Présentation & Guide rapide
Présentation & Guide rapide
Introduction aux clés API DeployIt — créer, utiliser, révoquer pour vos intégrations CI et automations
Gagnez du temps : sécurisez et automatisez vos interactions avec DeployIt via des clés API dédiées.
Couverture de cette page
Lister vos clés
Voir l’état de chaque clé (nom, dernière utilisation, expiration, actif/inactif) depuis Paramètres → Clés API.
Créer une clé
Créer une clé avec nom, description et date d’expiration optionnelle ; copier la clé (affichée UNE SEULE FOIS).
Utiliser & Révoquer
Ajouter la clé à vos requêtes (Authorization ou X-API-Key), surveiller last_used_at, et révoquer / désactiver quand nécessaire.
Introduction Cette page explique concrètement comment gérer vos clés API DeployIt pour intégrer la plateforme à des scripts, pipelines CI/CD, outils externes ou automations. Vous trouverez des guides pas‑à‑pas pour : créer une clé, lister et lire son état, l’utiliser en toute sécurité dans vos requêtes, la révoquer, et bonnes pratiques pour la rotation et le stockage en CI.
Rappel important
La clé API créée est affichée en clair uniquement au moment de sa création — copie obligatoire. Après cela, la valeur est masquée et ne peut pas être récupérée. Conservez-la dès sa création.
Créer une nouvelle clé API
1. Ouvrir la page de gestion
Accédez à Paramètres > Clés API (ou “API Keys”) dans l’interface DeployIt. Cette page liste vos clés existantes et propose l’action de création.
2. Lancer la création
Cliquez sur le bouton « Créer une clé », « New API Key » ou équivalent.
3. Remplir le formulaire
Donnez un nom descriptif (ex. “CI GitHub – deploy-prod”), ajoutez une description utile (où/qui l’utilisera) et, si possible, définissez une date d’expiration pour limiter la durée de validité.
4. Choisir l'état / expiration
Si l’option existe, choisissez une date d’expiration ou laissez-la ouverte. Certaines clés peuvent être créées désactivées — vérifiez le champ « actif / is_active ».
5. Confirmer et copier la clé
Validez la création. La valeur de la clé vous sera affichée UNE SEULE FOIS : copiez-la immédiatement dans un emplacement sécurisé (ex. gestionnaire de secrets, variable d’environnement CI).
6. Vérifier l'apparition dans la liste
La nouvelle clé apparaîtra dans la liste, mais sa valeur sera désormais masquée. Vérifiez nom, expiration et état.
7. Stockage sécurisé
Ne collez jamais une clé en clair dans un repo. Stockez-la dans des secrets CI, gestionnaires de secrets (Vault, GitHub Secrets, GitLab CI variables) ou variables d’environnement serveur.
Nommer vos clés intelligemment
Utilisez des noms qui indiquent l’usage, l’environnement et la date (ex. “ci/github-actions-prod-2026-03”) pour faciliter les rotations et audits.
Lister et comprendre l'état des clés API
1. Accéder à Paramètres → Clés API
Ouvrez la page de gestion des clés pour voir toutes les clés que vous avez créées.
2. Lire les colonnes importantes
Identifiez pour chaque clé : le nom, la description, la date de création, last_used_at (dernière utilisation), expires_at (date d’expiration), et is_active (active ou désactivée).
3. Interpréter last_used_at
last_used_at se met à jour automatiquement à chaque utilisation d’une clé. Utilisez cette donnée pour détecter clés obsolètes ou non utilisées.
4. Filtrer et trier
Filtrez par statut (active / inactive) ou triez par date de dernière utilisation pour repérer les clés à révoquer.
5. Actions rapides
La liste permet généralement de copier les métadonnées, changer l’état si possible (désactiver), ou initier la suppression.
Surveiller l'utilisation
Intégrez la vérification de last_used_at à vos revues régulières de sécurité : une clé non utilisée depuis longtemps doit être inspectée ou supprimée.
Utiliser une clé API dans vos requêtes (pratiques recommandées)
1. Choisir une méthode d'authentification
Les deux méthodes courantes : en-tête Authorization (Bearer) ou en-tête X-API-Key. Choisissez une méthode et appliquez-la de façon cohérente dans vos outils.
2. Ajouter la clé aux appels HTTP
Incluez la clé dans l’en-tête de vos requêtes : Authorization: Bearer <VOTRE_CLÉ> ou X-API-Key: <VOTRE_CLÉ>. Évitez d’envoyer la clé dans l’URL sauf cas exceptionnel.
3. Stocker la clé dans vos CI/CD
Dans GitHub Actions, GitLab CI, CircleCI, etc. : stockez la clé comme secret (ex. GH_SECRET_API_KEY) et référencez-la via la variable d’environnement fournie par le runner.
