Créer une clé d'accès
Mise à jour le
Une paire de clés d'accès (AK/SK — Access Key/Secret Key) est un secret durable rattaché à un compte de service. Il authentifie un accès programmatique au stockage objet avec une signature compatible avec les outils AWS, sans échanger de token à chaque session. Pour obtenir une paire de clés temporaire à partir d'un token, voir le démarrage rapide Object Storage.
Permissions
Cette action nécessite la permission IAM (Identity and Access Management) suivante :
- iam.accessKey.create
- API
API
Générez une nouvelle paire de clés d'accès pour un compte de service, afin d'authentifier un accès programmatique au stockage objet sans intervention manuelle.
Prérequis : le compte de service doit exister (créer un compte de service ↗).
Cette opération nécessite un jeton d'accès et les permissions listées en tête de page.
POST https://api.eu-west-2.numspot.com/iam/organisations/{organisationId}/serviceAccounts/{serviceAccountId}/aksk
Documentation complète de cet endpoint ↗
Paramètres
| Paramètre | Emplacement | Requis | Type | Exemple | Description |
|---|---|---|---|---|---|
organisationId | chemin | oui | UUID | 123e4567-e89b-12d3-a456-426614174000 | Organisation à laquelle est rattaché le compte de service |
serviceAccountId | chemin | oui | UUID | 123e4567-e89b-12d3-a456-426614174000 | Compte de service qui reçoit la paire de clés |
expiresIn | corps | non | string | 720h | Durée de validité du secret, comprise entre 1h et 8760h (1 an) ; un an par défaut |
Exemple
export TOKEN="{TOKEN}"
curl 'https://api.eu-west-2.numspot.com/iam/organisations/{ORGANISATION-ID}/serviceAccounts/{SERVICE-ACCOUNT-ID}/aksk' \
--request POST \
--header "Authorization: Bearer $TOKEN" \
--header 'Content-Type: application/json' \
--data '{
"expiresIn": "720h"
}'
| Variable | Représente | Où trouver sa valeur |
|---|---|---|
{TOKEN} | Jeton d'accès OAuth 2.0 de la requête | Généré par l'authentification API (voir Jeton d'accès) |
{ORGANISATION-ID} | Organisation à laquelle est rattaché le compte de service | Console Numspot (organisation active) |
{SERVICE-ACCOUNT-ID} | Compte de service qui reçoit la paire de clés | Réponse de l'API Lister les comptes de service ↗ |
Réponse
201 Created — le payload décrit la paire de clés créée :
| Champ | Type | Description |
|---|---|---|
id | string | Identifiant de la paire de clés |
clientId | string | Identifiant client du compte de service |
clientName | string | Nom du compte de service |
accessKey | string | Clé d'accès, préfixe AKIA, 20 caractères |
secretKey | string | Clé secrète, 40 caractères — affichée une seule fois, à la création |
status | string | ACTIVE ou INACTIVE |
createdBy | string | Identifiant de l'identité ayant créé la paire de clés |
createdAt | string | Date de création |
expiresAt | string | Date d'expiration |
{
"id": "019db8c2-1a7b-7de1-8a42-797176d8bbf0",
"clientId": "019db035-7560-7ded-8a42-797176d8bbf0",
"clientName": "backup-orchestrator",
"accessKey": "AKIAIOSFODNN7EXAMPLE",
"secretKey": "wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY",
"status": "ACTIVE",
"createdBy": "019da410-93c2-7cc2-b5f7-2f4e9a1c30d8",
"createdAt": "2026-10-07T10:15:30.485Z",
"expiresAt": "2027-10-07T10:15:30.485Z"
}
La clé secrète n'est affichée qu'une seule fois, dans la réponse de création. Elle ne peut pas être récupérée ultérieurement — conservez-la dans un emplacement sécurisé. En cas de perte, supprimez la paire de clés et créez-en une nouvelle.
Un compte de service peut détenir au maximum deux paires de clés actives : au-delà, l'API renvoie une erreur HTTP 409. La création d'une nouvelle paire ne révoque jamais les paires existantes — pour faire tourner un secret, créez d'abord la clé de remplacement, puis supprimez l'ancienne.
Principales erreurs
| Code | Cas |
|---|---|
| 400 | Corps invalide : expiresIn hors de la plage 1h – 8760h |
| 401 | Jeton d'accès manquant, expiré ou invalide |
| 403 | Permission iam.accessKey.create manquante |
| 404 | organisationId ou serviceAccountId inconnu |
| 409 | Le compte de service détient déjà deux paires de clés actives |
| 500 | Erreur interne du service — réessayez plus tard |