Révocation de jeton : coupez un accès API à l'instant où vous le décidez
Révocation de jeton une fonctionnalité du module Jetons API, webhooks & API REST de Clustraly. La révocation de jeton désactive définitivement un jeton API Clustraly : toute application qui l'utilise cesse aussitôt d'être authentifiée.
Un jeton qui fuite, un prestataire qui s'en va, une intégration à retirer ? Révoquez le jeton et son accès à votre API s'arrête sur-le-champ confirmation avant l'opération, trace dans l'audit après.
Coupez l'accès d'un jeton compromis, immédiatement
Un jeton a fuité, un prestataire s'en va, une intégration n'a plus lieu d'être : vous le révoquez, et l'application qui s'en servait cesse aussitôt d'être authentifiée. Pas de fenêtre d'attente, pas d'accès résiduel la coupure est nette.
- L'accès s'arrête dès que vous révoquez le jeton
- Toute requête portant ce jeton reçoit une réponse 401
- Aucun secret à faire expirer ni à retrouver : vous tranchez tout de suite
De la confirmation à la coupure, sans zone grise
La révocation part de la liste de vos jetons : vous choisissez le jeton, une boîte de dialogue vous demande de confirmer, puis Clustraly bascule son statut sur « Révoqué ». En coulisse, l'opération s'appuie sur une écriture idempotente et résistante aux appels concurrents révoquer deux fois, ou en même temps depuis deux onglets, ne produit jamais d'état incohérent.
- Confirmation demandée avant toute coupure
- Statut « Révoqué » appliqué de façon définitive
- Écriture race-safe : jamais de jeton à moitié révoqué
« Révoqué » veut dire révoqué revérifié à chaque appel
À chaque requête authentifiée, Clustraly recontrôle que le jeton est bien actif, non révoqué et non expiré avant de répondre. Un jeton révoqué ne repasse jamais « actif » : son statut est calculé à la volée et s'affiche tel quel dans le tableau des jetons, préfixe masqué à l'appui.
- Contrôle actif / non-révoqué / non-expiré à chaque appel
- Statut dérivé en direct, jamais figé à tort
- Le tableau des jetons montre l'état réel de chacun
Quand la révocation vous sauve la mise
Rotation régulière de vos clés, fin de contrat avec un intégrateur, jeton copié par erreur dans un dépôt public, application décommissionnée : dès qu'un accès n'a plus de raison d'exister, la révocation le retire du jeu sans toucher à vos autres jetons ni à leurs scopes.
- Révoquez un jeton sans impacter vos autres intégrations
- Un outil taillé pour la rotation de vos clés API
- La réponse nette à une fuite ou à un départ
Une coupure encadrée, et tracée
Rien ne se révoque par accident : la confirmation vous protège d'un clic malheureux, et l'action api_token.revoke est inscrite au journal d'audit qui a révoqué, quel jeton, et quand. Quant au secret complet, il n'a jamais été réaffiché depuis sa création : il n'y a donc rien à « nettoyer » côté Clustraly.
- Chaque révocation est journalisée dans l'audit
- Confirmation obligatoire avant l'opération
- Le secret n'est jamais réexposé, avant comme après
Vous gardez la main sur chaque accès
Clustraly vous donne la visibilité statuts, dernière utilisation, préfixe de chaque jeton mais la décision de couper un accès reste la vôtre. Vous révoquez quand vous le jugez utile, et la plateforme exécute sans détour : coupure immédiate, statut définitif, trace au journal.
Questions fréquentes
Que deviennent les applications qui utilisent un jeton révoqué ?
La révocation est-elle réversible ?
Puis-je révoquer un jeton par erreur ?
Faut-il attendre l'expiration d'un jeton pour couper son accès ?
Fonctionnalités liées
Jetons API liste et statuts
Consulter la liste • Voir le préfixe masqué • Voir propriétaire/scopes/dernière
DécouvrirCréation de jeton avec révélation unique du secret
Créer un jeton • Choisir les scopes • Fixer l'expiration • Copier le secret • Jo
DécouvrirModèle de scopes, expiration et dernière utilisation
Normaliser/dé-dupliquer les scopes • Vérifier le jeton • Horodater l'usage • Dér
DécouvrirReprenez le contrôle de vos accès API
La révocation de jeton est votre coupe-circuit : un accès qui n'a plus lieu d'être disparaît sur-le-champ, avec confirmation avant et trace après. Gardez vos intégrations propres, vos clés à jour et votre API sous votre seule autorité.