# Clés API

Utilisez des clés API pour authentifier vos requêtes API.

Stripe utilise des clés API pour authentifier les requêtes de votre intégration et déterminer les ressources Stripe auxquelles elle peut accéder. Choisissez le type de clé qui correspond à l’environnement d’exécution de votre code et n’accordez aux clés côté serveur que les autorisations dont votre intégration a besoin.

Utilisez la page [clés API](https://dashboard.stripe.com/apikeys) dans le Dashboard pour créer, révéler, faire expirer et renouveler des clés du compte ou de l’environnement de test que vous consultez. Ce guide couvre les clés utilisées avec l’API Stripe. Pour en savoir plus sur les endpoints, le comportement et les tests de l’API v2, consultez l’[aperçu de l’API v2](https://docs.stripe.com/api-v2-overview.md).

Si une requête n’inclut pas de clé valide, Stripe renvoie une [erreur de requête non valide](https://docs.stripe.com/error-handling.md#invalid-request-errors). Si une requête inclut une clé expirée, Stripe renvoie une [erreur d’authentification](https://docs.stripe.com/error-handling.md#authentication-errors). Utilisez les [logs de requêtes Workbench](https://docs.stripe.com/workbench.md) pour inspecter les requêtes d’API et résoudre les erreurs.

> #### Si vous débutez sur Stripe
> 
> - **Protégez votre entreprise&nbsp;:** lisez nos [bonnes pratiques](https://docs.stripe.com/keys-best-practices.md) pour la gestion des clés.
> - **Développement et test**&nbsp;: créez ou sélectionnez un [environnement de test](https://docs.stripe.com/sandboxes.md) et utilisez ses clés de test. Pour les nouvelles intégrations, utilisez un environnement de test général distinct plutôt que l’environnement de test en mode test de votre compte, afin que les paramètres et les données restent isolés du mode production. Les clés de l’environnement de test commencent par `pk_test_` pour les clés publiables, `rk_test_` pour les clés limitées et `sk_test_` pour les clés secrètes.
> - **Lorsque vous pouvez accepter de paiements réels**&nbsp;: [passez à vos clés du mode production](https://docs.stripe.com/keys.md#switch-to-live-mode), qui commencent par `pk_live_`, `rk_live_` et `sk_live_`.
> - **Si vous recherchez un secret de signature de webhook**&nbsp;: Les secrets de webhook sont distincts des clés d’API. Vous les trouverez dans la section [Webhooks](https://dashboard.stripe.com/webhooks) du Dashboard, sous chaque endpoint de webhook.

## Types de clés

Lorsque vous créez un compte Stripe, nous créons trois types de clés API pour vous&nbsp;:

| Type | Sans danger&nbsp;? | Description |
| --- | --- | --- |
| Clé API publiable `pk_...` | Oui | Clé API pour Stripe.js, Elements et les SDK mobiles. Elle peut identifier votre compte et créer des tokens ou des PaymentMethods à partir des informations de paiement, mais elle ne peut pas effectuer d’opérations sensibles telles que la création de paiements ou la lecture des données du compte. Vous pouvez l’inclure dans le code front-end ou les applications que vous distribuez. |
| Clé API limitée (RAK) `rk_...` | Non | Clé API dont vous contrôlez les autorisations. Limitez les dommages qu’un acteur malveillant pourrait causer à votre entreprise s’il obtenait votre clé. Créez autant de RAK que vous le souhaitez et attribuez-les aux différentes parties de votre application. Stripe Apps peuvent également utiliser l’[authentification RAK](https://docs.stripe.com/stripe-apps/api-authentication/rak.md) pour générer une clé avec autorisations lorsqu’un utilisateur installe une application. [Ce guide](https://docs.stripe.com/keys/restricted-api-keys.md) explique comment configurer et utiliser les RAK. |
| Clé API secrète `sk_...` | Non | Clé API disposant d’autorisations illimitées sur toutes les API Stripe. Dans la mesure où il n’est pas possible de limiter ses autorisations, nous déconseillons d’utiliser les clés secrètes pour de nouveaux cas d’utilisation, et pour les intégrations existantes, nous recommandons de migrer l’utilisation des clés secrètes vers des RAK. |
| Clé API d’organisation `sk_org_...` | Non | Clé API fonctionnant au niveau de l’organisation. Similaire aux clés secrètes ou limitées au niveau du compte, mais opère au niveau de l’[organisation](https://docs.stripe.com/get-started/account/orgs.md) pour gérer plusieurs comptes Stripe à la fois. [Ce guide](https://docs.stripe.com/keys/organization-api-keys.md) explique comment configurer et utiliser les clés API de l’organisation. |

Nous prenons également en charge les [clés API gérées](https://docs.stripe.com/keys/managed-api-keys.md) émises par certaines plateformes d’hébergement. Les clés gérées sont des clés API secrètes qu’une plateforme d’hébergement transmet directement à vos applications hébergées. Vous n’avez pas besoin de les gérer directement&nbsp;; votre fournisseur d’hébergement les émet et les renouvelle pour vous.

