Accueil docs/🔐 Coffre-fort de l'organisation

Coffre-fort de l'organisation

Partagez un identifiant avec votre équipe sans le leur communiquer. Un administrateur l'enregistre une fois ; les membres l'utilisent dans leurs connecteurs sans jamais pouvoir en lire la valeur — ni dans l'interface, ni via l'API, ni dans une réponse d'agent.

Pourquoi

Sans coffre-fort, partager la clé Stripe de l'entreprise veut dire l'envoyer par message. Elle se retrouve alors dans une conversation, dans le gestionnaire de mots de passe de chacun, et dans leur mémoire — et la faire tourner devient une chasse. Ici elle est saisie une fois, utilisée par son nom, et révoquée d'un seul geste.

Comment ça marche

ÉtapeQuiCe qui se passe
1AdministrateurProfil → Coffre-fort → Nouvel identifiant. Choisir le connecteur, nommer l'entrée, saisir les valeurs. Elles sont chiffrées immédiatement.
2MembreDans Intégrations, le connecteur propose « Utiliser un identifiant de l'organisation » et une liste de noms.
3PlateformeLa connexion du membre enregistre une référence, jamais une copie.
4À l'exécutionLa valeur est déchiffrée sur le serveur uniquement, au moment où l'agent appelle l'outil.

Ce que la plateforme garantit

  • Aucune relecture. Aucun endpoint ne renvoie une valeur enregistrée — pas même à l'administrateur qui l'a saisie. Pour changer un secret, on le remplace.
  • Cloisonnement par organisation. Chaque requête est filtrée sur l'organisation du jeton d'appel. Une référence pointant vers une autre organisation ne résout rien.
  • Chiffré au repos. Même mécanisme que les autres secrets de la plateforme, et compatible HashiCorp Vault (Transit) : la clé quitte alors complètement le serveur applicatif.
  • Jamais dans une réponse d'agent. Le filtre de rédaction retire les identifiants des résultats d'outils et des réponses du modèle, quelle que soit leur provenance.
  • Révocation immédiate. Supprimer l'entrée coupe toutes les connexions qui l'utilisent, puisqu'elles ne détiennent qu'un pointeur. La page affiche combien avant de supprimer.
  • Traçabilité. Création, modification, suppression et rattachement sont journalisés (vault.create, vault.update, vault.delete, vault.attach).

Droits

ActionAdministrateurMembre
Voir la liste (noms, connecteurs, champs)
Rattacher une entrée à son connecteur
Ajouter / modifier / supprimer
Lire une valeur enregistréejamaisjamais

Bonnes pratiques

  1. Une entrée par usage, nommée pour l'usage : « Stripe production », « Slack support ». Pour retirer l'accès d'une équipe, on supprime une entrée sans casser les autres.
  2. Utilisez les clés à portée restreinte du fournisseur (lecture seule, restreinte) plutôt que la clé maîtresse. Le coffre-fort protège la valeur, pas les droits qu'elle porte.
  3. Faites tourner les secrets régulièrement. Modifiez l'entrée : tous les membres suivent automatiquement, sans rien changer de leur côté.
  4. Vérifiez l'usage avant de supprimer — la confirmation indique combien de connexions s'arrêteront.
  5. Un départ ? Aucune action sur les secrets : la personne ne les a jamais eus. Désactivez simplement son compte.

Modifier une entrée

Les champs s'affichent vides : c'est normal, les valeurs ne sont pas relisibles. Un champ laissé vide conserve sa valeur ; un champ rempli la remplace. Vous pouvez donc renommer une entrée ou ne changer qu'un seul champ sans connaître les autres.