Back to Blog
Devops

Rotation des clés API sans interrompre un service

1 min read
Share:

Une clé API doit pouvoir être remplacée sans attendre une fuite ou une expiration. Une rotation planifiée réduit le risque si les consommateurs et le fournisseur acceptent une courte période de coexistence.

Inventorier les consommateurs

Listez applications, workers, jobs, partenaires et environnements qui utilisent la clé. Cherchez les références dans les configurations et les gestionnaires de secrets, sans recopier la valeur dans un ticket.

Publier une nouvelle clé

Créez la clé avec les permissions minimales et une durée adaptée. Déployez-la vers les consommateurs, vérifiez les appels, puis révoquez l’ancienne. Si la coexistence est impossible, préparez une fenêtre et un retour.

Surveiller les erreurs

Suivez les refus d’authentification et les appels par clé, si le fournisseur expose cette information. Un appel ancien après rotation indique un consommateur oublié. Le guide sur les secrets CI/CD décrit le stockage et les journaux.

Sources : OWASP secrets management, Google Cloud API keys.

Enjoyed this article? Share it!