Présentation & Guide rapide

Présentation & Guide rapide

Introduction aux clés API DeployIt — créer, utiliser, révoquer pour vos intégrations CI et automations

Gagnez du temps : sécurisez et automatisez vos interactions avec DeployIt via des clés API dédiées.

Couverture de cette page

Lister vos clés

Voir l’état de chaque clé (nom, dernière utilisation, expiration, actif/inactif) depuis Paramètres → Clés API.

Créer une clé

Créer une clé avec nom, description et date d’expiration optionnelle ; copier la clé (affichée UNE SEULE FOIS).

Utiliser & Révoquer

Ajouter la clé à vos requêtes (Authorization ou X-API-Key), surveiller last_used_at, et révoquer / désactiver quand nécessaire.

Introduction Cette page explique concrètement comment gérer vos clés API DeployIt pour intégrer la plateforme à des scripts, pipelines CI/CD, outils externes ou automations. Vous trouverez des guides pas‑à‑pas pour : créer une clé, lister et lire son état, l’utiliser en toute sécurité dans vos requêtes, la révoquer, et bonnes pratiques pour la rotation et le stockage en CI.

Rappel important

La clé API créée est affichée en clair uniquement au moment de sa création — copie obligatoire. Après cela, la valeur est masquée et ne peut pas être récupérée. Conservez-la dès sa création.

Créer une nouvelle clé API

1

1. Ouvrir la page de gestion

Accédez à Paramètres > Clés API (ou “API Keys”) dans l’interface DeployIt. Cette page liste vos clés existantes et propose l’action de création.

2

2. Lancer la création

Cliquez sur le bouton « Créer une clé », « New API Key » ou équivalent.

3

3. Remplir le formulaire

Donnez un nom descriptif (ex. “CI GitHub – deploy-prod”), ajoutez une description utile (où/qui l’utilisera) et, si possible, définissez une date d’expiration pour limiter la durée de validité.

4

4. Choisir l'état / expiration

Si l’option existe, choisissez une date d’expiration ou laissez-la ouverte. Certaines clés peuvent être créées désactivées — vérifiez le champ « actif / is_active ».

5

5. Confirmer et copier la clé

Validez la création. La valeur de la clé vous sera affichée UNE SEULE FOIS : copiez-la immédiatement dans un emplacement sécurisé (ex. gestionnaire de secrets, variable d’environnement CI).

6

6. Vérifier l'apparition dans la liste

La nouvelle clé apparaîtra dans la liste, mais sa valeur sera désormais masquée. Vérifiez nom, expiration et état.

7

7. Stockage sécurisé

Ne collez jamais une clé en clair dans un repo. Stockez-la dans des secrets CI, gestionnaires de secrets (Vault, GitHub Secrets, GitLab CI variables) ou variables d’environnement serveur.

Nommer vos clés intelligemment

Utilisez des noms qui indiquent l’usage, l’environnement et la date (ex. “ci/github-actions-prod-2026-03”) pour faciliter les rotations et audits.

Lister et comprendre l'état des clés API

1

1. Accéder à Paramètres → Clés API

Ouvrez la page de gestion des clés pour voir toutes les clés que vous avez créées.

2

2. Lire les colonnes importantes

Identifiez pour chaque clé : le nom, la description, la date de création, last_used_at (dernière utilisation), expires_at (date d’expiration), et is_active (active ou désactivée).

3

3. Interpréter last_used_at

last_used_at se met à jour automatiquement à chaque utilisation d’une clé. Utilisez cette donnée pour détecter clés obsolètes ou non utilisées.

4

4. Filtrer et trier

Filtrez par statut (active / inactive) ou triez par date de dernière utilisation pour repérer les clés à révoquer.

5

5. Actions rapides

La liste permet généralement de copier les métadonnées, changer l’état si possible (désactiver), ou initier la suppression.

Surveiller l'utilisation

Intégrez la vérification de last_used_at à vos revues régulières de sécurité : une clé non utilisée depuis longtemps doit être inspectée ou supprimée.

Utiliser une clé API dans vos requêtes (pratiques recommandées)

1

1. Choisir une méthode d'authentification

Les deux méthodes courantes : en-tête Authorization (Bearer) ou en-tête X-API-Key. Choisissez une méthode et appliquez-la de façon cohérente dans vos outils.

2

2. Ajouter la clé aux appels HTTP

Incluez la clé dans l’en-tête de vos requêtes : Authorization: Bearer <VOTRE_CLÉ> ou X-API-Key: <VOTRE_CLÉ>. Évitez d’envoyer la clé dans l’URL sauf cas exceptionnel.

3

3. Stocker la clé dans vos CI/CD

Dans GitHub Actions, GitLab CI, CircleCI, etc. : stockez la clé comme secret (ex. GH_SECRET_API_KEY) et référencez-la via la variable d’environnement fournie par le runner.

4

4. Ne pas exposer la clé en sortie

Évitez d’afficher la clé dans les logs CI ou dans les messages d’erreur. Masquez/obscurcissez toute sortie contenant la clé.

