> ## Documentation Index
> Fetch the complete documentation index at: https://docs.coreweave.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Secrets dans ARIA

> Stockez des secrets personnels, comme des jetons d’API, et permettez à ARIA de les utiliser comme variables d’environnement dans sa sandbox.

<Note>
  Disponible uniquement dans le [Cloud mutualisé de W\&B](/fr/products/wandb/platform/hosting#wb-multi-tenant-cloud).
</Note>

Les *secrets personnels* stockent des valeurs sensibles, comme des jetons d’API, qui vous sont propres. Lorsque vous accordez à ARIA l’accès à un secret personnel, ce secret devient une variable d’environnement dans la sandbox où ARIA exécute du code, ce qui permet à ARIA de s’authentifier auprès d’un service externe en votre nom. Par exemple, vous pouvez stocker un jeton d’accès personnel GitHub et autoriser ARIA à lire vos dépôts, à effectuer un enregistrement sur une branche ou à ouvrir une pull request. Voir [Connecter un dépôt GitHub](#connect-a-github-repository).

Les secrets personnels sont distincts des [secrets d’équipe](/fr/products/wandb/platform/secrets), que les administrateurs gèrent dans les paramètres de l’équipe. Les secrets personnels sont limités à vous seul et à l’organisation sélectionnée dans votre sélecteur de compte : si vous stockez votre jeton GitHub en tant que secret personnel, les autres membres de votre équipe ne peuvent pas l'utiliser. Un secret personnel est prioritaire sur un secret d’équipe du même nom.

<h2 id="how-aria-uses-a-granted-secret">
  Comment ARIA utilise un secret partagé
</h2>

Lorsque vous accordez à ARIA l’accès à un secret personnel, la sandbox d’ARIA reçoit une variable d’environnement portant exactement le nom du secret, dès le prochain message que vous envoyez dans une conversation. Il n’est pas nécessaire de démarrer un nouveau chat. La révocation de l’accès fonctionne de la même manière : la variable disparaît de la sandbox dès votre prochain message.

À noter :

* La valeur du secret est masquée dans la sortie de la sandbox affichée dans le chat.
* Un secret partagé ne peut pas remplacer une variable d’environnement managée, telle que `WANDB_API_KEY`. Un secret dont le nom entre en conflit avec une variable managée, ou n’est pas un nom de variable d’environnement valide, est ignoré et n’est pas transmis à la sandbox.
* ARIA ne peut utiliser que les secrets auxquels vous lui avez donné accès, dans l’organisation à laquelle appartient la conversation.

<Warning>
  Un secret partagé est accessible à tout code qu’ARIA exécute dans sa sandbox en votre nom. Les autorisations de l’identifiant d’authentification déterminent ce qu’ARIA peut en faire : un jeton GitHub disposant d’un accès en lecture permet à ARIA de lire du code et des résultats, tandis qu’un jeton disposant des autorisations d’écriture et de pull request lui permet également d’effectuer un enregistrement des modifications et d’ouvrir des pull requests.
</Warning>

<h2 id="create-a-personal-secret">
  Créer un secret personnel
</h2>

Pour créer un secret personnel et autoriser ARIA à l’utiliser :

1. Dans le coin supérieur droit de la page, sélectionnez la liste déroulante **User menu**, puis sélectionnez **Settings**.
2. Faites défiler la page jusqu’à la section **Personal secrets**.
3. Cliquez sur **New secret**. Si vous n’avez encore aucun secret personnel, cliquez plutôt sur **Create new secret**.
4. Saisissez un nom dans le champ **Name**, au format d’une variable d’environnement : lettres, chiffres et caractères de soulignement (`_`), sans commencer par un chiffre. Par exemple, `GITHUB_TOKEN`.

   Si un secret d’équipe portant le même nom existe déjà, le volet latéral vous le signale. Votre secret personnel est prioritaire sur le secret d’équipe.
5. Collez la valeur sensible dans le champ **Value**.
6. Laissez l’option **Allow ARIA to use this secret** activée (valeur par défaut) pour qu’ARIA puisse accéder au secret dès sa création. Désactivez-la pour stocker le secret sans en accorder l’accès à ARIA.
7. Cliquez sur **Save secret**.

<Frame>
  <img src="https://mintcdn.com/coreweave-dbfa0e8d/wtrJ2D-kpZzEJkTy/products/aria/_media/aria-secrets-new-secret-drawer.png?fit=max&auto=format&n=wtrJ2D-kpZzEJkTy&q=85&s=5e4561e5ce0a68dcfeedaed7f2970b1a" alt="Le volet latéral Create new secret, avec les champs Name et Value et le bouton bascule Allow ARIA to use this secret" width="479" height="479" data-path="products/aria/_media/aria-secrets-new-secret-drawer.png" />
</Frame>

<h2 id="grant-or-revoke-arias-access">
  Accorder ou révoquer l’accès d’ARIA
</h2>

Vous pouvez modifier à tout moment les secrets personnels qu’ARIA peut utiliser, depuis vos paramètres utilisateur ou depuis le panneau ARIA. Dans les deux cas, la modification s’applique dès votre prochain message dans une conversation.