4. Ne pas exposer la clé en sortie
Évitez d’afficher la clé dans les logs CI ou dans les messages d’erreur. Masquez/obscurcissez toute sortie contenant la clé.
5. Valider et tester
Après déploiement, effectuez un test d’appel authentifié et vérifiez que last_used_at se met à jour dans la console des clés (preuve d’utilisation).
6. Rotation planifiée
Planifiez une rotation régulière : créer une nouvelle clé, mettre à jour vos secrets dans l’ordre (nouveau → tests → bascule), puis révoquer l’ancienne clé.
Préférez cette méthode pour les clients HTTP modernes. Elle s’intègre facilement aux bibliothèques et aux outils (postman, fetch, axios). Exemple d’en-tête : Authorization: Bearer <VOTRE_CLÉ>. Avantage : standardisée et compatible avec la plupart des frameworks.
Header (Authorization / X-API-Key)
- Meilleure pratique pour la sécurité.
- Ne s’expose pas dans les historiques d’URL.
- Facilement masquable dans les logs.
- Recommandé pour CI et services backend.
Query param (?api_key=…)
- Simple à utiliser pour tests rapides ou clients limités.
- Risque : s’expose dans l’URL, referers et logs.
- Difficile à sécuriser dans certains environnements.
- À éviter en production.
Ne transmettez pas la clé dans l'URL
L’envoi de la clé en paramètre de requête peut la faire apparaître dans des logs, historiques ou referers. Préférez un en-tête d’authentification.
Révoquer (supprimer) ou désactiver une clé API
1. Repérer la clé à révoquer
Dans Paramètres → Clés API, identifiez la clé (par son nom et last_used_at). Vérifiez l’impact potentiel sur vos systèmes.
2. Préparer la bascule (si rotation)
Si vous remplacez une clé, créez la nouvelle clé et mettez-la en place dans toutes les sources avant de supprimer l’ancienne.
3. Désactiver temporairement (optionnel)
Si l’interface propose un état « désactivé », utilisez-le d’abord pour tester l’impact sans supprimer définitivement.
4. Supprimer définitivement
Sélectionnez l’action « Supprimer » ou « Révoquer » pour la clé et confirmez. Cette action est irréversible — la clé ne pourra pas être récupérée.
5. Vérifier l'arrêt des appels
Après révocation, surveillez que vos systèmes échouent comme prévu et que les erreurs d’authentification apparaissent dans vos logs.
6. Documenter et remplacer
Mettez à jour votre journal ou inventaire de secrets pour indiquer la date de révocation et la raison (rotation, fuite potentielle, clé obsolète).
Procédure de rotation sûre
Pour une rotation sans interruption : (1) créer nouvelle clé, (2) déployer nouvelle clé sur tous les systèmes, (3) tester, (4) supprimer l’ancienne. Documentez chaque étape et l’heure de bascule.
Clé visible une seule fois
Après création, la valeur de la clé n’est affichée qu’une seule fois. Si vous perdez la valeur, vous devez créer une nouvelle clé et mettre à jour vos systèmes.
Scénarios avancés & conseils pour intégrations CI/CD
1. GitHub Actions — stocker en secret
Dans GitHub, ajoutez la clé dans Settings → Secrets (repository ou organization). Référencez-la via la variable d’environnement pour vos workflows. Ne l’écrivez jamais en clair dans le fichier de workflow.
2. GitLab CI — variables protégées
Dans GitLab, stockez la clé comme variable protégée et masquée. Limitez l’accès aux branches protégées si nécessaire.
3. Conteneurs / Docker
Passez la clé via une variable d’environnement au moment du lancement du conteneur. Évitez d’assembler l’image avec la clé en dur.
4. Outils d'orchestration (ex. Kubernetes)
Placez la clé dans des secrets natifs (Kubernetes Secret, HashiCorp Vault) et montez-les dans les pods en tant que variables d’environnement ou fichiers protégés.
5. Tests automatisés
Utilisez une clé dédiée aux environnements de test, avec permissions et expiration courtes pour limiter les risques.
6. Surveillance et alertes
Configurez des processus pour détecter usages anormaux (utilisations depuis IPs inattendues, pics de demandes) et faire une revue immédiate.
Clés séparées par usage
Créez une clé par usage (CI, service interne, intégration tierce). Cela facilite la traçabilité, la révocation ciblée et les audits.
Frequently Asked Questions
Conclusion La gestion prudente des clés API est essentielle pour la sécurité de vos intégrations DeployIt. Créez des clés limitées, nommez-les clairement, stockez-les dans un gestionnaire de secrets, suivez last_used_at pour détecter les usages, et planifiez des rotations régulières. En cas de doute, révoquez la clé et remplacez-la.
Besoin d'aide pour vos clés API ?
Accédez directement à la gestion de vos clés pour créer, révoquer ou consulter l’historique d’utilisation.