Remarque : créez la clé avec un nom lié au pipeline (ex : ci-deploy-prod).
  • Durée : courte (quelques jours à semaines) ou utilisation d’authentification personnelle.
  • Remarque : évitez d’utiliser des clés longues durée pour le développement interactif.
  • Durée : selon le SLA du partenaire ; si possible, limiter l’expiration et restreindre l’accès côté service consommateur.
  • Remarque : documentez la procédure de révocation pour le partenaire.

Avant : une clé perdue ou exposée signifie urgence imprévue et rotation manuelle sous stress.

Après : planifiez la rotation, utilisez des expirations et un coffre-fort pour minimiser le risque et l’impact opérationnel.

Frequently Asked Questions

Conseils opérationnels avancés

  • Journalisation & audit : tenez un registre des opérations sensibles (qui a créé, copié, supprimé une clé).
  • Automatisation : pour les environnements de production, intégrez la rotation de clés dans vos pipelines pour minimiser l’intervention manuelle.
  • Moindre privilège : si votre plateforme propose des scopes/permissions pour les clés, utilisez-les pour limiter l’impact en cas de fuite.

Checklist rapide avant suppression

  1. Confirmez tous les consommateurs de la clé.
  2. Créez et déployez la clé de remplacement.
  3. Testez la nouvelle configuration.
  4. Supprimez la clé ancienne.
  5. Archivez la note d’audit.

Fin Si vous avez besoin d’aide pour un cas spécifique (rotation automatique, intégration CI, ou suspicion de fuite), contactez l’équipe responsable de la plateforme ou suivez la procédure interne de sécurité pour la révocation immédiate et la rotation.