5

5. Valider et tester

Après déploiement, effectuez un test d’appel authentifié et vérifiez que last_used_at se met à jour dans la console des clés (preuve d’utilisation).

6

6. Rotation planifiée

Planifiez une rotation régulière : créer une nouvelle clé, mettre à jour vos secrets dans l’ordre (nouveau → tests → bascule), puis révoquer l’ancienne clé.

Préférez cette méthode pour les clients HTTP modernes. Elle s’intègre facilement aux bibliothèques et aux outils (postman, fetch, axios). Exemple d’en-tête : Authorization: Bearer <VOTRE_CLÉ>. Avantage : standardisée et compatible avec la plupart des frameworks.

Certaines intégrations internes préfèrent l’en-tête dédié X-API-Key: <VOTRE_CLÉ>. Avantage : visibilité explicite, parfois utilisée pour différencier types de clés dans les logs.

Moins recommandé : la clé apparaît dans les URLs (peut être exposée via les logs ou referers). À utiliser seulement si l’intégration le nécessite et en connaissance des risques.

Header (Authorization / X-API-Key)

  • Meilleure pratique pour la sécurité.
  • Ne s’expose pas dans les historiques d’URL.
  • Facilement masquable dans les logs.
  • Recommandé pour CI et services backend.

Query param (?api_key=…)

  • Simple à utiliser pour tests rapides ou clients limités.
  • Risque : s’expose dans l’URL, referers et logs.
  • Difficile à sécuriser dans certains environnements.
  • À éviter en production.

Ne transmettez pas la clé dans l'URL

L’envoi de la clé en paramètre de requête peut la faire apparaître dans des logs, historiques ou referers. Préférez un en-tête d’authentification.

Révoquer (supprimer) ou désactiver une clé API

1

1. Repérer la clé à révoquer

Dans Paramètres → Clés API, identifiez la clé (par son nom et last_used_at). Vérifiez l’impact potentiel sur vos systèmes.

2

2. Préparer la bascule (si rotation)

Si vous remplacez une clé, créez la nouvelle clé et mettez-la en place dans toutes les sources avant de supprimer l’ancienne.

3

3. Désactiver temporairement (optionnel)

Si l’interface propose un état « désactivé », utilisez-le d’abord pour tester l’impact sans supprimer définitivement.

4

4. Supprimer définitivement

Sélectionnez l’action « Supprimer » ou « Révoquer » pour la clé et confirmez. Cette action est irréversible — la clé ne pourra pas être récupérée.

5

5. Vérifier l'arrêt des appels

Après révocation, surveillez que vos systèmes échouent comme prévu et que les erreurs d’authentification apparaissent dans vos logs.

6

6. Documenter et remplacer

Mettez à jour votre journal ou inventaire de secrets pour indiquer la date de révocation et la raison (rotation, fuite potentielle, clé obsolète).

Procédure de rotation sûre

Pour une rotation sans interruption : (1) créer nouvelle clé, (2) déployer nouvelle clé sur tous les systèmes, (3) tester, (4) supprimer l’ancienne. Documentez chaque étape et l’heure de bascule.

Clé visible une seule fois

Après création, la valeur de la clé n’est affichée qu’une seule fois. Si vous perdez la valeur, vous devez créer une nouvelle clé et mettre à jour vos systèmes.

Scénarios avancés & conseils pour intégrations CI/CD

1

1. GitHub Actions — stocker en secret

Dans GitHub, ajoutez la clé dans Settings → Secrets (repository ou organization). Référencez-la via la variable d’environnement pour vos workflows. Ne l’écrivez jamais en clair dans le fichier de workflow.

2

2. GitLab CI — variables protégées

Dans GitLab, stockez la clé comme variable protégée et masquée. Limitez l’accès aux branches protégées si nécessaire.

3

3. Conteneurs / Docker

Passez la clé via une variable d’environnement au moment du lancement du conteneur. Évitez d’assembler l’image avec la clé en dur.

4

4. Outils d'orchestration (ex. Kubernetes)

Placez la clé dans des secrets natifs (Kubernetes Secret, HashiCorp Vault) et montez-les dans les pods en tant que variables d’environnement ou fichiers protégés.

5

5. Tests automatisés

Utilisez une clé dédiée aux environnements de test, avec permissions et expiration courtes pour limiter les risques.

6

6. Surveillance et alertes

Configurez des processus pour détecter usages anormaux (utilisations depuis IPs inattendues, pics de demandes) et faire une revue immédiate.

Clés séparées par usage

Créez une clé par usage (CI, service interne, intégration tierce). Cela facilite la traçabilité, la révocation ciblée et les audits.

Frequently Asked Questions

Conclusion La gestion prudente des clés API est essentielle pour la sécurité de vos intégrations DeployIt. Créez des clés limitées, nommez-les clairement, stockez-les dans un gestionnaire de secrets, suivez last_used_at pour détecter les usages, et planifiez des rotations régulières. En cas de doute, révoquez la clé et remplacez-la.

Besoin d'aide pour vos clés API ?

Accédez directement à la gestion de vos clés pour créer, révoquer ou consulter l’historique d’utilisation.