# Clés API

Utilisez les clés API pour authentifier les requêtes API.

Stripe utilise des clés API pour trouver les requêtes provenant de votre intégration et déterminer les ressources Stripe auxquelles elle peut accéder. Choisissez le type de clé correspondant à l’environnement dans lequel votre code s’exécute et accordez aux clés côté serveur uniquement les autorisations dont votre intégration a besoin.

Utilisez la page [Clés API](https://dashboard.stripe.com/apikeys) du Dashboard pour créer, révéler, désactiver et faire tourner les clés pour le compte ou le bac à sable que vous consultez. Ce guide porte sur les clés utilisées avec l’API&nbsp;Stripe. Pour en savoir plus sur les points de terminaison, le comportement et les tests de l’API&nbsp;v2, consultez l’[aperçu de l’API&nbsp;v2](https://docs.stripe.com/api-v2-overview.md).

Si une requête ne contient pas de clé valide, Stripe renvoie une [erreur de requête non valide](https://docs.stripe.com/error-handling.md#invalid-request-errors). Si une requête contient une clé expirée, Stripe renvoie une [erreur d’authentification](https://docs.stripe.com/error-handling.md#authentication-errors). Utilisez les [journaux des requêtes de Workbench](https://docs.stripe.com/workbench.md) pour examiner les requêtes API et résoudre les erreurs.

> #### Si vous êtes nouveau sur Stripe
> 
> - **Assurez la sécurité de votre entreprise&nbsp;:** lisez nos [bonnes pratiques](https://docs.stripe.com/keys-best-practices.md) pour la gestion des clés.
> - **Développer et tester**&nbsp;: créez ou sélectionnez un [bac à sable](https://docs.stripe.com/sandboxes.md) et utilisez ses clés de test. Pour les nouvelles intégrations, utilisez un bac à sable général distinct au lieu du bac à sable en mode test de votre compte afin que les paramètres et les données restent isolés du mode production. Les clés de bac à sable commencent par `pk_test_` pour les clés publiables, `rk_test_` pour les clés limitées et `sk_test_` pour les clés secrètes.
> - **Lorsque vous êtes prêt(e) à accepter de réels paiements**&nbsp;: [passez à vos clés du mode production](https://docs.stripe.com/keys.md#switch-to-live-mode), qui commencent par `pk_live_`, `rk_live_` et `sk_live_`.
> - **Si vous devez trouver un secret de signature de lien de rappel HTTP**&nbsp;: les secrets de lien de rappel HTTP sont distincts des clés API. Vous pouvez les trouver dans la section [liens de rappel HTTP](https://dashboard.stripe.com/webhooks) du Dashboard, sous chaque point de terminaison de lien de rappel HTTP.

## Types de clés

Lorsque vous créez un compte Stripe, nous générons pour vous trois types de clés API&nbsp;:

| Type | Peut être exposé sans risque | Description |
| --- | --- | --- |
| Clé API publiable `pk_...` | Oui | Clé d’API destinée à Stripe.js, Elements et aux trousses SDK mobiles. Elle peut trouver votre compte et créer des jetons ou des PaymentMethods à partir des informations de paiement, mais elle ne peut pas effectuer d’opérations sensibles comme créer des paiements ou consulter les données du compte. Vous pouvez l’inclure dans du code frontal ou dans les applications que vous distribuez. |
| Clé d’API limitée (RAK)`rk_...` | Non | Clé d’API assortie d’autorisations que vous contrôlez. Limitez les dommages que pourrait causer à votre entreprise un acteur frauduleux qui obtiendrait votre clé. Créez autant de RAK que vous le souhaitez et attribuez-les à différentes parties de votre application. Stripe&nbsp;Apps peut également utiliser l’[authentification RAK](https://docs.stripe.com/stripe-apps/api-authentication/rak.md) pour générer une clé avec autorisations lorsqu’un utilisateur installe une application. [Ce guide](https://docs.stripe.com/keys/restricted-api-keys.md) explique comment configurer et utiliser les RAK. |
| Clé d’API secrète `sk_...` | Non | Clé API disposant d’autorisations illimitées sur toutes les API Stripe. Étant donné qu’il n’est pas possible de limiter ces autorisations, nous déconseillons l’utilisation de clés secrètes pour les nouveaux cas d’utilisation. Quant aux intégrations existantes, nous recommandons de migrer l’utilisation des clés secrètes vers des RAK. |
| Clé d’API de l’organisation `sk_org_...` | Non | Clé API qui fonctionne au niveau de l’organisation. Comme les clés restreintes ou secrètes au niveau du compte, elle fonctionne toutefois au niveau de l’[organisation](https://docs.stripe.com/get-started/account/orgs.md) pour gérer plusieurs comptes Stripe à la fois. [Ce guide](https://docs.stripe.com/keys/organization-api-keys.md) explique comment configurer et utiliser les clés API d’organisation. |

