Types de clés API
W&B attribue des clés API aux utilisateurs et aux comptes de service.Trouver et gérer les clés API
Les administrateurs de l’organisation, les administrateurs d’équipe et les membres gèrent les clés depuis l’onglet API Keys.- Cloud mutualisé
- Cloud dédié et Autogéré
- Cliquez sur l’icône de votre profil en haut à droite, puis sélectionnez votre organisation.
-
Accédez à
https://wandb.ai/account-settings/[ORGANIZATION]/api-keys. Remplacez[ORGANIZATION]par le nom de votre organisation. L’onglet API Keys répertorie les clés que vous êtes autorisé à consulter.
Dans le Cloud mutualisé, les utilisateurs ayant le rôle d’administrateur de la facturation au sein de l’organisation ne peuvent pas voir l’onglet API Keys. Dans le Cloud dédié et les déploiements Autogérés, l’accès à cet onglet n’est pas limité par le rôle de facturation.
Visibilité des clés par rôle
Les clés répertoriées dans l’onglet API Keys dépendent de votre rôle :Consulter le tableau des clés API
Le tableau répertorie chaque clé dans les colonnes suivantes :- Nom de la clé : Nom descriptif attribué à la clé lors de sa création.
- ID de clé : Première partie de la clé, utilisée pour l’identifier.
- Propriétaire : Utilisateur ou compte de service propriétaire de la clé.
- Dernière utilisation : Date à laquelle la clé a authentifié une requête pour la dernière fois.
- Créée le : Date de création de la clé.
Pour des raisons de sécurité, le tableau affiche uniquement l’ID de la clé. W&B affiche la clé secrète complète une seule fois, lorsque vous la créez. Si vous ne disposez plus du secret complet d’une clé, faites pivoter la clé.
Créer une clé API
- Accédez à l’onglet API Keys.
- Cliquez sur New key.
- Donnez à la clé un nom descriptif.
- Cliquez sur Create.
- Copiez immédiatement la clé et conservez-la en lieu sûr.
Renommer une clé API
Renommez une clé pour indiquer à quoi elle sert, afin de faciliter l’identification ultérieure d’une clé inconnue. Le renommage ne modifie pas le secret de la clé et n’interrompt rien de ce qui l’utilise.- Trouvez la clé dans le tableau.
- Cliquez sur le menu d’actions à la fin de la ligne de la clé, puis sur Edit.
- Saisissez un nouveau nom, puis enregistrez.
Supprimer des clés API
Supprimez une clé lorsque vous n’en avez plus besoin ou immédiatement si elle a pu être exposée. Pour supprimer une seule clé, trouvez-la dans le tableau, cliquez sur le menu d’actions à la fin de sa ligne, puis sur supprimer et confirmez. Pour supprimer plusieurs clés à la fois :- Cochez la case à côté de chaque clé que vous souhaitez supprimer.
- Cliquez sur supprimer. Le bouton affiche le nombre de clés sélectionnées.
- Confirmez la suppression.
Faire pivoter une clé API
Faites pivoter une clé à une fréquence conforme à votre politique de sécurité, et immédiatement si elle a pu être exposée. Faites pivoter une clé plutôt que de la supprimer lorsque les charges de travail qui l’utilisent doivent continuer à s’exécuter. W&B ne propose pas d’action unique pour faire pivoter une clé. Comme le secret complet d’une clé n’est affiché qu’à sa création, vous devez la remplacer pour la faire pivoter :- Créez une nouvelle clé API. Donnez-lui un nom qui la distingue de la clé que vous remplacez.
- Mettez à jour chaque script, job et secret stocké qui utilise l’ancienne clé. Pour les options de stockage, voir Stocker et gérer les clés API de manière sécurisée.
- Vérifiez que vos charges de travail s’authentifient avec la nouvelle clé.
- Supprimez l’ancienne clé.
