Clustraly
Jetons API, webhooks & API REST

Révocation de jeton : coupez un accès API à l'instant où vous le décidez

Révocation de jeton une fonctionnalité du module Jetons API, webhooks & API REST de Clustraly. La révocation de jeton désactive définitivement un jeton API Clustraly : toute application qui l'utilise cesse aussitôt d'être authentifiée.

Un jeton qui fuite, un prestataire qui s'en va, une intégration à retirer ? Révoquez le jeton et son accès à votre API s'arrête sur-le-champ confirmation avant l'opération, trace dans l'audit après.

Coupe-circuit d'accès

Coupez l'accès d'un jeton compromis, immédiatement

Un jeton a fuité, un prestataire s'en va, une intégration n'a plus lieu d'être : vous le révoquez, et l'application qui s'en servait cesse aussitôt d'être authentifiée. Pas de fenêtre d'attente, pas d'accès résiduel la coupure est nette.

  • L'accès s'arrête dès que vous révoquez le jeton
  • Toute requête portant ce jeton reçoit une réponse 401
  • Aucun secret à faire expirer ni à retrouver : vous tranchez tout de suite
Fonctionnement

De la confirmation à la coupure, sans zone grise

La révocation part de la liste de vos jetons : vous choisissez le jeton, une boîte de dialogue vous demande de confirmer, puis Clustraly bascule son statut sur « Révoqué ». En coulisse, l'opération s'appuie sur une écriture idempotente et résistante aux appels concurrents révoquer deux fois, ou en même temps depuis deux onglets, ne produit jamais d'état incohérent.

  • Confirmation demandée avant toute coupure
  • Statut « Révoqué » appliqué de façon définitive
  • Écriture race-safe : jamais de jeton à moitié révoqué
Un statut sans ambiguïté

« Révoqué » veut dire révoqué revérifié à chaque appel

À chaque requête authentifiée, Clustraly recontrôle que le jeton est bien actif, non révoqué et non expiré avant de répondre. Un jeton révoqué ne repasse jamais « actif » : son statut est calculé à la volée et s'affiche tel quel dans le tableau des jetons, préfixe masqué à l'appui.

  • Contrôle actif / non-révoqué / non-expiré à chaque appel
  • Statut dérivé en direct, jamais figé à tort
  • Le tableau des jetons montre l'état réel de chacun
Cas d'usage

Quand la révocation vous sauve la mise

Rotation régulière de vos clés, fin de contrat avec un intégrateur, jeton copié par erreur dans un dépôt public, application décommissionnée : dès qu'un accès n'a plus de raison d'exister, la révocation le retire du jeu sans toucher à vos autres jetons ni à leurs scopes.

  • Révoquez un jeton sans impacter vos autres intégrations
  • Un outil taillé pour la rotation de vos clés API
  • La réponse nette à une fuite ou à un départ
Garde-fous & traçabilité

Une coupure encadrée, et tracée

Rien ne se révoque par accident : la confirmation vous protège d'un clic malheureux, et l'action api_token.revoke est inscrite au journal d'audit qui a révoqué, quel jeton, et quand. Quant au secret complet, il n'a jamais été réaffiché depuis sa création : il n'y a donc rien à « nettoyer » côté Clustraly.

  • Chaque révocation est journalisée dans l'audit
  • Confirmation obligatoire avant l'opération
  • Le secret n'est jamais réexposé, avant comme après
Pourquoi ça compte

Vous gardez la main sur chaque accès

Clustraly vous donne la visibilité statuts, dernière utilisation, préfixe de chaque jeton mais la décision de couper un accès reste la vôtre. Vous révoquez quand vous le jugez utile, et la plateforme exécute sans détour : coupure immédiate, statut définitif, trace au journal.

FAQ

Questions fréquentes

Que deviennent les applications qui utilisent un jeton révoqué ?
Elles cessent immédiatement d'être authentifiées. Toute requête envoyée à l'API avec ce jeton reçoit une réponse 401 : plus aucun contenu ne leur est servi tant qu'elles n'ont pas reçu un nouveau jeton valide.
La révocation est-elle réversible ?
Non. Le statut bascule définitivement sur « Révoqué » et un jeton révoqué ne redevient jamais actif. Pour rétablir un accès, créez un nouveau jeton et communiquez-le à l'intégration concernée.
Puis-je révoquer un jeton par erreur ?
Une boîte de dialogue de confirmation s'affiche avant toute révocation, ce qui évite les clics malheureux. Et comme l'action est journalisée dans l'audit, vous savez toujours quel jeton a été révoqué, par qui et quand.
Faut-il attendre l'expiration d'un jeton pour couper son accès ?
Non : la révocation existe justement pour couper un accès avant terme fuite, départ, rotation. Un jeton peut aussi expirer de lui-même à sa date prévue, mais la révocation, elle, agit immédiatement, dès que vous le décidez.
Prêt à commencer ?

Reprenez le contrôle de vos accès API

La révocation de jeton est votre coupe-circuit : un accès qui n'a plus lieu d'être disparaît sur-le-champ, avec confirmation avant et trace après. Gardez vos intégrations propres, vos clés à jour et votre API sous votre seule autorité.