Nous prenons également en charge les [clés API gérées](https://docs.stripe.com/keys/managed-api-keys.md) émises par certaines plateformes d’hébergement. Les clés gérées sont des clés API secrètes qu’une plateforme d’hébergement transmet directement à vos applications hébergées. Vous n’avez pas besoin de gérer ces clés directement ; votre fournisseur d’hébergement les émet et les renouvelle pour vous.

> #### Secrets de signature de lien de rappel
> 
> Les secrets de signature du lien de rappel HTTP ne sont pas des clés API&nbsp;: il s’agit de secrets propres à chaque lien de rappel HTTP que votre destinataire utilise pour vérifier que les liens de rappel HTTP proviennent bien de Stripe. Vous trouverez le secret de signature de chaque point de terminaison du lien de rappel HTTP dans la section [Liens de rappel HTTP](https://dashboard.stripe.com/webhooks) du Dashboard.

Vous êtes responsable de la gestion sécurisée de vos clés API. Lisez notre guide sur les [bonnes pratiques de protection des clés API](https://docs.stripe.com/keys-best-practices.md).

### Bac à sable ou mode production

Toutes les requêtes à l’API Stripe sont traitées soit en mode *sandbox* (A sandbox is an isolated test environment that allows you to test Stripe functionality in your account without affecting your live integration. Use sandboxes to safely experiment with new features and changes), soit en mode *live* (Use this mode when you’re ready to launch your app. Card networks or payment providers process payments). Vous pouvez utiliser un bac à sable pour tester votre intégration et accéder aux données de test et le mode production pour accéder aux données réelles du compte. Chaque mode dispose de son propre ensemble de&nbsp;clés&nbsp;API, et les éléments d’un mode ne sont pas accessibles depuis l’autre. Par exemple, un [élément de produit](https://docs.stripe.com/api/products/object.md) du bac à sable ne peut pas faire partie d’un paiement en mode production.

| Type | Quand l’utiliser | Objets | Comment l’utiliser | Considérations |
| --- | --- | --- | --- | --- |
| Bacs à sable | Utilisez un bac à sable et les clés API test associées au fur et à mesure que vous développez votre intégration. Dans un bac à sable, les réseaux de cartes et les prestataires de services de paiement ne traitent pas les paiements. | Les appels à l’API renvoient des objets simulés. Par exemple, vous pouvez récupérer et utiliser des objets de test [Client](https://docs.stripe.com/api/customers/object.md), [PaymentIntent](https://docs.stripe.com/api/payment_intents/object.md), [Remboursement](https://docs.stripe.com/api/refunds/object.md) et [Abonnement](https://docs.stripe.com/api/subscriptions/object.md). | Utilisez des [cartes de crédit et des comptes de test](https://docs.stripe.com/testing.md#cards). Vous ne pouvez pas accepter de modes de paiement réels ou travailler avec des comptes réels. | [Identity](https://docs.stripe.com/identity.md) n’effectue aucune vérification. De plus, les [objets Account](https://docs.stripe.com/api/accounts/object.md) de Connect ne renvoient pas de champs sensibles. |
| Mode production | Utilisez le mode production et ses clés API associées lorsque vous êtes prêt à lancer votre intégration et à accepter de l’argent réel. En mode production, les réseaux de cartes et les fournisseurs de paiement traitent les paiements. | Les appels à l’API renvoient des objets réels. Par exemple, vous pouvez récupérer et utiliser des objets réels [Client](https://docs.stripe.com/api/customers/object.md), [PaymentIntent](https://docs.stripe.com/api/payment_intents/object.md), [Remboursement](https://docs.stripe.com/api/refunds/object.md) et [Abonnement](https://docs.stripe.com/api/subscriptions/object.md). | Acceptez de véritables cartes de crédit et travaillez avec des comptes clients. Vous pouvez accepter des autorisations, frais et captures de paiement réels pour les cartes de crédit et les comptes. | Les flux de litiges sont plus nuancés et le [processus de test](https://docs.stripe.com/testing.md#disputes) est plus simple. De plus, certains [modes de paiement](https://docs.stripe.com/payments/payment-methods.md) ont un flux plus nuancé et nécessitent plus d’étapes. |