Restreindre l’utilisation des clés API par les membres
Les administrateurs de l’organisation peuvent restreindre la création et l’utilisation des clés API depuis les paramètres de l’organisation dans la W&B App. Ces restrictions limitent les clés pouvant accéder aux ressources de votre organisation ainsi que les personnes autorisées à en créer de nouvelles. Les sections suivantes décrivent les restrictions disponibles, qui varient selon le type de déploiement.Appliquer des clés API limitées à l’organisation
Disponible dans Cloud mutualisé pour les organisations Enterprise. W&B active ce paramètre organisation par organisation. Si vous ne le voyez pas, contactez votre équipe de compte W&B. Lorsque ce paramètre est appliqué, seules les clés API d’organisation et les clés appartenant à des comptes de service de l’organisation peuvent accéder aux ressources de celle-ci. Une clé API personnelle qu’un membre utilise dans plusieurs organisations ne fonctionne plus pour cette organisation, ce qui empêche une clé divulguée ailleurs d’atteindre vos données. Pour appliquer des clés API limitées à l’organisation, procédez comme suit :- Connectez-vous en tant qu’administrateur de l’organisation.
- Ouvrez les paramètres de votre organisation, puis sélectionnez Authentication dans le menu de navigation de gauche.
- À côté de Enforce organization-scoped API keys, cliquez sur Enforce.
- Saisissez le nom de votre organisation pour confirmer, puis cliquez sur Enforce Organization-Scoped API Keys.
Désactiver la création de clés API
Disponible dans Cloud dédié et Autogéré v0.84.0 et versions ultérieures. Lorsque ce paramètre est activé, les utilisateurs et les comptes de service d’équipe ne peuvent plus créer de clés API. Les comptes de service de l’organisation peuvent toujours en créer et les clés existantes continuent de fonctionner : activer cette option n’interrompt donc pas les jobs en cours. Utilisez-la lorsque votre organisation délivre les clés via un processus contrôlé et que vous souhaitez empêcher les membres de créer les leurs. Pour désactiver la création de clés API, procédez comme suit :- Connectez-vous en tant qu’administrateur de l’organisation.
- Ouvrez le tableau de bord de votre organisation, puis sélectionnez Privacy dans le menu de navigation de gauche.
- Dans la section Access Control, activez Disable API key creation.
GORILLA_DISABLE_TEAM_SERVICE_ACCOUNT_CREATION, qui empêche la création de nouveaux comptes de service à portée d’équipe dans Cloud dédié et Autogéré à partir de la version v0.83.0.
Disponibilité
Les fonctionnalités des clés API diffèrent selon le type de déploiement et, dans le Cloud mutualisé, selon l’abonnement. Le tableau suivant indique la disponibilité de chaque fonctionnalité.Stockez et manipulez les clés API en toute sécurité
Les clés API donnent accès à votre compte W&B et doivent être protégées comme des mots de passe. Les sections suivantes décrivent les méthodes de stockage recommandées, les pratiques à éviter, la façon de transmettre les clés à votre code et les exigences de version du SDK pour les clés plus récentes.Méthodes de stockage recommandées
Utilisez l’une des méthodes suivantes pour stocker votre clé API en toute sécurité.- Gestionnaire de secrets : Utilisez un système dédié de gestion des secrets, tel que AWS Secrets Manager, HashiCorp Vault, Azure Key Vault ou Google Secret Manager.
- Gestionnaire de mots de passe : Utilisez une application de gestion de mots de passe fiable.
- Trousseaux du système d’exploitation : Stockez les clés dans le Trousseau macOS, le Gestionnaire d’identifiants Windows ou le service de secrets Linux. Déconseillé en production.
Ce qu’il faut éviter
Évitez les pratiques suivantes, qui peuvent exposer votre clé API :- N’enregistrez jamais de clés API dans un système de gestion de versions comme Git.
- Ne stockez pas de clés API dans des fichiers de configuration en texte brut.
- Ne transmettez pas de clés API en ligne de commande, car elles seront visibles dans la sortie de commandes du système d’exploitation telles que
ps. - Évitez de partager des clés API par e-mail, via le chat ou par d’autres canaux non chiffrés.
- N’intégrez pas de clés API en dur dans votre code source.
Variables d’environnement
Lorsque vous utilisez des clés API dans votre code, transmettez-les via des variables d’environnement :Compatibilité des versions du SDK
Si vous utilisez une clé API plus récente, vérifiez que votre version du SDK la prend en charge. Les nouvelles clés API sont plus longues que les clés héritées. Lors de l’authentification avec des versions antérieures des SDKwandb ou weave, vous pouvez rencontrer une erreur liée à la longueur de la clé API.
Solution : mettez à jour vers une version plus récente du SDK :
-
wandbSDK v0.22.3+ -
weaveSDK v0.52.17+
WANDB_API_KEY pour définir la clé API en guise de solution de contournement.