Clés d’API

Générez la paire de clés publique et secrète utilisée par le plugin WordPress, les webhooks de déploiement et l’API publique.

6 min de lecture

Les clés API permettent aux machines d'agir sur votre compte Cache Rocket : le plugin WordPress, un webhook de déploiement depuis votre CI, ou vos propres scripts appelant l'API publique.

Ils vivent sous Compte → Compte, dans la section Clés API.

La paire de clés

Clé publique
Identifie votre compte. Ce n’est pas un secret au sens cryptographique, mais il n’y a aucune raison de le publier non plus. Toujours visible dans votre compte.
Clé secrète
Prouve que la demande vient véritablement de vous. Traitez-le exactement comme un mot de passe. Affiché une seule fois, juste après sa génération.

Les deux sont envoyés ensemble sur chaque demande de machine authentifiée, généralement sous la forme d'en-têtes X-Public-Key et X-Secret-Key.

Générer des clés

  1. 1

    Ouvrir Compte → Compte

    Faites défiler jusqu'à la section Clés API.

  2. 2

    Cliquez sur  Générer de nouvelles clés API 

    Une nouvelle paire est créée immédiatement. Toute paire précédemment émise cesse de fonctionner, alors faites-le au moment où vous pouvez mettre à jour tout ce qui en dépend.

  3. 3

    Cliquez immédiatement sur Révéler la clé.

    C'est votre seule et unique chance de lire le secret. Il est récupéré une fois puis masqué de manière permanente.

  4. 4

    Conservez le secret dans un endroit sûr

    Un gestionnaire de mots de passe ou le magasin de secrets cryptés de votre fournisseur CI. Pas un fichier texte sur votre bureau, ni un message de discussion.

Le secret est affiché exactement une fois

Si vous vous éloignez avant de le révéler, ou si vous le perdez plus tard, il n'y a aucun moyen de le récupérer. Le seul remède consiste à générer une nouvelle paire, ce qui invalide l'ancienne et nécessite la mise à jour de chaque intégration qui l'utilisait.

La production est limitée en débit

De nouvelles clés peuvent être générées toutes les cinq minutes. Si vous atteignez la limite, attendez et réessayez.

Expiration

Les clés portent une date d'expiration, indiquée à côté d'elles dans votre compte. Une fois dépassée, les requêtes utilisant la paire sont rejetées et les intégrations qui en dépendent cessent de fonctionner. Notez la date à un endroit où vous la verrez réellement et faites-la pivoter avant de l'atteindre plutôt qu'après.

Utiliser vos clés

Avec le plugin WordPress

Collez les deux clés dans l'écran des paramètres du plugin après l'avoir activé. Voir WordPress plugin.

Avec déployer des webhooks

Envoyez-les sous forme d'en-têtes sur la demande de webhook :

bash
curl -X POST https://api.cacherocket.com/web/v1/public/webhooks/vercel \
  -H "Content-Type: application/json" \
  -H "X-Public-Key: YOUR_PUBLIC_KEY" \
  -H "X-Secret-Key: YOUR_SECRET_KEY" \
  -d '{"hostname":"www.example.com"}'

La configuration complète plate-forme par plate-forme se trouve dans [Déployer les déclencheurs] (/documentation/deploy-triggers).

Déclencher directement un réchauffement

Certains points de terminaison acceptent les clés dans le corps de la requête au lieu des en-têtes :

bash
curl -X POST https://cacherocket.com/api/wordpress/triggerWarm \
  -H 'Content-Type: application/json' \
  -d '{"publicKey":"YOUR_KEY","secretKey":"YOUR_SECRET","hostname":"example.com"}'

Garder les clés en sécurité

  • Ne validez jamais le secret dans un référentiel, même privé. Utilisez des variables d'environnement ou le magasin de secrets de votre fournisseur CI.
  • Ne le collez pas dans un ticket d'assistance, un problème ou une discussion. Personne chez Cache Rocket n'a besoin de votre clé secrète pour vous aider.
  • Ne le mettez pas dans le code frontal. Tout ce qui se trouve dans un ensemble de navigateurs est public, quelle que soit la manière dont il est obscurci.
  • Faites pivoter immédiatement si l'exposition est possible. La génération d'une nouvelle paire prend quelques secondes ; le nettoyage après une fuite d’informations d’identification ne le fait pas.

Rotation des clés sans temps d'arrêt

La génération d'une nouvelle paire invalide immédiatement l'ancienne, il n'y a donc pas de fenêtre de chevauchement. Planifiez l'échange :

  1. 1

    Lister tout ce qui utilise la paire actuelle

    Généralement le plugin WordPress, déployez des webhooks dans chaque plate-forme d'hébergement et tous les travaux ou scripts CI.

  2. 2

    Générez la nouvelle paire et révélez le secret

    Ouvrez votre gestionnaire de mots de passe avant de cliquer.

  3. 3

    Mettez à jour chaque consommateur

    Parcourez la liste. Les intégrations contenant encore les anciennes clés échouent déjà à ce stade, alors agissez rapidement.

  4. 4

    Confirmez que chacun fonctionne

    Enregistrez à nouveau les paramètres du plugin WordPress, lancez un hook de déploiement de test et vérifiez qu'une exécution à chaud démarre réellement.

Problèmes courants

Je reçois un 401 ou « non autorisé » d'un webhook.
Les clés sont erronées, expirées ou ont été remplacées par une paire plus récente. Recherchez des espaces ou une valeur tronquée lorsque le secret a été copié, puis confirmez la date d'expiration dans votre compte.
J'ai perdu la clé secrète.
Il ne peut pas être récupéré. Générez une nouvelle paire et mettez à jour chaque intégration.
La clé de révélation ne fait rien ou indique qu'elle a déjà été révélée.
Le secret de cette paire a déjà été montré une fois et ne peut pas être montré à nouveau. Générez une nouvelle paire.
Puis-je avoir plusieurs paires de clés pour différentes intégrations ?
Un compte utilise une paire active à la fois. Pour séparer l'accès entre les clients ou les environnements, utilisez des espaces de travail distincts — voir Équipes et rôles.
La génération de nouvelles clés arrête-t-elle mon warmers ?
Non. Warmers programmé à l'intérieur de Cache Rocket continue de fonctionner normalement. Seules les intégrations externes qui s'authentifient avec les anciennes clés sont concernées.