### Clés API pour les agents autonomes

Lorsque vous créez une clé d’API à accès limité, vous pouvez l’identifier comme appartenant à un agent autonome, c’est-à-dire un système d’IA qui fonctionne de manière indépendante pour effectuer des tâches telles que le traitement des remboursements ou la gestion des abonnements. Pour identifier une clé comme clé d’agent, sélectionnez **Autoriser l’accès d’un agent à votre compte** lorsque l’on vous demande de préciser l’utilisation prévue de la clé lors de sa création.

Les clés associées à un agent fonctionnent de la même manière que les autres clés d’API limitée en matière d’authentification et d’autorisations.

La différence réside dans la gouvernance&nbsp;: les clés associées à un agent sont automatiquement soumises à des [règles d’approbation](https://docs.stripe.com/account/approvals.md), qui exigent qu’un vérificateur désigné approuve les actions sensibles avant qu’elles ne prennent effet. Stripe fournit un ensemble de règles par défaut lorsque vous créez votre première clé associée à un agent. Ces règles couvrent les actions à haut risque telles que les versements, les remboursements et les modifications de la configuration du compte.

Il s’agit de la méthode recommandée pour permettre à des agents autonomes d’accéder à votre compte Stripe. Les règles d’approbation servent de garde-fou contre les erreurs des agents, les comportements inattendus et les hallucinations, vous offrant ainsi une visibilité et un contrôle sans pour autant empêcher les agents de faire leur travail.

## Protéger vos clés

Seules les clés publiables peuvent être exposées en toute sécurité en dehors du programme dorsal de votre application. Vous êtes responsable de la protection des autres clés API Stripe, y compris les clés API restreintes. Voici quelques moyens de protéger vos clés&nbsp;:

- Stockez les clés sensibles dans un coffre à secrets fourni par votre plateforme d’hébergement. [Ce message de blogue](https://stripe.dev/blog/securing-stripe-api-keys-aws-automatic-rotation) en offre un exemple. Si vous ne pouvez pas utiliser de coffre à secrets, utilisez des variables d’environnement pour fournir les clés à vos applications dorsales.
- Ne mettez pas les clés dans le code source ou dans des fichiers de configuration qui sont soumis au contrôle de version.
- Configurez les [politiques d’accès](https://docs.stripe.com/keys.md#access-policies) de sorte que les clés ne puissent être utilisées qu’à partir de vos serveurs connus.
- [Faites une rotation des clés](https://docs.stripe.com/keys.md#rolling-keys) lorsque des membres de l’équipe ayant accès aux clés quittent votre organisation.
- Ne partagez pas les clés par courriel, par clavardage ou par d’autres canaux non chiffrés

Pour un guide complet, consultez les [bonnes pratiques en matière de gestion des clés API secrètes](https://docs.stripe.com/keys-best-practices.md). Nous maintenons également [une bibliothèque de compétences](https://github.com/stripe/ai/tree/main/skills) pour aider les agents IA à respecter ces bonnes pratiques.

## Gérer vos clés API

Les sections suivantes décrivent comment créer et gérer des clés sur la page des clés API.

#### Créer une clé API limitée

Utilisez des [clés API limitées](https://docs.stripe.com/keys/restricted-api-keys.md) (RAK) pour la plupart des cas d’utilisation. Vous pouvez utiliser une clé RAK pour attribuer les autorisations exactes dont votre intégration a besoin, ce qui peut aider à réduire les dommages qu’un fraudeur pourrait causer à votre entreprise s’il venait à s’emparer de votre clé.

