Sécurité & identité des APIs

Les secrets sortent du code, des tickets et des consoles : ils sont lus à l'exécution depuis Vault. Et chaque action d'un pipeline est traçable à une personne nommée — pas à un compte technique partagé.

Ce que nous faisons

  • Credentials de passerelles et de CI lus à l'exécution depuis HashiCorp Vault — plus rien de sensible dans Git
  • Chaînes OAuth2/OIDC de bout en bout (Keycloak, échange de jetons RFC 8693) jusqu'aux systèmes qui ne les parlent pas nativement
  • Rotation de credentials par recouvrement : deux secrets valides pendant la transition, zéro interruption
  • Identité nominative propagée dans les pipelines : qui a déployé quoi, quand, avec quelle approbation

Comment nous livrons

Chaque contrôle est vérifié en mode fail-closed : nous prouvons non seulement que le chemin nominal fonctionne, mais que les chemins interdits échouent — usurpation, secret périmé, appel hors périmètre.

HashiCorp Vault · Keycloak · RFC 8693

Un contexte proche du vôtre ? Décrivez-le nous en quelques lignes.

Parler de votre projet