Aller au contenu

Clés API

Clés API est l’endroit où vous créez les jetons Bearer que les agents, intégrations et dashboards personnalisés utilisent pour appeler api.saiku.bi. Vous viendrez ici une fois pour chaque intégration que vous souhaitez configurer, puis périodiquement pour la rotation.

La page liste chaque clé de votre tenant avec un libellé, un ID de clé partiel, le créateur, la date de création et un horodatage de dernière utilisation qui se met à jour quasiment en temps réel. Utile pour repérer les clés qui ne sont plus utilisées (révoquez-les) et celles qui le sont beaucoup (les bonnes candidates à une revue de rotation).

Création d’une clé

  1. Cliquez sur Créer une clé et donnez-lui un libellé. Utilisez un nom qui décrit son usage : production-billing-agent, staging-bot, client-acme-integration. Les libellés apparaissent dans le journal d’audit, donc rendez-les reconnaissables.

  2. Cliquez sur Créer.

  3. Copiez le secret immédiatement. Il n’est affiché qu’une seule fois. Le dashboard conserve l’ID et le libellé de la clé après ce point, mais le secret lui-même n’est plus récupérable — nous ne le stockons pas sous forme réversible.

  4. Collez-le dans le gestionnaire de secrets de votre intégration. Testez de bout en bout.

Utilisation de la clé

Envoyez le secret dans l’en-tête Authorization :

Fenêtre de terminal
curl https://api.saiku.bi/me/tenant \
-H "Authorization: Bearer sk_live_…"

La référence complète se trouve dans Authentification — URL de base, limites de débit, forme d’erreur, tout y est.

Rotation

Une rotation propre se fait sans interruption car les deux clés sont valides pendant la bascule.

  1. Créez une nouvelle clé avec le même libellé que l’ancienne (ajoutez -v2, -v3 pour les distinguer).
  2. Déployez la nouvelle clé dans votre intégration.
  3. Confirmez que la nouvelle clé est utilisée — la colonne Dernière utilisation sur la page se met à jour en une minute ou deux.
  4. Révoquez l’ancienne clé une fois que vous êtes sûr.

Révocation

Icône poubelle sur la ligne, confirmez. La clé est invalidée immédiatement — la requête suivante l’utilisant reçoit 401 Unauthorized. Il n’y a pas de période de grâce et pas d’annulation, donc révoquez délibérément.

Limites de débit

Les limites de débit s’appliquent par tenant, pas par clé, donc répartir la charge sur plusieurs clés ne vous donnera pas plus de marge — cela répartira simplement les coups sur votre budget global. Voir Authentification pour les limites par niveau.

Clés par agent

Bonne pratique pour tout déploiement non trivial : une clé par intégration. Si un agent est compromis, vous révoquez sa seule clé sans affecter les autres. Si vous voulez savoir quelle intégration est responsable d’une requête particulière, la colonne ID de clé du journal d’audit vous le dit immédiatement.

Le coût de cette pratique est proche de zéro — les clés sont peu coûteuses à créer, et le dashboard ne devient pas ingérable avant les dizaines.

Liens connexes