Une clé API doit pouvoir être remplacée sans attendre une fuite ou une expiration. Une rotation planifiée réduit le risque si les consommateurs et le fournisseur acceptent une courte période de coexistence.
Inventorier les consommateurs
Listez applications, workers, jobs, partenaires et environnements qui utilisent la clé. Cherchez les références dans les configurations et les gestionnaires de secrets, sans recopier la valeur dans un ticket.
Publier une nouvelle clé
Créez la clé avec les permissions minimales et une durée adaptée. Déployez-la vers les consommateurs, vérifiez les appels, puis révoquez l’ancienne. Si la coexistence est impossible, préparez une fenêtre et un retour.
Surveiller les erreurs
Suivez les refus d’authentification et les appels par clé, si le fournisseur expose cette information. Un appel ancien après rotation indique un consommateur oublié. Le guide sur les secrets CI/CD décrit le stockage et les journaux.
Sources : OWASP secrets management, Google Cloud API keys.