Les clés API appartiennent à une organisation et portent des permissions explicites. Utilisez des clés distinctes pour l’ingestion d’agents, la distribution de politiques, les évaluateurs, l’automatisation CI et les scripts d’administration.
Créer et faire tourner une clé
- Accédez à Administration → Clés, sélectionnez nouvelle clé et saisissez un nom de charge de travail.
- Choisissez un ensemble de permissions et ajustez les permissions individuelles uniquement si le préréglage est insuffisant.
- Créez la clé et copiez immédiatement son secret à usage unique.
- Ouvrez la clé ultérieurement pour mettre à jour les autorisations, la désactiver ou régénérer le secret.
Le panneau de création est l’endroit où vous choisissez les autorisations les plus restreintes requises par la charge de travail.
Après la création, la page Clés affiche les métadonnées persistantes et les actions de gestion. Le secret à usage unique n’est plus affiché.
Utilisez cette liste pour examiner régulièrement les autorisations et désactiver les clés qui ne correspondent plus à une charge de travail active.Redirigez ou capturez de manière sécurisée la sortie des commandes create/regenerate ; le secret n’est retourné qu’une seule fois.
Les deux permissions requises par une machine Failproof AI connectée sont indépendantes :
events:add envoie des événements et des données de session.
policies:pull récupère les déploiements de politiques assignés.
Les secrets de clés sont affichés lors de leur création ou régénération. Stockez-les dans un gestionnaire de secrets et faites-les tourner sans réutiliser les identifiants interactifs d’un opérateur.
Catalogue des permissions
orgs:admin est réservé à l’opérateur de l’instance et ne peut pas être accordé à une clé d’organisation ni à un membre ordinaire. Les tokens incidents:* et alerts:ack retirés sont acceptés pour des raisons de compatibilité et sont normalisés vers les permissions issues:* actuelles.
Les ensembles de permissions intégrés sont read-only, standard et admin. standard ajoute le déclenchement d’évaluations, l’exécution de requêtes, la gestion des incidents et l’utilisation de l’assistant aux permissions de lecture. La création de clés supprime les autorisations réservées aux humains, même lorsqu’un ensemble de permissions en contient.
Les clés à périmètre instance peuvent sélectionner une organisation via l’en-tête X-AgentEye-Org. Définissez-le explicitement sur les déploiements multi-organisations ; son omission peut entraîner la sélection de l’organisation par défaut.