- Suivez les instructions sur [les clés API limitées](https://docs.stripe.com/keys/restricted-api-keys.md) pour créer une RAK, configurer ses autorisations et migrer depuis les clés secrètes.

#### Créer une clé API secrète

Créez une clé API secrète sans restriction uniquement lorsque votre intégration nécessite un accès sans restriction à toutes les API et ressources Stripe. Si un fraudeur obtient votre clé secrète, il peut nuire à votre entreprise. Nous vous recommandons plutôt d’utiliser des RAK (clés API limitées).

1. Sur la page des [clés API](https://dashboard.stripe.com/test/apikeys), cliquez sur **Créer une clé secrète**.
2. Dans la boîte de dialogue, saisissez le code de vérification que nous vous avons envoyé par courriel ou par message texte. Si la boîte de dialogue ne s’ouvre pas automatiquement, cliquez sur **Continuer**.
3. Saisissez un nom dans le champ **Nom de la clé**, puis cliquez sur **Créer**.
4. Cliquez sur la valeur de la clé pour la copier.
5. Enregistrez la valeur de la clé. Vous ne pourrez pas la récupérer plus tard.
6. Dans le champ **Ajouter une note**, saisissez l’emplacement où vous avez enregistré la clé, puis cliquez sur **Terminé**.

### Afficher une&nbsp;clé&nbsp;API

Lorsque vous créez une clé secrète en mode production, Stripe l’affiche une fois avant que vous ne l’enregistriez. Copiez la clé avant de l’enregistrer, car vous ne pourrez plus l’afficher par la suite. Nous ne pouvons pas récupérer les clés que vous avez oubliées ou auxquelles vous avez perdu l’accès. Si vous perdez une clé, renouvelez-la ou supprimez-la, puis créez-en une autre. En mode production, vous ne pouvez révéler que les clés API que Stripe créé pour vous, comme une clé secrète par défaut ou une clé générée par un renouvellement planifié. En mode bac à sable, vous pouvez toujours voir toutes vos clés API, y compris les clés limitées et les clés secrètes. Les clés API publiables ne sont pas sensibles, donc nous les affichons par défaut et vous n’avez rien à faire pour les révéler.

> Stockez les clés sensibles dans un endroit où vous ne les perdrez pas, comme un coffre à secrets fourni par votre plateforme. Ne mettez pas les clés dans le code de votre application.

**Révélez une RAK en mode production**

Vous ne pouvez révéler que les RAK en mode production que nous avons créés pour vous. Si vous créez vous-même un RAK, vous ne pourrez pas le révéler après l’avoir vu une seule fois.

1. Sur la page [Clés&nbsp;API](https://dashboard.stripe.com/apikeys) en mode production, dans la liste **Clés limitées**, cliquez sur **Afficher la clé active** pour la clé que vous souhaitez afficher.
2. Cliquez sur la valeur de la clé pour la copier.
3. Enregistrez la valeur de la clé dans le [coffre-fort de secrets](https://docs.stripe.com/keys-best-practices.md#use-a-secrets-vault) de votre plateforme. Si votre plateforme n’en fournit pas, utilisez une variable d’environnement.
4. Cliquez sur **Masquer la clé de production**.

**Révélez une clé d’API secrète en mode production**

Vous ne pouvez révéler que les clés secrètes en mode production que nous avons créés pour vous. Si vous créez vous-même une clé secrète, vous ne pourrez pas le révéler après l’avoir vu une seule fois.

1. Sur la page [Clés&nbsp;API](https://dashboard.stripe.com/apikeys) en mode production, dans la liste **Clés standard**, cliquez sur **Afficher la clé active** pour la clé que vous souhaitez afficher.
2. Cliquez sur la valeur de la clé pour la copier.
3. Enregistrez la valeur de la clé dans le [coffre-fort de secrets](https://docs.stripe.com/keys-best-practices.md#use-a-secrets-vault) de votre plateforme. Si votre plateforme n’en fournit pas, utilisez une variable d’environnement.
4. Cliquez sur **Masquer la clé de production**.
5. Cliquez sur le menu déroulant (⋯), puis sélectionnez **Modifier la clé** pour la clé à laquelle vous souhaitez ajouter une note.
6. Dans le champ **Note**, saisissez l’emplacement où vous avez enregistré la clé, puis cliquez sur **Enregistrer**.

