> ## Documentation Index
> Fetch the complete documentation index at: https://docs.coreweave.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Gérer les clés API

> Trouvez, créez et supprimez des clés API W&B, et définissez comment les membres de votre organisation peuvent les créer et les utiliser.

Une clé API authentifie une personne ou un compte de service auprès de W\&B. Cette page présente les types de clés API émises par W\&B, indique où les trouver et les gérer, et décrit les paramètres de l’organisation qui encadrent la façon dont les membres les créent et les utilisent. Elle s'adresse aux administrateurs de l’organisation et aux administrateurs d’équipe chargés de la gestion des identifiants d’authentification, ainsi qu’aux membres qui gèrent leurs propres clés.

Une fois vos clés obtenues, consultez [Stocker et gérer les clés API en toute sécurité](#store-and-handle-api-keys-securely) pour les conserver de manière sécurisée.

<h2 id="types-of-api-keys">
  Types de clés API
</h2>

W\&B délivre des clés API aussi bien aux personnes qu’aux comptes de service.

| Type de clé | Appartient à | Accès |
| - | - | - |
| Clé API personnelle | Un utilisateur | Toutes les organisations dont l’utilisateur est membre |
| Clé de [compte de service d’équipe](/fr/products/wandb/platform/hosting/iam/service-accounts#team-scoped-service-accounts) | Un compte de service | Une seule équipe |
| Clé de [compte de service de l’organisation](/fr/products/wandb/platform/hosting/iam/service-accounts#organization-scoped-service-accounts) | Un compte de service | Toutes les équipes de l’organisation |

<h2 id="find-and-manage-api-keys">
  Trouver et gérer les clés API
</h2>

Les administrateurs de l’organisation, les administrateurs d’équipe et les membres gèrent les clés depuis l’onglet **API Keys**.

<Tabs>
  <Tab title="Cloud mutualisé">
    1. Cliquez sur l’icône de votre profil en haut à droite, puis sélectionnez votre organisation.
    2. Accédez à `https://forge.coreweave.com/account-settings/[ORGANIZATION]/api-keys`. Remplacez `[ORGANIZATION]` par le nom de votre organisation.

       L’onglet **API Keys** répertorie les clés que vous êtes autorisé à voir.
  </Tab>

  <Tab title="Cloud dédié et autogéré">
    1. Accédez au **tableau de bord de l’organisation** :
       * **Cloud dédié** : `https://[ORG-NAME].io/org/dashboard/`. Remplacez `[ORG-NAME]` par le nom de votre organisation.
       * **Autogéré** : `https://[YOUR-W&B-SERVER-IP]/org/dashboard`. Remplacez `[YOUR-W&B-SERVER-IP]` par l’adresse IP de votre déploiement.
    2. Cliquez sur l’onglet **API Keys**.

       L’onglet répertorie les clés que vous êtes autorisé à voir.
  </Tab>
</Tabs>

Pour afficher uniquement vos propres clés API personnelles, cliquez sur l’icône de votre profil, puis sur **Paramètres utilisateur**, et faites défiler jusqu’à la section **API Keys**. Voir [Paramètres utilisateur](/fr/products/wandb/platform/app/settings-page/user-settings#api-keys).

<Note>
  Dans le Cloud mutualisé, les utilisateurs ayant le rôle d’administrateur de la facturation dans l’organisation ne peuvent pas voir l’onglet **API Keys**. Dans le Cloud dédié et les déploiements autogérés, l’accès à cet onglet ne dépend pas du rôle de facturation.
</Note>

<h3 id="key-visibility-by-role">
  Visibilité des clés selon le rôle
</h3>

Les clés affichées dans l’onglet **API Keys** dépendent de votre rôle :

| Rôle | Peut voir |
| - | - |
| Membre | Ses propres clés API d’organisation |
| Administrateur d’équipe | Ses propres clés API d’organisation, ainsi que les clés des comptes de service des équipes qu’il administre. |
| Administrateur de l’organisation | Toutes les clés API d’organisation de l’organisation, y compris les clés des comptes de service de l’organisation. |
| Administrateur de la facturation | Dans le Cloud mutualisé, aucune clé : l’onglet **API Keys** est masqué pour ce rôle. Dans le Cloud dédié et les déploiements autogérés, les mêmes clés qu’un membre. |

<h3 id="read-the-api-keys-table">
  Lire le tableau des clés API
</h3>

Le tableau répertorie chaque clé avec les colonnes suivantes :

* **Key name** : le nom descriptif attribué à la clé lors de sa création.
* **Key ID** : la première partie de la clé, qui sert à l’identifier.
* **Owner** : l’utilisateur ou le compte de service propriétaire de la clé.
* **Last used** : la date à laquelle la clé a authentifié une requête pour la dernière fois.
* **Created on** : la date de création de la clé.

