Authentification
Authentifiez vos requêtes API avec une clé API limitée à votre espace de travail, envoyée en tant que jeton porteur.
Chaque requête adressée à l'API Nordvec s'authentifie avec une clé API, envoyée en tant que jeton porteur dans l'en-tête Authorization.
curl https://nordvec.com/api/v1/documents/list \
-H "Authorization: Bearer $NORDVEC_API_KEY"Création d'une clé
Créez une clé à partir des paramètres de votre espace de travail. La clé brute n'est retournée qu'une seule fois et n'est jamais récupérable par la suite. Copiez-la donc immédiatement dans votre gestionnaire de secrets. Les clés sont limitées à l'espace de travail qui les a créées.
Rotation et révocation
Traitez une clé API comme un mot de passe. Si une clé est compromise, effectuez une rotation ou une révocation immédiatement.
- Rotation remplace les identifiants d'une clé en place. Les anciens identifiants restent valides jusqu'à la fin d'une courte période de grâce, ce qui vous permet de déployer une clé sur vos services sans interruption.
- Révocation désactive une clé immédiatement ; elle ne peut plus être utilisée pour l'authentification.
Les deux actions nécessitent une session connectée (elles ne sont pas elles-mêmes des opérations effectuées via une clé API), de sorte qu'une clé compromise ne peut pas être utilisée pour effectuer sa propre rotation.
Bonnes pratiques
- Stockez les clés dans un gestionnaire de secrets ou une variable d'environnement, jamais dans le code source.
- Utilisez une clé distincte par service ou environnement afin de pouvoir effectuer une révocation ciblée.
- Privilégiez des clés à durée de vie courte pour les environnements CI et les scripts.