### Limiter une&nbsp;clé&nbsp;API à certaines adresses&nbsp;IP

Les [politiques d’accès](https://docs.stripe.com/keys.md#access-policies) ont remplacé les restrictions d’adresse IP. Utilisez les politiques, pas les restrictions.

### Modifier le nom ou la note d’une&nbsp;clé&nbsp;API

1. Sur la page [Clés&nbsp;API](https://dashboard.stripe.com/test/apikeys), cliquez sur le menu déroulant (⋯) correspondant à la clé que vous souhaitez modifier.
2. Sélectionnez **Modifier la clé**.
3. Procédez comme suit&nbsp;:
   - Pour modifier le nom, saisissez un nouveau nom dans le champ **Nom de la clé**.
   - Pour modifier le texte de la note, saisissez le nouveau texte dans le champ **Note**.
4. Cliquez sur **Enregistrer**.

### Faire expirer une clé&nbsp;API

Si vous faites expirer une clé&nbsp;API secrète ou une clé&nbsp;API limitée, vous devez en créer une nouvelle et mettre à jour tout code qui utilise la clé expirée. Le code qui utilise la clé expirée ne peut plus effectuer d’appels à l’API.

> Il n’est pas possible de faire expirer une clé publique.

1. Dans la page des [clés API](https://dashboard.stripe.com/test/apikeys), dans la liste **Clés standard** ou **Clés limitées**, cliquez sur le menu déroulant (⋯) correspondant à la clé que vous souhaitez faire expirer.
2. Sélectionnez **Faire expirer la clé**.
3. Dans la boîte de dialogue, cliquez sur **Faire expirer la clé**. Si vous ne souhaitez plus faire expirer la clé, cliquez sur **Annuler**.

### Faire pivoter une clé API

Faire la rotation d’une&nbsp;clé&nbsp;API la révoque et génère une clé de remplacement prête à être utilisée immédiatement. Vous pouvez également programmer une rotation de&nbsp;clé&nbsp;API à des intervalles réguliers. La clé de remplacement est nommée comme suit&nbsp;:

- Le nom de la clé publiable de remplacement est toujours `Clé publiable`.
- Le nom de la clé secrète de remplacement est toujours `Clé secrète`.
- Le nom de la clé limitée de remplacement est identique à celui de la clé en rotation.

Vous pouvez renommer une&nbsp;clé&nbsp;API secrète ou limitée en modifiant la clé.

Faites la rotation d’une&nbsp;clé&nbsp;API dans les scénarios suivants&nbsp;:

- Si vous perdez une&nbsp;clé&nbsp;API secrète ou limitée en mode production et vous ne pouvez pas la récupérer depuis le Dashboard.
- Si une&nbsp;clé&nbsp;API secrète ou limitée est compromise, et vous devez la révoquer pour bloquer toute requête à l’API potentiellement malveillante susceptible d’utiliser cette clé.
- Si un membre de l’équipe ayant accès à la clé quitte votre organisation ou change de rôle.
- Si votre politique exige la rotation des clés à intervalles réguliers.

#### Renouvelez en toute sécurité pour éviter toute indisponibilité

Pour éviter toute indisponibilité lors du renouvellement des clés&nbsp;:

1. **Utiliser la période de grâce**&nbsp;: lorsque vous renouvelez une clé dans le Dashboard, l’ancienne et la nouvelle clé fonctionnent pendant un maximum de 7&nbsp;jours. Cela vous permet de migrer progressivement sans indisponibilité. Si vous avez besoin de plus de 7&nbsp;jours, créez une nouvelle clé manuellement, migrez vers celle-ci, puis faites expirer l’ancienne lorsque vous avez terminé.
2. **Déployer progressivement**&nbsp;: si possible, utilisez d’abord la nouvelle clé à partir d’un petit sous-ensemble de vos serveurs ou services, et surveillez les journaux de vos serveurs pour détecter d’éventuelles erreurs avant de poursuivre le déploiement.
3. **Surveiller avant de révoquer**&nbsp;: avant que l’ancienne clé n’expire, [consultez les journaux de ses requêtes](https://docs.stripe.com/keys.md#view-request-logs), et ne la faites expirer qu’une fois que le volume de ses requêtes est demeuré à zéro pendant quelques heures ou quelques jours.

