Gérer les clés API
Générer, effectuer une rotation et révoquer des clés API pour les connexions de charge de travail.
Pourquoi et quand exécuter cette tâche
En tant qu'administrateur de sécurité, vous gérez le cycle de vie complet des clés API pour les connexions de charge de travail. Vous pouvez générer de nouvelles clés, effectuer une rotation des clés existantes avec une période de grâce et révoquer les clés qui ne sont plus nécessaires.
Avant de commencer
-
Vous devez disposer d'un rôle d'administrateur de la sécurité pour gérer les clés API.
-
Une connexion de charge de travail par clé API doit déjà exister. Voir Créer une connexion de charge de travail par clé API.
Procédure
Dépannage
| Problème | Résolution |
|---|---|
|
Clé API perdue. |
Si l'équipe responsable de la charge de travail a perdu la clé API sans la copier, effectuer une rotation de la clé API existante pour obtenir une nouvelle clé. Cela permet à l'équipe chargée de la charge de travail de conserver la clé API sans avoir à soumettre à nouveau le formulaire avec les déclarations. Une fois que l'équipe chargée de la charge de travail a déployé la nouvelle clé, terminez la rotation pour désactiver l'ancienne clé et la clé compromise. |
|
La charge de travail utilise toujours l'ancienne clé après rotation |
Si une charge de travail utilise toujours l'ancienne clé après la finalisation de la rotation, l'authentification échoue. Vérifiez que l'équipe chargée de la charge de travail a correctement déployé la nouvelle clé et que la variable d'environnement ou la configuration est définie sur la nouvelle valeur de clé. |
|
Révocation différée |
Si une clé révoquée s'authentifie toujours après révocation, le cache de l'émetteur du jeton n'a pas encore expiré. Il s'agit d'un comportement attendu qui se résout généralement en cinq minutes. La révocation est une action synchrone. En cas d'échec, une erreur apparaît immédiatement après avoir cliqué sur Révoquer. |
Que faire ensuite
Depuis l'onglet Clés API d'une connexion de charge de travail, vous pouvez également renouveler ou révoquer une clé.
Effectuer une rotation : génère un nouveau secret pour une clé active tout en conservant l'ancien secret valide pendant une période de transition. La nouvelle clé n'est visible qu'une seule fois ; copiez-la donc immédiatement et transmettez-la à l'équipe de charge de travail. Une fois que l'équipe chargée de la charge de travail a déployé la nouvelle clé, cliquez sur Terminer la rotation pour invalider l'ancien secret, ou cliquez sur Annuler la rotation pour ignorer le nouveau secret et conserver l'original.
Révoquer : rend immédiatement une clé invalide. Utilisez cette option lorsqu'une clé est compromise ou n'est plus nécessaire. L'émetteur de jetons met en cache les métadonnées des clés API, de sorte qu'une clé révoquée peut toujours s'authentifier pendant 5 minutes maximum, jusqu'à l'expiration du cache.
Rubriques connexes