> ## Documentation Index
> Fetch the complete documentation index at: https://docs.befailproof.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Clés et permissions

> Créez des clés API à périmètre restreint pour les machines, l'automatisation et les opérateurs.

Les clés API appartiennent à une organisation et portent des permissions explicites. Utilisez des clés distinctes pour l'ingestion d'agents, la distribution de politiques, les évaluateurs, l'automatisation CI et les scripts d'administration.

## Créer et faire tourner une clé

<Tabs>
  <Tab title="Tableau de bord">
    1. Accédez à **Administration → Clés**, sélectionnez **nouvelle clé** et saisissez un nom de charge de travail.
    2. Choisissez un ensemble de permissions et ajustez les permissions individuelles uniquement si le préréglage est insuffisant.
    3. Créez la clé et copiez immédiatement son secret à usage unique.
    4. Ouvrez la clé ultérieurement pour mettre à jour les autorisations, la désactiver ou régénérer le secret.

    Le panneau de création est l'endroit où vous choisissez les autorisations les plus restreintes requises par la charge de travail.

    <img src="https://mintcdn.com/exosphere/WgPwQzedeDNwJBTy/images/dashboard/key-create.png?fit=max&auto=format&n=WgPwQzedeDNwJBTy&q=85&s=a428bdae79f837471acb66414ff6455b" alt="Le panneau de création de clé API avec les préréglages de permissions et les autorisations individuelles." width="2940" height="1604" data-path="images/dashboard/key-create.png" />

    Après la création, la page Clés affiche les métadonnées persistantes et les actions de gestion. Le secret à usage unique n'est plus affiché.

    <img src="https://mintcdn.com/exosphere/WgPwQzedeDNwJBTy/images/dashboard/api-keys.png?fit=max&auto=format&n=WgPwQzedeDNwJBTy&q=85&s=9286c82c5b34ab057715817d434927db" alt="La page Clés API affichant les permissions des clés, la date de création, ainsi que les actions de régénération et de désactivation." width="3200" height="2000" data-path="images/dashboard/api-keys.png" />

    Utilisez cette liste pour examiner régulièrement les autorisations et désactiver les clés qui ne correspondent plus à une charge de travail active.
  </Tab>

  <Tab title="CLI">
    ```bash theme={null}
    fp keys create production-agents \
      --add events:add \
      --add policies:pull
    fp keys show production-agents
    fp keys update production-agents --add events:read
    fp keys regenerate production-agents --yes
    fp keys disable production-agents
    ```

    Redirigez ou capturez de manière sécurisée la sortie des commandes create/regenerate ; le secret n'est retourné qu'une seule fois.
  </Tab>
</Tabs>

Les deux permissions requises par une machine Failproof AI connectée sont indépendantes :

* `events:add` envoie des événements et des données de session.
* `policies:pull` récupère les déploiements de politiques assignés.

Les secrets de clés sont affichés lors de leur création ou régénération. Stockez-les dans un gestionnaire de secrets et faites-les tourner sans réutiliser les identifiants interactifs d'un opérateur.

## Catalogue des permissions

| Domaine          | Permissions                                                                                                     |
| ---------------- | --------------------------------------------------------------------------------------------------------------- |
| Événements       | `events:add`, `events:read`                                                                                     |
| Clés             | `keys:create`, `keys:read`, `keys:disable`, `keys:regenerate` ; `keys:update` est réservé aux sessions humaines |
| Utilisateurs     | `users:create`, `users:read`, `users:update`, `users:delete`                                                    |
| Évaluations      | `evaluations:read`, `evaluations:trigger`                                                                       |
| Tableaux de bord | `dashboards:read`, `dashboards:write`, `dashboards:delete`                                                      |
| Requêtes         | `queries:read`, `queries:write`, `queries:delete`, `queries:run`                                                |
| Assistant        | `agent:use`                                                                                                     |
| Paramètres       | `settings:read`, `settings:write`                                                                               |
| Alertes          | `alerts:read`, `alerts:write`                                                                                   |
| Incidents        | `issues:read`, `issues:create`, `issues:close`                                                                  |
| Audits           | `audits:read`, `audits:write`                                                                                   |
| Politiques       | `policies:read`, `policies:write`, `policies:pull`                                                              |
| Utilisation      | `usage:read`                                                                                                    |

`orgs:admin` est réservé à l'opérateur de l'instance et ne peut pas être accordé à une clé d'organisation ni à un membre ordinaire. Les tokens `incidents:*` et `alerts:ack` retirés sont acceptés pour des raisons de compatibilité et sont normalisés vers les permissions `issues:*` actuelles.

Les ensembles de permissions intégrés sont `read-only`, `standard` et `admin`. `standard` ajoute le déclenchement d'évaluations, l'exécution de requêtes, la gestion des incidents et l'utilisation de l'assistant aux permissions de lecture. La création de clés supprime les autorisations réservées aux humains, même lorsqu'un ensemble de permissions en contient.

<Warning>
  Les clés à périmètre instance peuvent sélectionner une organisation via l'en-tête `X-AgentEye-Org`. Définissez-le explicitement sur les déploiements multi-organisations ; son omission peut entraîner la sélection de l'organisation par défaut.
</Warning>
