Clés virtuelles de la passerelle IA (Virtual Key)
Une clé virtuelle (Virtual Key) est un identifiant émis par la passerelle IA pour accéder aux points de terminaison proxy de la passerelle. Vous distribuez des clés virtuelles aux applications et aux outils IA, tandis que les véritables clés API du fournisseur ne sont conservées que du côté de la passerelle. Cela évite de disséminer les vraies clés partout, tout en permettant de gérer séparément les autorisations, les limites de débit, la rotation et la révocation de chaque clé virtuelle. Cet article présente la gestion complète du cycle de vie des clés virtuelles.
Pourquoi utiliser des clés virtuelles ?
- Protéger les vraies clés — Les applications et les outils ne manipulent que des clés virtuelles, les véritables clés du fournisseur ne sont jamais exposées.
- Affiner les autorisations par usage — Vous pouvez créer des clés virtuelles distinctes pour chaque projet/outil, avec des restrictions propres sur les modèles disponibles, les canaux disponibles et les débits.
- Révocables à tout moment — Si une clé est compromise ou n'est plus utilisée, révoquez-la ou faites-la tourner directement, sans impacter les autres clés.
Prérequis
- Vous êtes connecté à votre compte ServBay.
- Vous avez ajouté au moins un canal disponible dans la page Canaux.
Créer une clé virtuelle
Accédez à la page Passerelle IA → Clés (Keys), puis cliquez sur Créer (Create) :
- Nom — Permet d'identifier l'usage de la clé (par ex.
claude-code,my-app-dev). - Description (facultatif) — Informations complémentaires.
- Date d'expiration — Peut être définie sur « jamais » ou sur une date spécifique.
- Canaux autorisés (facultatif) — Sélection multiple sous forme de tags pour limiter le routage de cette clé vers des canaux spécifiques ; laissez vide pour ne poser aucune restriction.
- Modèles autorisés (facultatif) — Limite cette clé à l'appel de modèles spécifiques ; laissez vide pour ne poser aucune restriction.
- Limites de débit (facultatif) :
- RPM / TPM — Nombre maximal de requêtes / de tokens par minute.
- RPD / TPD — Nombre maximal de requêtes / de tokens par jour.
Le texte en clair peut être récupéré à tout moment
Une fois la clé créée, la passerelle affiche la clé en clair (de la forme servbay-sk-xxxxxxxx...). La passerelle conserve le texte en clair localement, et vous pouvez le récupérer ultérieurement dans les détails de la clé ; seules les clés historiques créées par hachage ne disposent pas d'un texte en clair récupérable (une demande de récupération renvoie 409). Si vous suspectez une fuite de la clé, effectuez directement une « rotation ».
Liste des clés
La liste des clés affiche pour chaque clé virtuelle :
- Préfixe — Par ex.
servbay-sk-abcd..., pour l'identification. - Statut — Actif (active), révoqué (revoked), expiré (expired).
- Date de création / Date de dernière utilisation.
- Étiquettes d'autorisation — Modèles/canaux autorisés, limites de débit.
Gérer les clés
Dans la liste des clés, vous pouvez effectuer les actions suivantes sur chaque clé :
| Action | Description | Impact |
|---|---|---|
| Modifier (Edit) | Modifier le nom, la description, les modèles/canaux autorisés, les limites de débit | Prise d'effet immédiate, la clé elle-même reste inchangée |
| Rotation (Renew) | Régénérer le texte en clair, l'ancien texte en clair devient immédiatement invalide, le nouveau est récupérable à tout moment | Nécessite de mettre à jour toutes les applications et tous les outils utilisant cette clé |
| Révoquer (Revoke) | Désactiver immédiatement la clé, mais conserver les enregistrements d'audit | Irréversible ; les requêtes utilisant cette clé seront rejetées |
| Supprimer (Delete) | Supprimer définitivement la clé | Irréversible |
Rotation vs révocation
- Rotation (Renew) : La clé elle-même existe toujours, seul le texte en clair change — adapté aux cas où vous suspectez une fuite de clé mais souhaitez continuer à utiliser la même configuration de clé ; pensez à mettre à jour les utilisateurs de la clé.
- Révocation (Revoke) : Rend la clé définitivement invalide tout en conservant les enregistrements, ce qui facilite l'audit — adapté aux cas où vous êtes certain qu'une clé n'est plus nécessaire. La rotation et la révocation nécessitent toutes deux une confirmation secondaire.
Relation avec la prise de contrôle en un clic
Lorsque vous utilisez la prise de contrôle en un clic pour pointer un outil IA vers la passerelle, celle-ci crée automatiquement une clé virtuelle dédiée à cet outil et l'écrit dans la configuration de l'outil. Vous pouvez également gérer manuellement ces clés créées automatiquement depuis la page des clés.
Questions fréquentes (FAQ)
- Q : J'ai oublié de copier la clé en clair, que faire ?
- R : Vous pouvez récupérer le texte en clair dans les détails de la clé ; seules les clés historiques créées par hachage ne sont pas récupérables, dans ce cas effectuez une « rotation ».
- Q : Quelle est la différence entre révoquer et supprimer ?
- R : La révocation conserve l'enregistrement de la clé (utile pour l'audit), la suppression efface définitivement. Les deux rendent la clé immédiatement invalide.
- Q : Après avoir limité les « modèles autorisés », que se passe-t-il si l'application demande un autre modèle ?
- R : La passerelle rejettera les requêtes vers des modèles hors des autorisations de cette clé. Assurez-vous que les modèles utilisés par l'application figurent dans la liste autorisée, ou levez la restriction.
- Q : Que se passe-t-il lorsque la limite de débit est déclenchée ?
- R : Les requêtes dépassant les RPM/TPM/RPD/TPD sont limitées par la passerelle. Vous pouvez consulter la page Statistiques pour observer l'usage réel et ajuster les plafonds.
Conclusion
Les clés virtuelles vous permettent de distribuer les capacités IA aux applications et aux outils avec un minimum de privilèges et de manière révocable. Associées aux restrictions de modèles/canaux autorisés et aux limites de débit, elles vous permettent de créer des identifiants sur mesure pour chaque cas d'usage, et de les faire tourner ou de les révoquer à tout moment, sans toucher aux véritables clés API du fournisseur.
