Gérer les clés API

Générer, effectuer une rotation et révoquer des clés API pour les connexions de charge de travail.

Pourquoi et quand exécuter cette tâche

En tant qu'administrateur de sécurité, vous gérez le cycle de vie complet des clés API pour les connexions de charge de travail. Vous pouvez générer de nouvelles clés, effectuer une rotation des clés existantes avec une période de grâce et révoquer les clés qui ne sont plus nécessaires.

Avant de commencer

Procédure

  1. Sur le tableau de bord Okta Privileged Access, accédez à Administration DevOps > Connexions des charges de travail.
  2. Cliquez sur le nom de votre connexion de charge de travail par clé API.
  3. Cliquez sur Gérer les clés.
  4. Cliquez sur Créer une clé API.
  5. Renseignez les informations suivantes :
    1. Saisissez un nom unique, descriptif pour cette clé API (par exemple, backend-prod-api-key).
    2. Affectez éventuellement des paires clé-valeur qui s'appliquent spécifiquement à cette clé. Ces attributs sont inclus dans les jetons d'authentification et utilisés pour le mappage des rôles de charge de travail (par exemple, {"env": "prod", "service": "backend"}).
  6. Cliquez sur Enregistrer.
  7. Sur la page de confirmation, copiez immédiatement la clé API.
  8. Transmettez la clé à l'équipe chargée de la charge de travail via un canal sécurisé.

Dépannage

Problème Résolution

Clé API perdue.

Si l'équipe responsable de la charge de travail a perdu la clé API sans la copier, effectuer une rotation de la clé API existante pour obtenir une nouvelle clé. Cela permet à l'équipe chargée de la charge de travail de conserver la clé API sans avoir à soumettre à nouveau le formulaire avec les déclarations. Une fois que l'équipe chargée de la charge de travail a déployé la nouvelle clé, terminez la rotation pour désactiver l'ancienne clé et la clé compromise.

La charge de travail utilise toujours l'ancienne clé après rotation

Si une charge de travail utilise toujours l'ancienne clé après la finalisation de la rotation, l'authentification échoue. Vérifiez que l'équipe chargée de la charge de travail a correctement déployé la nouvelle clé et que la variable d'environnement ou la configuration est définie sur la nouvelle valeur de clé.

Révocation différée

Si une clé révoquée s'authentifie toujours après révocation, le cache de l'émetteur du jeton n'a pas encore expiré. Il s'agit d'un comportement attendu qui se résout généralement en cinq minutes. La révocation est une action synchrone. En cas d'échec, une erreur apparaît immédiatement après avoir cliqué sur Révoquer.

Que faire ensuite

Depuis l'onglet Clés API d'une connexion de charge de travail, vous pouvez également renouveler ou révoquer une clé.

Effectuer une rotation : génère un nouveau secret pour une clé active tout en conservant l'ancien secret valide pendant une période de transition. La nouvelle clé n'est visible qu'une seule fois ; copiez-la donc immédiatement et transmettez-la à l'équipe de charge de travail. Une fois que l'équipe chargée de la charge de travail a déployé la nouvelle clé, cliquez sur Terminer la rotation pour invalider l'ancien secret, ou cliquez sur Annuler la rotation pour ignorer le nouveau secret et conserver l'original.

Révoquer : rend immédiatement une clé invalide. Utilisez cette option lorsqu'une clé est compromise ou n'est plus nécessaire. L'émetteur de jetons met en cache les métadonnées des clés API, de sorte qu'une clé révoquée peut toujours s'authentifier pendant 5 minutes maximum, jusqu'à l'expiration du cache.

Rubriques connexes