#### Renouvelez une clé d’API dans le Dashboard

1. Sur la page [Clés&nbsp;API](https://dashboard.stripe.com/test/apikeys), cliquez sur le menu déroulant (⋯) correspondant à la clé dont vous souhaitez faire la rotation.
2. Sélectionnez **Faire la rotation de la clé** (changer la clé).
3. Sélectionnez une date d’expiration dans le menu déroulant **Expiration**. Si vous choisissez **Maintenant**, l’ancienne clé sera supprimée. Si vous précisez une heure, le temps restant avant l’expiration de la clé s’affichera sous le nom de la clé.
4. Cliquez sur **Alterner la clé API **.
5. Cliquez sur la valeur de la clé pour la copier.
6. Enregistrez la valeur de la clé. Vous ne pourrez pas la récupérer plus tard.
7. Dans le champ **Ajouter une note**, saisissez l’emplacement où vous avez enregistré la clé, puis cliquez sur **Enregistrer**, ou sur **Terminé**.

### Rétablir l’accès d’une clé API

Une clé API peut voir son accès limité si elle n’a pas été utilisée pour créer des transferts, des paiements ou mettre à jour des destinations de paiement depuis plus de 180&nbsp;jours. Vous ne pouvez pas utiliser une clé à accès limité pour créer des paiements et des transferts ou pour créer des destinations de paiement. Vous pouvez rétablir l’accès pour utiliser la clé normalement ou pour effectuer une action bloquée.

#### Restaurez l’accès pour une clé d’API

1. Sur la page [Clés&nbsp;API](https://dashboard.stripe.com/test/apikeys), cliquez sur le menu déroulant (⋯) correspondant à la clé que vous souhaitez restaurer.
2. Sélectionnez **Rétablir l’accès**.
3. Cliquez sur **Rétablir**.

## Afficher les journaux des requêtes à l’API pour une clé

Pour [ouvrir les journaux des requêtes à l’API](https://docs.stripe.com/workbench/overview.md#request-logs), cliquez sur le menu de débordement (⋯) de n’importe quelle clé, puis sélectionnez **Afficher les journaux des requêtes **. L’ouverture des journaux vous redirige vers Workbench dans le Dashboard Stripe.

## Passer au mode production

Lorsque vous êtes prêt à accepter des paiements réels, utilisez les clés API en mode de production plutôt que celles en mode bac à sable (test). Sur la page [Clés API](https://dashboard.stripe.com/apikeys), basculez du **mode bac à sable** au **mode de production**. La page affiche désormais vos clés API en mode de production.

> #### Liste de contrôle complète pour la mise en production
> 
> Le changement de la clé&nbsp;API n’est qu’une étape. Consultez la [liste de contrôle complète de mise en production](https://docs.stripe.com/get-started/checklist/go-live.md) pour vous assurer que votre intégration est prête pour la production.

### Clés publiques (côté client)

Copiez votre **clé publique de mode de production** (elle commence par `pk_live_`) et remplacez la clé `pk_test_` dans votre code côté client. Il est sûr d’intégrer cette clé dans votre code ou vos applications.

### Clés API limitées ou secrètes (côté serveur)

Les clés API côté serveur sont sensibles. Vérifiez donc nos [bonnes pratiques en matière de gestion des clés API secrètes](https://docs.stripe.com/keys-best-practices.md). Nous vous recommandons de générer des [clés API limitées](https://docs.stripe.com/keys/restricted-api-keys.md) pour votre code côté serveur pour limiter les dommages pour votre entreprise si jamais vos clés sont exposées ou compromises.

1. Avant de commencer à utiliser une clé de mode production dans votre application dorsale, supprimez toute clé API codée en dur dans votre code. Utilisez plutôt un [coffre-fort de secrets](https://docs.stripe.com/keys-best-practices.md#use-a-secrets-vault) pour fournir la clé de bac à sable, et confirmez que votre application fonctionne toujours. Si votre plateforme ne fournit pas de coffre-fort de secrets, vous pouvez utiliser une variable d’environnement.
2. [Révélez](https://docs.stripe.com/keys.md#reveal-an-api-key) et copiez vos **clés en mode production** (qui commencent par `rk_live_` ou `sk_live_`). Stockez la valeur de la clé de manière sécurisée dans votre environnement de serveur.
3. Configurez votre environnement serveur de manière à fournir à votre application des clés en mode production plutôt que des clés de bac à sable.

