# Qu'est-ce qu'une clé API ?

> Une clé d'interface de programmation d'application (API) est une chaîne émise par un fournisseur d'API pour identifier une application, un projet ou un client appelant et associer les requêtes à des permissions, des quotas ou des règles de facturation.

- URL canonique: https://yellowcube.eu/fr/glossary/api-key/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Le client l'envoie dans un emplacement de requête défini, généralement un en-tête HTTP. Selon la conception, la clé peut servir de secret partagé, d'identifiant public, ou les deux.

Les clés API sont généralement longévives et n'identifient en général pas l'utilisateur individuel derrière une requête. Une exploitation sécurisée exige un responsable, un objectif défini, les permissions et l'environnement les plus étroits possibles, une distribution et un stockage protégés, une supervision de l'usage, une rotation et une révocation rapide. Les clés ne doivent pas être intégrées dans du code client public ni placées dans des URL où journaux et intermédiaires pourraient les enregistrer.

### Points clés

- **Rôle principal:** Permettre à une API de reconnaître un client, un workload, un projet ou un abonnement appelant et de lui appliquer une politique.
- **Frontière d'autorisation:** Appliquer les permissions à chaque point de terminaison ; la possession d'une clé ne doit pas contourner l'autorisation au niveau des objets ou des fonctions.
- **Contrôles opérationnels:** Émettre des clés séparées par consommateur et par environnement, restreindre où elles peuvent être utilisées, superviser les volumes anormaux et maintenir un processus de remplacement testé.
- **Limite importante:** Une clé API est souvent un secret de porteur rejouable et peut offrir une attribution faible lorsqu'elle est partagée. Ce n'est pas automatiquement une authentification utilisateur, une autorisation déléguée, du chiffrement ou la preuve qu'une requête est légitime.

### Termes associés

[Jeton d'authentification](<https://yellowcube.eu/fr/glossary/authentication-token/>) · [OAuth 2.0](<https://yellowcube.eu/fr/glossary/oauth-2-0/>) · [Autorisation](<https://yellowcube.eu/fr/glossary/authorization/>) · [Compte de service](<https://yellowcube.eu/fr/glossary/service-account/>) · [Gestion des secrets](<https://yellowcube.eu/fr/glossary/secrets-management/>)

### Sources

[OpenAPI Specification 3.2.0 : Security Scheme Object](https://spec.openapis.org/oas/v3.2.0.html#security-scheme-object) · [OWASP REST Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/REST_Security_Cheat_Sheet.html)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