<Note>
  Pour des raisons de sécurité, le tableau n’affiche que l’identifiant de la clé. W\&B n’affiche la clé secrète complète qu’une seule fois, lors de sa création. Si vous ne disposez plus du secret complet d’une clé, [faites pivoter la clé](#rotate-an-api-key).
</Note>

Pour affiner la liste, saisissez un nom de clé, un identifiant de clé ou un propriétaire dans le champ de recherche, ou cliquez sur **Filters** pour filtrer selon des attributs tels que le type de clé.

<h3 id="create-an-api-key">
  Créer une clé API
</h3>

1. Accédez à l’onglet **API Keys**.
2. Cliquez sur **New key**.
3. Attribuez à la clé un nom explicite.
4. Cliquez sur **Create**.
5. Copiez immédiatement la clé et conservez-la en lieu sûr.

<Warning>
  W\&B n’affiche la clé API complète qu’une seule fois, lors de sa création. Une fois la boîte de dialogue fermée, vous ne pouvez plus consulter la clé API complète. Seul l’ID de la clé (sa première partie) apparaît dans vos paramètres. Si vous perdez la clé API complète, vous devez en créer une nouvelle.
</Warning>

Dans le Cloud mutualisé, les clés que vous créez depuis cet onglet sont rattachées à l’organisation que vous consultez. Créez une clé distincte pour chaque organisation dans laquelle vous travaillez.

<h3 id="rename-an-api-key">
  Renommer une clé API
</h3>

Renommez une clé pour indiquer ce qui l’utilise : il sera ainsi plus facile, par la suite, d’identifier l’origine d’une clé que vous ne reconnaissez pas. Le renommage ne modifie pas le secret de la clé et n’interrompt aucun service qui l’utilise.

1. Trouvez la clé dans le tableau.
2. Cliquez sur le menu d’actions à la fin de la ligne de la clé, puis sur **Edit**.
3. Saisissez un nouveau nom, puis enregistrez.

<h3 id="delete-api-keys">
  Supprimer des clés API
</h3>

Supprimez une clé lorsque vous n’en avez plus besoin, ou immédiatement si elle a pu être exposée.

Pour supprimer une seule clé, trouvez-la dans le tableau, cliquez sur le menu d’actions à la fin de sa ligne, puis cliquez sur **Supprimer** et confirmez.

Pour supprimer plusieurs clés à la fois :

1. Cochez la case en regard de chaque clé à supprimer.
2. Cliquez sur **Supprimer**. Le bouton indique le nombre de clés sélectionnées.
3. Confirmez la suppression.

<Warning>
  La suppression d’une clé révoque immédiatement l’accès de tout script ou service qui l’utilise. Mettez à jour vos systèmes pour qu’ils utilisent une clé de remplacement avant de supprimer l’ancienne.
</Warning>

<h3 id="rotate-an-api-key">
  Faire pivoter une clé API
</h3>

Faites pivoter vos clés selon un calendrier conforme à votre politique de sécurité, et immédiatement si une clé a pu être exposée. Faites pivoter une clé plutôt que de la supprimer lorsque les charges de travail qui l’utilisent doivent continuer de s’exécuter.

W\&B ne propose pas d’action de rotation en une seule opération. Comme le secret complet d’une clé n’est affiché qu’à sa création, la rotation consiste à remplacer la clé :

1. Créez une nouvelle clé API. Donnez-lui un nom qui la distingue de la clé à remplacer.
2. Mettez à jour tous les scripts, jobs et secrets stockés qui utilisent l’ancienne clé. Pour connaître les options de stockage, consultez [Stocker et gérer les clés API en toute sécurité](#store-and-handle-api-keys-securely).
3. Vérifiez que vos charges de travail s’authentifient avec la nouvelle clé.
4. Supprimez l’ancienne clé.

Tant que vous n’avez pas effectué la dernière étape, les deux clés fonctionnent. C’est ce chevauchement qui permet d’effectuer la rotation sans interruption de service ; veillez donc à le limiter au strict nécessaire.

