Coffre-fort de l'organisation
Partagez un identifiant avec votre équipe sans le leur communiquer. Un administrateur l'enregistre une fois ; les membres l'utilisent dans leurs connecteurs sans jamais pouvoir en lire la valeur — ni dans l'interface, ni via l'API, ni dans une réponse d'agent.
Pourquoi
Sans coffre-fort, partager la clé Stripe de l'entreprise veut dire l'envoyer par message. Elle se retrouve alors dans une conversation, dans le gestionnaire de mots de passe de chacun, et dans leur mémoire — et la faire tourner devient une chasse. Ici elle est saisie une fois, utilisée par son nom, et révoquée d'un seul geste.
Comment ça marche
| Étape | Qui | Ce qui se passe |
|---|---|---|
| 1 | Administrateur | Profil → Coffre-fort → Nouvel identifiant. Choisir le connecteur, nommer l'entrée, saisir les valeurs. Elles sont chiffrées immédiatement. |
| 2 | Membre | Dans Intégrations, le connecteur propose « Utiliser un identifiant de l'organisation » et une liste de noms. |
| 3 | Plateforme | La connexion du membre enregistre une référence, jamais une copie. |
| 4 | À l'exécution | La valeur est déchiffrée sur le serveur uniquement, au moment où l'agent appelle l'outil. |
Ce que la plateforme garantit
- Aucune relecture. Aucun endpoint ne renvoie une valeur enregistrée — pas même à l'administrateur qui l'a saisie. Pour changer un secret, on le remplace.
- Cloisonnement par organisation. Chaque requête est filtrée sur l'organisation du jeton d'appel. Une référence pointant vers une autre organisation ne résout rien.
- Chiffré au repos. Même mécanisme que les autres secrets de la plateforme, et compatible HashiCorp Vault (Transit) : la clé quitte alors complètement le serveur applicatif.
- Jamais dans une réponse d'agent. Le filtre de rédaction retire les identifiants des résultats d'outils et des réponses du modèle, quelle que soit leur provenance.
- Révocation immédiate. Supprimer l'entrée coupe toutes les connexions qui l'utilisent, puisqu'elles ne détiennent qu'un pointeur. La page affiche combien avant de supprimer.
- Traçabilité. Création, modification, suppression et rattachement sont journalisés (
vault.create,vault.update,vault.delete,vault.attach).
Droits
| Action | Administrateur | Membre |
|---|---|---|
| Voir la liste (noms, connecteurs, champs) | ✅ | ✅ |
| Rattacher une entrée à son connecteur | ✅ | ✅ |
| Ajouter / modifier / supprimer | ✅ | — |
| Lire une valeur enregistrée | jamais | jamais |
Bonnes pratiques
- Une entrée par usage, nommée pour l'usage : « Stripe production », « Slack support ». Pour retirer l'accès d'une équipe, on supprime une entrée sans casser les autres.
- Utilisez les clés à portée restreinte du fournisseur (lecture seule, restreinte) plutôt que la clé maîtresse. Le coffre-fort protège la valeur, pas les droits qu'elle porte.
- Faites tourner les secrets régulièrement. Modifiez l'entrée : tous les membres suivent automatiquement, sans rien changer de leur côté.
- Vérifiez l'usage avant de supprimer — la confirmation indique combien de connexions s'arrêteront.
- Un départ ? Aucune action sur les secrets : la personne ne les a jamais eus. Désactivez simplement son compte.
Modifier une entrée
Les champs s'affichent vides : c'est normal, les valeurs ne sont pas relisibles. Un champ laissé vide conserve sa valeur ; un champ rempli la remplace. Vous pouvez donc renommer une entrée ou ne changer qu'un seul champ sans connaître les autres.