<h3 id="from-your-user-settings">
  Depuis vos paramètres utilisateur
</h3>

Dans la section **Personal secrets** de vos paramètres utilisateur, la ligne de chaque secret comporte un interrupteur **ARIA access**. Activez-le pour autoriser ARIA à accéder à ce secret, ou désactivez-le pour révoquer cet accès.

<Frame>
  <img src="https://mintcdn.com/coreweave-dbfa0e8d/wtrJ2D-kpZzEJkTy/products/aria/_media/aria-secrets-personal-secrets.png?fit=max&auto=format&n=wtrJ2D-kpZzEJkTy&q=85&s=8d7c9a1e2b378aa129380fdd81b3b2f5" alt="La section Personal secrets des paramètres utilisateur, avec un interrupteur ARIA access sur la ligne de chaque secret" width="768" height="463" data-path="products/aria/_media/aria-secrets-personal-secrets.png" />
</Frame>

<h3 id="from-the-aria-panel">
  Depuis le panneau ARIA
</h3>

1. Dans la fenêtre de chat ARIA, ouvrez la barre latérale de l’historique de conversation si elle est masquée : cliquez sur **<Icon icon="panel-left-open" />** (**Reveal chat history**).
2. Dans la section **Customize**, cliquez sur **Secrets**. Le volet répertorie vos secrets personnels dans l’organisation actuelle, et la synthèse indique combien d’entre eux sont disponibles pour ARIA.
3. Activez l’interrupteur d’un secret pour en accorder l’accès à ARIA, ou désactivez-le pour révoquer cet accès.

Pour créer et gérer les secrets proprement dits, cliquez sur **<Icon icon="arrow-up-right" />** (**Manage personal secrets in settings**) en haut du volet : la section **Personal secrets** de vos paramètres utilisateur s’ouvre.

<Frame>
  <img src="https://mintcdn.com/coreweave-dbfa0e8d/wtrJ2D-kpZzEJkTy/products/aria/_media/aria-secrets-customize-pane.png?fit=max&auto=format&n=wtrJ2D-kpZzEJkTy&q=85&s=bcc4f9799ae1d22dcf079b197a89b640" alt="Le volet Secrets d’ARIA, qui indique que 2 secrets sur 3 sont disponibles pour ARIA et affiche un interrupteur pour chaque secret" width="520" height="412" data-path="products/aria/_media/aria-secrets-customize-pane.png" />
</Frame>

<h2 id="connect-a-github-repository">
  Connecter un dépôt GitHub
</h2>

L’usage le plus courant des secrets dans ARIA consiste à connecter GitHub. Avec un jeton d’accès personnel GitHub stocké en tant que secret personnel, ARIA peut lire le code de vos dépôts et, si le jeton le permet, effectuer des enregistrements sur une branche et ouvrir des pull requests. Rien n’est installé ni autorisé côté GitHub en dehors du jeton : les actions possibles d’ARIA dépendent donc uniquement du jeton que vous créez.

Pour commencer, cliquez sur la puce de suggestion **Connect my GitHub repo** dans la fenêtre de chat, ou envoyez `/connect-github`. Cette puce apparaît sur la plupart des pages, comme le workspace d’un projet, mais pas dans la vue autonome d’ARIA. ARIA vous demande quel dépôt vous souhaitez connecter et s’il doit disposer d’un accès en écriture, puis vous guide à travers les étapes suivantes.

<Frame>
  <img src="https://mintcdn.com/coreweave-dbfa0e8d/wtrJ2D-kpZzEJkTy/products/aria/_media/aria-secrets-connect-github-chip.png?fit=max&auto=format&n=wtrJ2D-kpZzEJkTy&q=85&s=ababbe153859c039cedb598ee1c1197e" alt="Puces de suggestion d’ARIA, dont Connect my GitHub repo" width="270" height="336" data-path="products/aria/_media/aria-secrets-connect-github-chip.png" />
</Frame>

<h3 id="1-create-a-github-personal-access-token">
  1. Créer un jeton d’accès personnel GitHub
</h3>

Dans GitHub, accédez à **Settings** > **Developer settings** > **Personal access tokens** et créez un jeton :

* **Jeton à granularité fine** (recommandé) : définissez le propriétaire de la ressource (resource owner) sur votre compte ou sur l’organisation propriétaire du dépôt, limitez **Repository access** aux dépôts que vous souhaitez connecter, et configurez **Repository permissions** selon ce que doit faire ARIA : **Contents** en Read-only pour la lecture, ou en Read and write pour les commits, et **Pull requests** en Read and write pour ouvrir des pull requests. GitHub ajoute automatiquement un accès en lecture seule à **Metadata**. Un propriétaire de l’organisation devra peut-être approuver le jeton avant qu’il ne soit opérationnel.
* **Classic token** : la portée `repo` couvre la lecture, les commits, les branches et les pull requests sur les dépôts privés ; `public_repo` couvre les dépôts publics. Dans une organisation qui utilise le SSO SAML, autorisez également le jeton pour cette organisation via **Configure SSO**.

