Les trois actions vivent dans l’écran Clés de la console
(
/console/token). Créer, modifier, désactiver ou supprimer une clé requiert le
rôle Developer ou supérieur ; n’importe quel rôle (Viewer et au-dessus) peut
lire la liste.1. Créer une clé
Une nouvelle clé naît à portée limitée. Plutôt que de frapper une seule credential large et de la partager, donnez à chaque agent ou service sa propre clé avec exactement les limites dont il a besoin — c’est ce qui maintient petit le rayon d’explosion d’un agent compromis (voir Checklist de moindre agence). Dans la console, ouvrez Clés → Nouvelle clé et définissez :Nom & environnement
Nom & environnement
Un nom lisible par un humain et une étiquette
environment libre (prod,
staging, dev, ou ce que vous voulez) par laquelle vous pourrez filtrer
les logs plus tard. Voir Environnements.Limites
Limites
Allow-list de modèles, allow-list d’IP, un plafond de dépense en USD, et une
expiration — chacun optionnel, chacun rétrécissant ce que la clé peut faire.
Voir Limites de modèles,
Allow-list d’IP, et
Quota, plafond & expiration.
Attachements de politique
Attachements de politique
Un guardrail (
guardrail_id) et une politique firewall
(firewall_policy_id) pour gouverner le contenu et les appels d’outils de
cette clé. Voir Lier des politiques./v1/* utilisent la clé sk-orca-…. Les actions de
console sur cette page s’exécutent sur votre session / token d’accès, pas sur
la clé de relais.
2. Désactiver une clé (la pause réversible)
Lorsqu’une clé se comporte mal — une boucle emballée, une credential fuitée que vous enquêtez encore, un service que vous mettez hors ligne pour maintenance — vous n’avez pas à la supprimer. Désactiver bascule le statut de la clé sur off de sorte que chaque requête qu’elle effectue est rejetée, tandis que la clé, ses limites, ses attachements de politique et son historique d’usage restent tous intacts. Dans la liste Clés, basculez le statut de la clé sur Désactivé. Pour la réactiver plus tard, rebasculez-la. Une clé peut être dans l’un de ces états :| Statut | Signification |
|---|---|
Enabled | Active ; les requêtes sont autorisées. |
Disabled | Mise en pause par vous ; les requêtes sont rejetées jusqu’à réactivation. |
Expired | Au-delà de son expired_time ; atteint automatiquement. |
Exhausted | A atteint son plafond de quota / dépense ; atteint automatiquement. |
Expired et Exhausted sont atteints d’eux-mêmes — une clé au-delà de son
expiration ou au-delà de son
plafond de dépense cesse d’autoriser sans
aucune action de votre part.
3. Révoquer une clé (permanent)
Lorsqu’une clé est terminée — l’agent est décommissionné, la credential est confirmée fuitée, le projet a été livré — révoquez-la en la supprimant. C’est permanent : la credential ne peut plus jamais autoriser une requête, et une clé supprimée n’est pas récupérable. Émettez une nouvelle clé pour tout remplacement. Dans la liste Clés, choisissez Supprimer sur la clé (Developer+). Pour en effacer plusieurs d’un coup, sélectionnez-les et supprimez en lot.4. Re-révéler et faire la rotation
Le plaintext d’une clé est masqué partout dans la console après la création. Un Developer+ peut re-révéler le plaintext d’une clé ordinaire à la demande ; re-révéler une clé à portée de passerelle (is_firewall_gateway) requiert
Admin.
La rotation est le motif de transfert sûr : créez la clé de remplacement,
déplacez votre trafic vers elle, puis désactivez (et supprimez plus tard)
l’ancienne — de sorte qu’il n’y ait jamais de fenêtre sans clé fonctionnelle. Le
détail pas à pas vit dans Rotation des clés.
5. Qui peut faire quoi
Chaque action du cycle de vie est gérée par rôle contre votre espace de travail actif :| Action | Rôle minimum |
|---|---|
| Voir la liste des clés | Viewer |
| Créer / modifier / désactiver / supprimer une clé | Developer |
| Re-révéler le plaintext d’une clé ordinaire | Developer |
Activer is_firewall_gateway, ou lire le plaintext d’une clé de passerelle | Admin |
6. Étapes suivantes
L'objet token
Chaque champ qu’une clé porte, et ce que chacun contraint.
Lier des politiques à une clé
Attacher un guardrail et une politique firewall pour que le trafic de la clé
soit gouverné.
Rotation des clés
Le transfert sans interruption d’une ancienne clé vers une nouvelle.
Réponse à une clé fuitée
Que faire dès l’instant où vous soupçonnez une clé exposée.