<Warning>
  Si une clé a été exposée publiquement, supprimez-la immédiatement, sans attendre d’avoir mis à jour vos systèmes. Une clé exposée reste valide tant que vous ne l’avez pas supprimée.
</Warning>

<h2 id="restrict-how-members-use-api-keys">
  Restreindre l’utilisation des clés API par les membres
</h2>

Les administrateurs de l’organisation peuvent restreindre la création et l’utilisation des clés depuis les paramètres de l’organisation dans la W\&B App. Ces restrictions déterminent quelles clés peuvent accéder aux ressources de votre organisation et qui peut en créer de nouvelles. Les sections suivantes décrivent les restrictions disponibles, qui varient selon le type de déploiement.

<h3 id="enforce-organization-scoped-api-keys">
  Appliquer les clés API limitées à l’organisation
</h3>

Disponible dans le **Cloud mutualisé** pour les organisations Enterprise. W\&B active ce paramètre organisation par organisation. Si vous ne le voyez pas, contactez votre équipe de compte W\&B.

Lorsque ce paramètre est appliqué, seules les clés API d’organisation et les clés appartenant aux comptes de service de l’organisation peuvent accéder aux ressources de celle-ci. Une clé API personnelle qu’un membre utilise dans plusieurs organisations ne fonctionne plus pour cette organisation, ce qui empêche une clé divulguée ailleurs d’accéder à vos données.

<Warning>
  Les clés API personnelles perdent leur accès en lecture et en écriture à l’organisation dès que vous appliquez ce paramètre, et toute intégration utilisant une clé personnelle cesse de fonctionner. Prévenez vos utilisateurs avant de l’appliquer.
</Warning>

Pour appliquer les clés API limitées à l’organisation, procédez comme suit :

1. Connectez-vous en tant qu’administrateur de l’organisation.
2. Ouvrez les paramètres de votre organisation, puis sélectionnez **Authentication** dans le menu de navigation de gauche.
3. À côté de **Enforce organization-scoped API keys**, cliquez sur **Enforce**.
4. Saisissez le nom de votre organisation pour confirmer, puis cliquez sur **Enforce Organization-Scoped API Keys**.

W\&B affiche alors le libellé **Enforced** à côté du paramètre. Pour ne plus l’appliquer, revenez à **Authentication** et cliquez sur **Disable**.

<h3 id="disable-api-key-creation">
  Désactiver la création de clés API
</h3>

Disponible dans le **Cloud dédié** et en mode **autogéré** à partir de la version v0.84.0.

Lorsque ce paramètre est activé, les utilisateurs et les comptes de service d'équipe ne peuvent plus créer de nouvelles clés API. Les comptes de service de l'organisation peuvent toujours en créer, et les clés existantes continuent de fonctionner : l'activation de ce paramètre n'interrompt donc pas les jobs en cours. Utilisez ce paramètre si votre organisation délivre les clés selon un processus contrôlé et que vous souhaitez empêcher les membres de créer leurs propres clés.

Pour désactiver la création de clés API, procédez comme suit :

1. Connectez-vous en tant qu'administrateur de l'organisation.
2. Ouvrez le tableau de bord de votre organisation, puis sélectionnez **Privacy** dans le menu de navigation de gauche.
3. Dans la section **Access Control**, activez **Disable API key creation**.

W\&B enregistre immédiatement la modification. Pour les autres paramètres de cet onglet, voir [Configurer les paramètres de confidentialité](/fr/products/wandb/platform/hosting/privacy-settings#enforce-privacy-settings-for-all-teams).

Tant que ce paramètre est activé, le bouton **New key** de l'onglet **API Keys** est désactivé et le message suivant s'affiche :

```text theme={"system"}
La création de clés API a été désactivée par l’administrateur de votre organisation. Vous pouvez toujours modifier, supprimer et utiliser les clés API existantes.
```

Pour restreindre également la création de comptes de service, consultez [`GORILLA_DISABLE_TEAM_SERVICE_ACCOUNT_CREATION`](/fr/products/wandb/platform/hosting/iam/advanced_env_vars), qui empêche la création de nouveaux comptes de service à portée d'équipe sur le Cloud dédié et sur les déploiements autogérés en version v0.83.0 ou ultérieure.

