Maîtrisez chaque clé avec le modèle de scopes, expiration et dernière utilisation
Modèle de scopes, expiration et dernière utilisation une fonctionnalité du module Jetons API, webhooks & API REST de Clustraly. Le modèle de scopes, expiration et dernière utilisation encadre chaque jeton API : droits limités, statut actif/révoqué/expiré vérifié à chaque appel, dernière utilisation horodatée.
Accordez à chaque clé exactement les droits nécessaires, fixez son expiration et suivez sa dernière utilisation des accès API sous contrôle, sans clé oubliée ni droit de trop.
Chaque jeton n'obtient que les droits que vous accordez
Vous décidez de ce que chaque jeton peut faire. Un jeton de lecture reste cantonné à content:read ; un jeton d'écriture reçoit content:write. Aucune clé ne transporte plus de pouvoir que nécessaire, donc une clé exposée ne met en jeu que son propre périmètre.
Besoin d'un accès complet ? Le joker '*' satisfait n'importe quel scope un choix explicite que vous posez, jamais un réglage par défaut.
- Scopes content:read et content:write attribués jeton par jeton
- Joker '*' pour un accès complet, quand vous le décidez
- Une clé compromise n'expose que son propre périmètre
Des scopes normalisés et dédupliqués, sans surprise
Chaque jeton porte un ensemble de scopes au format JSON, normalisé et dédupliqué contre la liste connue KNOWN_SCOPES. Les doublons disparaissent, les valeurs inconnues sont écartées : ce que vous lisez sur la fiche du jeton est exactement ce qui est appliqué à l'appel.
- Ensemble de scopes JSON attaché à chaque jeton
- Déduplication automatique des scopes
- Validation contre KNOWN_SCOPES : content:read, content:write, '*'
Vérifié actif, non révoqué et non expiré à chaque requête
À chaque appel authentifié, la vérification contrôle que le jeton est actif, qu'il n'a pas été révoqué et qu'il n'a pas expiré. Révoquez une clé ou laissez-la arriver à échéance : elle cesse d'authentifier dès l'appel suivant, sans purge ni délai à gérer de votre côté.
Le scope requis, lui, est imposé route par route : un appel hors périmètre est refusé plutôt que servi.
- Contrôle actif / non-révoqué / non-expiré à chaque requête
- Révocation prise en compte immédiatement
- Scope requis imposé par route
Fixez une expiration, lisez le statut d'un coup d'œil
Vous fixez la durée de vie du jeton, ou vous choisissez qu'il n'expire jamais. Le statut actif, révoqué ou expiré est ensuite dérivé à la volée selon l'état de révocation et la date d'expiration. Aucun champ à tenir à jour à la main : l'état affiché est toujours l'état réel.
- Expiration définie à la création, ou jamais
- Statut actif / révoqué / expiré dérivé automatiquement
- Aucun statut figé à maintenir manuellement
Repérez les clés dormantes grâce à la dernière utilisation
À chaque usage, le jeton horodate sa dernière utilisation et enregistre l'IP appelante, en mode best-effort pour ne jamais ralentir vos requêtes. Vous voyez d'un coup quels jetons servent encore, lesquels dorment et depuis quelle adresse ils appellent de quoi révoquer sereinement les clés oubliées.
- last_used_at horodaté à chaque appel
- last_used_ip : adresse de l'appelant enregistrée
- Marquage best-effort, sans pénaliser la requête
- Base saine pour révoquer les jetons inactifs
L'IA propose, vous décidez
Vous choisissez les scopes et l'expiration de chaque jeton. Clustraly applique votre décision à chaque appel : ni plus de droits que voulus, ni clé expirée qui traîne, ni usage laissé dans l'ombre.
Questions fréquentes
Que se passe-t-il si un jeton dépasse son scope ?
Un jeton révoqué ou expiré peut-il encore appeler l'API ?
À quoi sert la dernière utilisation ?
Le joker '*' est-il risqué ?
Fonctionnalités liées
Jetons API liste et statuts
Consulter la liste • Voir le préfixe masqué • Voir propriétaire/scopes/dernière
DécouvrirCréation de jeton avec révélation unique du secret
Créer un jeton • Choisir les scopes • Fixer l'expiration • Copier le secret • Jo
DécouvrirRévocation de jeton
Révoquer • Confirmer • Journaliser (audit)
DécouvrirGardez la main sur chaque jeton API
Des scopes au plus juste, une expiration que vous fixez, un statut toujours exact et une dernière utilisation qui trahit les clés oubliées. Vous décidez du périmètre de chaque accès, Clustraly l'applique à chaque appel.