#### Clés de signature de lien de rappel HTTP (côté serveur)

Si vous utilisez des liens de rappel, mettez à jour l’URL de chaque point de terminaison du lien de rappel et copiez la nouvelle **clé secrète de signature** dans la section&nbsp;[Liens de rappel](https://dashboard.stripe.com/webhooks) du Dashboard.

## Politiques d’accès

Vous pouvez restreindre l’accès à une clé en y attachant une politique d’accès. Si quelqu’un tente d’effectuer une requête en utilisant une clé à laquelle il n’a pas accès, Stripe bloque la requête et vous en avise.

Stripe recommande de configurer des politiques d’accès sur toutes les clés en mode production. Cela vous avise de tout accès non autorisé, afin que vous puissiez modifier les clés en conséquence.

Vous pouvez gérer l’accès en attribuant différentes politiques à différentes clés. Par exemple, vous pouvez faire la distinction entre les environnements de préproduction et de production en attribuant des politiques différentes à leurs clés respectives.

### Types de politiques d’accès

Stripe prend en charge les types de politiques d’accès suivants&nbsp;:

- **Adresses IP&nbsp;:** restreignez l’accès à une ou plusieurs adresses&nbsp;IPv4 ou plages CIDR précises. Utilisez cette approche si vos serveurs ont des adresses IP fixes.
- **Avancé&nbsp;:** restreignez l’accès par numéro de système autonome (ASN), pays et catégories de menaces courantes. Si vous effectuez une mise à l’échelle dynamique, vous pouvez fournir l’accès à votre fournisseur de cloud en utilisant l’ASN et le pays.

Une politique d’accès avancé peut utiliser n’importe quelle combinaison des règles suivantes&nbsp;:

- **ASN autorisés**&nbsp;: les requêtes provenant des ASN précisés sont autorisées ; toutes les autres sont bloquées.
- **Pays&nbsp;:** les requêtes provenant des pays précisés sont autorisées; toutes les autres sont bloquées.
- **Sources&nbsp;:** les requêtes provenant des sources sélectionnées sont bloquées. Vous pouvez sélectionner les sources suivantes&nbsp;:
  - **VPN anonymes&nbsp;:** les services VPN tiers vendus pour la confidentialité et l’anonymat (à l’exclusion des VPN d’entreprise). Envisagez de bloquer ces services si vous n’utilisez pas de VPN pour accéder à l’API Stripe.
  - **Serveurs mandataires publics&nbsp;:** les serveurs mandataires ouverts provenant de listes publiques. Envisagez de les bloquer si vous n’utilisez pas de serveurs mandataires publics pour accéder à l’API Stripe.
  - **Serveurs mandataires résidentiels&nbsp;:** les serveurs mandataires associés à des FAI résidentiels. Envisagez de les bloquer si vous n’utilisez pas de FAI résidentiels pour accéder à l’API Stripe.
  - **Nœuds de sortie Tor&nbsp;:** Trafic provenant du réseau Tor. Envisagez de les bloquer si vous n’accédez pas à l’API Stripe par l’entremise de Tor.

La sélection de plusieurs règles les combine à l’aide d’une logique ET. Par exemple, si vous autorisez l’ASN 16509 (Amazon), autorisez les États-Unis et bloquez les nœuds de sortie Tor, alors la politique autorise uniquement les requêtes provenant d’adresses IP d’AWS situées aux États-Unis qui ne sont pas connues comme étant des nœuds de sortie Tor. Elle bloque toutes les autres requêtes.