<h2 id="availability">
  Disponibilité
</h2>

Les fonctionnalités des clés API varient selon le type de déploiement et, dans le Cloud mutualisé, selon l’abonnement. Le tableau suivant récapitule la disponibilité de chaque fonctionnalité.

| Fonctionnalité | Cloud mutualisé | Cloud dédié | Autogéré |
| - | - | - | - |
| Rechercher et filtrer dans le tableau des clés API | Oui | v0.84.0+ | v0.84.0+ |
| Créer une clé depuis l’onglet **API Keys** | Organisations Enterprise | v0.84.0+ | v0.84.0+ |
| Supprimer plusieurs clés à la fois | Organisations Enterprise | v0.84.0+ | v0.84.0+ |
| Désactiver la création de clés API | Non disponible | v0.84.0+ | v0.84.0+ |

<h2 id="store-and-handle-api-keys-securely">
  Stocker et gérer les clés API en toute sécurité
</h2>

Les clés API donnent accès à votre compte W\&B et doivent être protégées comme des mots de passe. Les sections suivantes présentent les méthodes de stockage recommandées, les pratiques à éviter, la manière de transmettre les clés à votre code, ainsi que les exigences de version du SDK pour les clés plus récentes.

<h3 id="recommended-storage-methods">
  Méthodes de stockage recommandées
</h3>

Utilisez l’une des méthodes suivantes pour stocker votre clé API en toute sécurité.

* **Gestionnaire de secrets** : utilisez un système dédié à la gestion des secrets, tel que [AWS Secrets Manager](https://aws.amazon.com/secrets-manager/), [HashiCorp Vault](https://developer.hashicorp.com/vault), [Azure Key Vault](https://azure.microsoft.com/en-us/products/key-vault) ou [Google Secret Manager](https://cloud.google.com/security/products/secret-manager).
* **Gestionnaire de mots de passe** : utilisez une application de gestion de mots de passe reconnue.
* **Trousseaux du système d’exploitation** : stockez les clés dans le trousseau macOS (Keychain), le Gestionnaire d’identifiants Windows ou le service de secrets Linux. Déconseillé en production.

<h3 id="what-to-avoid">
  À éviter
</h3>

Évitez les pratiques suivantes, qui peuvent exposer votre clé API :

* Ne commitez jamais de clés API dans des systèmes de gestion de versions tels que Git.
* Ne stockez pas de clés API dans des fichiers de configuration en texte brut.
* Ne passez pas de clés API en ligne de commande, car elles sont visibles dans la sortie de commandes du système d’exploitation comme `ps`.
* Évitez de partager des clés API par e-mail, par chat ou par tout autre canal non chiffré.
* N’intégrez pas de clés API en dur dans votre code source.

Si une clé API est exposée, supprimez-la immédiatement de votre compte W\&B et contactez l’[assistance](mailto:forge-support@coreweave.com) ou votre AISE.

<h3 id="environment-variables">
  Variables d’environnement
</h3>

Lorsque vous utilisez des clés API dans votre code, transmettez-les via des variables d’environnement :

```bash theme={"system"}
export WANDB_API_KEY="[YOUR-API-KEY]"
```

Cette approche évite d’inclure les clés dans votre code source et permet de les faire pivoter plus facilement si nécessaire.

<Warning>
  Évitez de définir la variable d’environnement directement dans la commande, car elle apparaît dans la sortie de commandes du système d’exploitation comme `ps` :

  ```bash theme={"system"}
  # Évitez cette pratique, qui peut exposer la clé API dans les gestionnaires de processus
  export WANDB_API_KEY="[YOUR-API-KEY]" ./my-script.sh
  ```
</Warning>

<h3 id="sdk-version-compatibility">
  Compatibilité des versions du SDK
</h3>

Si vous utilisez une clé API récente, vérifiez que votre version du SDK la prend en charge. Les clés API récentes sont plus longues que les anciennes. Si vous vous authentifiez avec une ancienne version du SDK `wandb` ou `weave`, une erreur liée à la longueur de la clé API peut survenir.

**Solution** : passez à une version plus récente du SDK :

* SDK `wandb` v0.22.3+

  ```bash theme={"system"}
  pip install --upgrade wandb==0.22.3
  ```
* SDK `weave` v0.52.17+

  ```bash theme={"system"}
  pip install --upgrade weave==0.52.17
  ```

Si vous ne pouvez pas mettre à jour le SDK immédiatement, contournez le problème en définissant la clé API dans la variable d’environnement `WANDB_API_KEY`.


## Related topics

- [Gérer les paramètres utilisateur](/fr/products/wandb/platform/app/settings-page/user-settings.md)