GitHub n’affiche la valeur du jeton qu’une seule fois, lors de sa création : copiez-la donc avant de quitter la page.

<h3 id="2-save-the-token-as-a-personal-secret-and-grant-aria-access">
  2. Enregistrer le jeton comme secret personnel et accorder l’accès à ARIA
</h3>

Suivez les étapes de la section [Créer un secret personnel](#create-a-personal-secret) pour stocker le jeton. Nommez-le `GITHUB_TOKEN`, le nom habituel, ou donnez-lui tout autre nom de variable d’environnement valide, puis vérifiez que l’accès d’ARIA à ce secret est bien activé.

À partir de votre prochain message, le jeton est disponible dans la sandbox d’ARIA sous la forme d’une variable d’environnement portant le nom que vous avez choisi.

<h3 id="3-approve-network-access-to-github">
  3. Approuver l’accès réseau à GitHub
</h3>

Par défaut, la sandbox dans laquelle ARIA exécute du code peut accéder aux services Weights & Biases, mais bloque la plupart des autres domaines. L’accès à GitHub nécessite donc lui aussi une autorisation d’accès réseau. Lorsque ARIA doit accéder à GitHub, il demande dans le chat l’accès aux domaines nécessaires à la tâche, explique pourquoi et attend votre réponse : `api.github.com` pour les appels d’API GitHub, et `github.com` pour cloner ou téléverser. Cliquez sur **Grant access** pour approuver, ou sur **Deny** pour refuser. Une autorisation reste valable pendant toute la session de chat en cours, et pas seulement pour le message qui l’a déclenchée ; en revanche, elle ne s’étend pas à vos autres chats. Voir [Accorder l’accès réseau](/fr/products/aria/chat#grant-network-access).

<Frame>
  <img src="https://mintcdn.com/coreweave-dbfa0e8d/wtrJ2D-kpZzEJkTy/products/aria/_media/aria-secrets-network-access.png?fit=max&auto=format&n=wtrJ2D-kpZzEJkTy&q=85&s=4406a25305c421eb133b8a3d3892f748" alt="ARIA demandant l’accès réseau à api.github.com, avec les boutons Deny et Grant access" width="520" height="619" data-path="products/aria/_media/aria-secrets-network-access.png" />
</Frame>

<h3 id="what-aria-can-do-once-connected">
  Ce qu’ARIA peut faire une fois le dépôt connecté
</h3>

Une fois le jeton accordé et l’accès réseau approuvé, demandez à ARIA, en langage naturel, de travailler sur le dépôt. Selon les autorisations du jeton, ARIA peut :

* Lire et analyser du code, par exemple en clonant un dépôt ou en récupérant des fichiers précis.
* Valider (enregistrement) des modifications sur une branche, puis les pousser (téléverser).
* Ouvrir une pull request contenant ses modifications.

Par exemple, après avoir connecté un dépôt, vous pouvez demander :

```text title="User prompt" theme={"system"}
Clone my-org/training-scripts, ajoute des métriques de validation dans train.py, puis ouvre une pull request.
```

<h3 id="troubleshoot-the-connection">
  Résoudre les problèmes de connexion
</h3>

Si une requête GitHub échoue, ARIA signale l’erreur renvoyée par GitHub et propose une solution. Causes fréquentes :

* **`401 Bad credentials`** : GitHub a rejeté le jeton. Il a peut-être été mal saisi, ou bien il a expiré ou été révoqué. Créez un nouveau jeton, mettez à jour la valeur du secret dans **Personal secrets**, puis renvoyez votre requête.
* **`404 Not Found` pour un dépôt dont vous savez qu’il existe** : GitHub renvoie une erreur 404, et non 403, lorsqu’un jeton n’a pas accès à un dépôt privé. Vérifiez que le jeton peut y accéder :
  * Pour un jeton à granularité fine (fine-grained), le propriétaire de la ressource doit être le compte ou l’organisation propriétaire du dépôt, le dépôt doit figurer sous **Repository access** et, si l’organisation exige une approbation, un propriétaire de l’organisation doit avoir approuvé le jeton.
  * Pour un jeton classique, celui-ci doit disposer de la portée `repo` et, dans une organisation qui utilise le SSO SAML, être autorisé pour cette organisation.
* **`403 Forbidden` lors d’un commit ou de l’ouverture d’une pull request** : le jeton peut lire le dépôt, mais ne dispose pas de l’autorisation d’écriture. Accordez l’accès en lecture et écriture à **Contents** et à **Pull requests**, ou utilisez un jeton classique avec la portée `repo`.
* **ARIA indique que le secret n’est pas défini** : activez l’interrupteur **ARIA access** du secret, puis envoyez un autre message. Si vous accordez l’accès à un secret après votre dernier message, ARIA ne le verra qu’à partir du message suivant.
