Skip to content

Credentials ​

URL : /organizations/{orgId}/credentials • Menu : Suivi des activités ▸ Credentials • Permission requise : credential_read (+ credential_create, credential_update, credential_rotate, credential_delete pour agir)

Liste des jetons d'authentification utilisés pour les échanges entre votre organisation et la plateforme (REST ou SFTP).

Credentials configurés

Layout ​

Titre de la page : « Jetons d'accès configurés ».

Les credentials sont affichés sous forme de cartes (pas de tableau). Trois filtres rapides en haut : Tous, REST, SFTP. Bouton orange « Ajouter » en haut à droite.

Chaque carte affiche :

  • Libellé (label)
  • Type d'authentification (tag coloré)
  • Mode de provisionnement
  • Statut (Actif, PROVISIONED, etc.)
  • Actions sur la carte (selon votre rôle et le type de credential) :
IcôneActionVisibilité
👁️Révéler la valeur — affiche temporairement la valeur secrète en clair (utile juste après une rotation, avant fermeture du volet).Selon le type — uniquement quand la valeur est encore récupérable.
🔒Verrouillage — indique que la valeur secrète n'est plus relisible (déjà fermée, ou stockée en Vault write-only).Cadenas grisé = valeur scellée.
🖊️ bleuModifier les champs non sensibles (libellé, URL du token endpoint, paramètres OAuth2 non secrets…).Toujours, si vous avez credential_update.
🔄 rougeRotation — régénère la valeur secrète.Si vous avez credential_rotate.
🗑️ rougeSupprimer — supprime le credential (irréversible — voir l'avertissement plus bas).Si vous avez credential_delete.

Types d'authentification ​

REST ​

TypeDescription
API_KEYClé API dans un en-tête HTTP.
HTTP_SIGNATURESignature cryptographique de la requête (Cavage draft).
OAUTH2_CLIENT_CREDENTIALSOAuth2 via client_id/client_secret.
OAUTH2_PLUS_HTTP_SIGNATUREOAuth2 + signature combinés.

SFTP ​

TypeDescription
SSH_KEYAuthentification par clé SSH publique.

Modes de provisionnement ​

ModeQui fournit la valeur ?Usage typique
SELF_PROVIDEDVous fournissez la clé.Flux sortant ASACI (la plateforme appelle votre système avec votre clé).
SYSTEM_PROVIDEDLa plateforme génère la clé.Flux entrant ASACI (votre système appelle la plateforme avec une clé fournie).

Statut de provisionnement ​

ValeurSignification
PENDINGCréation en cours.
PROVISIONEDProvisionné — opérationnel.
FAILEDÉchec — intervention requise.

Champs selon le type ​

API_KEY ​

  • apiKey
  • headerName (ex. X-API-Key)

HTTP_SIGNATURE ​

  • httpSignatureKeyId — identifiant de clé opaque (lettres, chiffres, ., _, -, 3-100 caractères). C'est la valeur transportée dans le header Signature (keyId="...") pour retrouver la bonne clé.
  • httpSignatureAlgorithm — rsa-sha256 (défaut), ecdsa-sha256 ou hmac-sha256.
  • Selon l'algorithme choisi, le formulaire affiche le champ pertinent :
    • rsa-sha256 / ecdsa-sha256 → httpSignaturePublicKey : votre clé publique, au format PEM (-----BEGIN PUBLIC KEY-----) ou base64 nu (SPKI). Vous signez avec votre clé privée, la plateforme vérifie avec cette clé publique.
    • hmac-sha256 → httpSignatureSecret : secret partagé encodé en base64 (stocké en coffre, jamais réaffiché). Pas de clé publique dans ce mode.

OAUTH2_CLIENT_CREDENTIALS ​

  • clientId
  • clientSecret
  • tokenUrl

OAUTH2_PLUS_HTTP_SIGNATURE ​

Combine les champs OAuth2 + HTTP_SIGNATURE.

SSH_KEY (SFTP) ​

  • sftpUsername
  • sftpPublicKey (OpenSSH)
  • diskQuotaMb, maxFileSizeMb, maxConnections, bandwidthLimitMbps

Contrat de signature (HTTP_SIGNATURE) ​

Pour que chaque partie puisse vérifier les requêtes de l'autre, les éléments signés sont déclarés dans le header Signature lui-même (paramètre headers) :

Signature: keyId="partner-key-01",algorithm="hmac-sha256",headers="(request-target) date digest",signature="<base64>"

Éléments signés ​

ÉlémentContenu
(request-target)Méthode HTTP en minuscules + espace + chemin (ex. post /webhooks/notifications)
dateLa valeur du header Date de la requête (format date HTTP standard)
digestLa valeur du header Digest : SHA-256= suivi du base64 du SHA-256 du corps de la requête

Le header Digest est vérifié contre le corps réel : toute altération du payload invalide la requête, même si la signature est correcte.

Chaîne à signer ​

Une ligne nom: valeur par élément (noms d'en-têtes en minuscules), jointes par \n, dans l'ordre exact du paramètre headers :

(request-target): post /webhooks/notifications
date: Tue, 18 Aug 2026 08:00:00 GMT
digest: SHA-256=X48E9qOokqqrvdts8nOJRJN3OWDUoyWxBf7kbu9DBPE=

La signature est le HMAC-SHA256 (secret partagé, décodé du base64) ou la signature RSA/ECDSA-SHA256 (clé privée) de cette chaîne, encodée en base64.

Règles d'interopérabilité ​

  • La plateforme émet ses requêtes signées avec headers="(request-target) date digest".
  • Pour vos requêtes entrantes, déclarez toujours explicitement le paramètre headers et signez au minimum (request-target), date et digest.
  • La signature voyage dans le header Signature (forme conforme au draft Cavage).
  • Avec OAUTH2_PLUS_HTTP_SIGNATURE : le jeton OAuth2 voyage dans Authorization: Bearer … et la signature dans le header Signature, séparément.

Créer un credential ​

Bouton orange « Ajouter » en haut à droite. Volet « Configurer credential REST » ou SFTP :

  1. Saisissez un libellé clair.
  2. Choisissez le mode (SELF_PROVIDED / SYSTEM_PROVIDED).
  3. Choisissez le type d'authentification.
  4. Remplissez les champs spécifiques au type.
  5. Cliquez sur « Configurer ».

Mode SYSTEM_PROVIDED

La valeur générée est affichée une seule fois dans le volet — copiez-la ou téléchargez-la immédiatement. Une fois fermée, elle n'est plus récupérable (il faudrait refaire une rotation).

Rotation et suppression ​

  • 🔄 Rotation : régénère la valeur sans supprimer le credential. Voir Renouveler un credential.
  • 🗑️ Supprimer : suppression définitive — casse immédiatement tous les services qui dépendent du credential. À utiliser avec précaution. (Le verbe « révoquer » est parfois employé dans les communications internes — c'est strictement la même action.)

Sécurité ​

  • Les valeurs sensibles (clientSecret, apiKey, clé privée) sont chiffrées en base et jamais réaffichées après création.
  • Toutes les opérations sont tracées dans la piste d'audit (partner.credentials_updated).

Voir aussi ​

Documentation ASACI Santé Connect