Clustraly
Jetons API, webhooks & API REST

Maîtrisez chaque clé avec le modèle de scopes, expiration et dernière utilisation

Modèle de scopes, expiration et dernière utilisation une fonctionnalité du module Jetons API, webhooks & API REST de Clustraly. Le modèle de scopes, expiration et dernière utilisation encadre chaque jeton API : droits limités, statut actif/révoqué/expiré vérifié à chaque appel, dernière utilisation horodatée.

Accordez à chaque clé exactement les droits nécessaires, fixez son expiration et suivez sa dernière utilisation des accès API sous contrôle, sans clé oubliée ni droit de trop.

Moindre privilège

Chaque jeton n'obtient que les droits que vous accordez

Vous décidez de ce que chaque jeton peut faire. Un jeton de lecture reste cantonné à content:read ; un jeton d'écriture reçoit content:write. Aucune clé ne transporte plus de pouvoir que nécessaire, donc une clé exposée ne met en jeu que son propre périmètre.

Besoin d'un accès complet ? Le joker '*' satisfait n'importe quel scope un choix explicite que vous posez, jamais un réglage par défaut.

  • Scopes content:read et content:write attribués jeton par jeton
  • Joker '*' pour un accès complet, quand vous le décidez
  • Une clé compromise n'expose que son propre périmètre
Scopes propres

Des scopes normalisés et dédupliqués, sans surprise

Chaque jeton porte un ensemble de scopes au format JSON, normalisé et dédupliqué contre la liste connue KNOWN_SCOPES. Les doublons disparaissent, les valeurs inconnues sont écartées : ce que vous lisez sur la fiche du jeton est exactement ce qui est appliqué à l'appel.

  • Ensemble de scopes JSON attaché à chaque jeton
  • Déduplication automatique des scopes
  • Validation contre KNOWN_SCOPES : content:read, content:write, '*'
Contrôle à chaque appel

Vérifié actif, non révoqué et non expiré à chaque requête

À chaque appel authentifié, la vérification contrôle que le jeton est actif, qu'il n'a pas été révoqué et qu'il n'a pas expiré. Révoquez une clé ou laissez-la arriver à échéance : elle cesse d'authentifier dès l'appel suivant, sans purge ni délai à gérer de votre côté.

Le scope requis, lui, est imposé route par route : un appel hors périmètre est refusé plutôt que servi.

  • Contrôle actif / non-révoqué / non-expiré à chaque requête
  • Révocation prise en compte immédiatement
  • Scope requis imposé par route
Expiration & statut

Fixez une expiration, lisez le statut d'un coup d'œil

Vous fixez la durée de vie du jeton, ou vous choisissez qu'il n'expire jamais. Le statut actif, révoqué ou expiré est ensuite dérivé à la volée selon l'état de révocation et la date d'expiration. Aucun champ à tenir à jour à la main : l'état affiché est toujours l'état réel.

  • Expiration définie à la création, ou jamais
  • Statut actif / révoqué / expiré dérivé automatiquement
  • Aucun statut figé à maintenir manuellement
Dernière utilisation

Repérez les clés dormantes grâce à la dernière utilisation

À chaque usage, le jeton horodate sa dernière utilisation et enregistre l'IP appelante, en mode best-effort pour ne jamais ralentir vos requêtes. Vous voyez d'un coup quels jetons servent encore, lesquels dorment et depuis quelle adresse ils appellent de quoi révoquer sereinement les clés oubliées.

  • last_used_at horodaté à chaque appel
  • last_used_ip : adresse de l'appelant enregistrée
  • Marquage best-effort, sans pénaliser la requête
  • Base saine pour révoquer les jetons inactifs
Pourquoi ça compte

L'IA propose, vous décidez

Vous choisissez les scopes et l'expiration de chaque jeton. Clustraly applique votre décision à chaque appel : ni plus de droits que voulus, ni clé expirée qui traîne, ni usage laissé dans l'ombre.

FAQ

Questions fréquentes

Que se passe-t-il si un jeton dépasse son scope ?
La requête est refusée. Le scope requis est contrôlé par route : un jeton content:read ne peut pas écrire, et un appel hors périmètre est rejeté au lieu d'être servi.
Un jeton révoqué ou expiré peut-il encore appeler l'API ?
Non. À chaque appel authentifié, la vérification contrôle que le jeton est actif, non révoqué et non expiré ; sinon il cesse immédiatement d'authentifier, sans délai à gérer.
À quoi sert la dernière utilisation ?
Elle indique quand un jeton a servi pour la dernière fois et depuis quelle IP. Vous repérez ainsi les clés dormantes et décidez en connaissance de cause lesquelles révoquer.
Le joker '*' est-il risqué ?
C'est un choix explicite : '*' satisfait n'importe quel scope. Réservez-le aux intégrations qui en ont réellement besoin ; pour tout le reste, restez sur content:read ou content:write.
Prêt à commencer ?

Gardez la main sur chaque jeton API

Des scopes au plus juste, une expiration que vous fixez, un statut toujours exact et une dernière utilisation qui trahit les clés oubliées. Vous décidez du périmètre de chaque accès, Clustraly l'applique à chaque appel.