### Créer une politique d’accès

Pour créer une politique d’accès, accédez à la page [Politiques d’accès](https://dashboard.stripe.com/api-access-policies) dans votre Dashboard et suivez ces étapes&nbsp;:

1. Cliquez sur **+ Create policy** (Créer une politique).
2. Saisissez un nom (par exemple, «&nbsp;Serveurs de production&nbsp;») et une description facultative.
3. Sélectionnez **Adresses IP** ou **Avancé**.
4. Selon le type sélectionné, configurez la politique&nbsp;:
   - **Adresses IP&nbsp;:** saisissez une ou plusieurs adresses&nbsp;IPv4 publiques valides ou plages CIDR. Par exemple, `192.0.2.0/24` couvre la plage 192.0.2.0–192.0.2.255.
   - **Avancé&nbsp;:** précisez n’importe quelle combinaison d’ASN à autoriser, de pays à autoriser et de sources à bloquer, tel que décrit dans la section [Types de politiques d’accès](https://docs.stripe.com/keys.md#access-policy-types).
5. Cliquez sur **Suivant**.
6. Vérifiez les détails de la politique, puis cliquez sur **Créer une politique**.
7. Si vous êtes invité à vous identifier, suivez les instructions à l’écran.

Si la création a réussi, la nouvelle politique s’affiche dans la liste.

### Appliquer ou supprimer une politique d’accès

Pour appliquer une politique d’accès à une clé d’API, accédez à la page [Clés d’API](https://dashboard.stripe.com/apikeys) dans votre Dashboard et suivez ces étapes&nbsp;:

1. Dans la liste **Clés Standard** ou **Clés limitées**, trouvez la clé que vous souhaitez mettre à jour et ouvrez son menu déroulant (⋯).
2. Sélectionnez **Gérer la politique d’accès**.
3. Dans le menu déroulant **Politique d’accès**, sélectionnez la politique de votre choix.
4. Vérifiez les détails de la politique sélectionnée, puis cliquez sur **Enregistrer**.
5. Si vous êtes invité à vous identifier, suivez les instructions à l’écran.

Pour supprimer une politique d’accès à une clé, accédez à la page [Clés d’API](https://dashboard.stripe.com/apikeys) dans votre Dashboard et suivez ces étapes&nbsp;:

1. Dans la liste **Clés Standard** ou **Clés limitées**, trouvez la clé que vous souhaitez mettre à jour et ouvrez son menu déroulant (⋯).
2. Sélectionnez **Gérer la politique d’accès**.
3. Dans le menu déroulant **Politique d’accès**, sélectionnez **Aucun**.
4. Cliquez sur **Enregistrer**.

### Mettre à jour une politique d’accès

Pour apporter des modifications à une politique d’accès, accédez à la page [Politiques d’accès](https://dashboard.stripe.com/api-access-policies) dans votre Dashboard et suivez ces étapes&nbsp;:

1. Trouvez la politique que vous souhaitez modifier et ouvrez son menu déroulant (⋯).
2. Sélectionnez **Modifier la politique**.
3. Mettez à jour les options de la politique tel que décrit dans la section [Créer une politique d’accès](https://docs.stripe.com/keys.md#create-an-access-policy), puis cliquez sur **Suivant**.
4. Vérifiez les détails de la politique, puis cliquez sur **Enregistrer**.
5. Si vous êtes invité à vous identifier, suivez les instructions à l’écran.

Lorsque vous mettez à jour une politique d’accès, les modifications s’appliquent immédiatement à toutes les clés d’API auxquelles elle est attribuée.

### Supprimer une politique d’accès

Pour supprimer une politique d’accès, accédez à la page [Politiques d’accès](https://dashboard.stripe.com/api-access-policies) dans votre Dashboard et suivez ces étapes&nbsp;:

1. Trouvez la politique que vous souhaitez supprimer et ouvrez son menu déroulant (⋯).
2. Sélectionnez **Supprimer la politique**.
3. Examinez la boîte de dialogue de confirmation pour comprendre l’impact, puis cliquez sur **Supprimer la politique**.

La suppression d’une politique d’accès la retire immédiatement de toutes les clés API auxquelles elle était appliquée. Ces clés autorisent alors les requêtes provenant de n’importe quelle source jusqu’à ce que vous leur appliquiez une autre politique.

## See also

- [Bonnes pratiques en matière de gestion des clés API secrètes](https://docs.stripe.com/keys-best-practices.md)
- [Protection contre les clés API compromises](https://support.stripe.com/questions/protecting-against-compromised-api-keys)
- [Pourquoi ma clé API a-t-elle un accès limité?](https://support.stripe.com/questions/why-does-my-api-key-have-limited-access)
- [Tester votre intégration](https://docs.stripe.com/testing.md)
