Aller au contenu principal

S'authentifier par token API

Introduction​

L'API du service DLP (Data Loss Prevention) accepte deux méthodes d'authentification :

  • Session (cookie) : créée lors de la connexion à la console DLP avec un nom d'utilisateur et un mot de passe (voir Accéder à la console DLP). Adaptée à un usage interactif dans la console.
  • Token API (Bearer) : un token généré par le plan de contrôle (préfixé num_dlp_...), passé dans l'en-tête Authorization: Bearer. Adapté à un usage programmatique (scripts, pipelines CI/CD, intégrations).

Cette page décrit la création, l'utilisation et la révocation des tokens API.

Créer un token API​

Dans le menu latéral de la console DLP, cliquez sur API Tokens.
  1. Dans le menu latéral, cliquez sur API Tokens ;
  2. Cliquez sur Create Token ;
  3. Renseignez un nom (par exemple ci-pipeline) qui vous permettra d'identifier le token ;
  4. Sélectionnez un ou plusieurs rôles (voir ci-dessous) ;
  5. Optionnellement, cochez Set expiration date pour définir une date d'expiration. Sans expiration, le token reste valide jusqu'à sa révocation ;
  6. Cliquez sur Create Token.
Le token n'est affiché qu'une seule fois

La valeur du token (num_dlp_...) est générée par le backend et affichée une seule fois, au moment de la création. Copiez-la et stockez-la dans un coffre-fort de secrets avant de fermer la fenêtre. Si vous la perdez, révoquez le token et créez-en un nouveau.

Rôles disponibles​

Un token porte un ou plusieurs rôles qui déterminent ses permissions sur l'API :

RôlePermissions
ViewerLecture seule (dashboard, logs, règles, détecteurs, policies).
Rule EditorCréer et modifier des règles.
Detector EditorCréer et modifier des détecteurs personnalisés.
Rule PublisherPublier des ruleset.
AdminToutes les permissions, y compris la gestion des utilisateurs et des tokens.
Moindre privilège

Attribuez au token le rôle minimal nécessaire à son usage. Par exemple, un pipeline qui ne fait que consulter des logs n'a besoin que du rôle Viewer.

Utiliser le token​

Passez le token dans l'en-tête HTTP Authorization: Bearer de vos requêtes vers l'API DLP :

curl -H "Authorization: Bearer num_dlp_xxxxxxxxxxxx" \
https://<url-console-dlp>/api/v1/rules

Remplacez <url-console-dlp> par l'URL de votre console DLP (voir Accéder à la console DLP) et num_dlp_xxxxxxxxxxxx par la valeur de votre token.

La liste complète des endpoints est disponible dans la référence OpenAPI Data Loss Prevention.

Révoquer un token​

Un token compromis ou devenu inutile doit être révoqué. Une fois révoqué, toute requête l'utilisant est immédiatement rejetée. Cette action est irréversible.

Sur la ligne du token à révoquer, cliquez sur l'icône de révocation (à droite).

Bonnes pratiques​

  • Ne partagez jamais un token ; traitez-le comme un mot de passe ;
  • Stockez-le dans un coffre-fort de secrets (variable de CI/CD, gestionnaire de secrets) et jamais en clair dans un dépôt ;
  • Préférez des tokens à durée de vie limitée (date d'expiration) ;
  • Appliquez le principe de moindre privilège (rôle minimal) ;
  • Révoquez immédiatement tout token suspecté d'être compromis, et faites tourner régulièrement vos tokens.