> #### Clé secrète de signature de webhook
> 
> Les clés secrètes de signature de webhook ne sont pas des clés API. Il s’agit de clés secrètes par webhook que votre récepteur webhook utilise pour s’assurer que les webhooks proviennent réellement de Stripe. Vous trouverez la clé secrète de signature pour chaque endpoint webhook dans la section [Webhooks](https://dashboard.stripe.com/webhooks) du Dashboard.

Vous êtes responsable de la gestion sécurisée de vos clés API. Consultez notre guide sur les [bonnes pratiques de protection des clés API](https://docs.stripe.com/keys-best-practices.md).

### Environnement de test ou mode production

Toutes les requêtes vers l’API Stripe s’effectuent soit en *environnement de test* (A sandbox is an isolated test environment that allows you to test Stripe functionality in your account without affecting your live integration. Use sandboxes to safely experiment with new features and changes), soit en *mode production* (Use this mode when you’re ready to launch your app. Card networks or payment providers process payments). L’environnement de test permet de tester votre intégration et d’accéder aux données de test, tandis que le mode production permet d’accéder aux données réelles du compte. Chaque mode dispose de son propre ensemble de clés API, et les objets d’un mode ne sont pas accessibles dans l’autre. Par exemple, un [objet product](https://docs.stripe.com/api/products/object.md) en environnement de test ne peut pas être utilisé pour un paiement en mode production.

| Type | Quand l’utiliser | Objets | Comment l’utiliser | Considérations |
| --- | --- | --- | --- | --- |
| Environnements de test | Utilisez un environnement de test et les clés API test associées au fur et à mesure que vous développez votre intégration. Dans un bac à sable, les réseaux de cartes et les prestataires de services de paiement ne traitent pas les paiements. | Les appels d’API renvoient des objets simulés. Par exemple, vous pouvez récupérer et utiliser des objets de test [Customer](https://docs.stripe.com/api/customers/object.md), [PaymentIntent](https://docs.stripe.com/api/payment_intents/object.md), [Refund](https://docs.stripe.com/api/refunds/object.md) et [Subscription](https://docs.stripe.com/api/subscriptions/object.md). | Utilisez des [cartes et des comptes de test](https://docs.stripe.com/testing.md#cards). Vous ne pouvez pas accepter de moyens de paiement réels ni utiliser de vrais comptes. | [Identity](https://docs.stripe.com/identity.md) n’effectue aucun contrôle de vérification. Les objets [Account](https://docs.stripe.com/api/accounts/object.md) de Connect ne renvoient pas de champs sensibles. |
| Mode production | Utilisez le mode production et les clés API de production correspondantes au moment de lancer votre intégration et de commencer à accepter des fonds. En mode production, les paiements sont réellement traités par les réseaux de cartes et fournisseurs de services de paiement. | Les appels d’API renvoient des objets réels. Par exemple, vous pouvez récupérer et utiliser des objets réels [Customer](https://docs.stripe.com/api/customers/object.md), [PaymentIntent](https://docs.stripe.com/api/payment_intents/object.md), [Refund](https://docs.stripe.com/api/refunds/object.md) et [Subscription](https://docs.stripe.com/api/subscriptions/object.md). | Acceptez des cartes bancaires réelles et utilisez de vrais comptes client. Vous pouvez accepter des paiements, autorisations de paiement et captures réels à partir de cartes bancaires et de comptes. | Les litiges ont un flux plus nuancé et un [processus de test](https://docs.stripe.com/testing.md#disputes) plus simple. En outre, certains [moyens de paiement](https://docs.stripe.com/payments/payment-methods.md) ont un flux plus nuancé et nécessitent plus d’étapes. |

### Clés API pour les agents autonomes

Lorsque vous créez une clé API restreinte, vous pouvez la marquer comme appartenant à un agent autonome, un système d’IA qui fonctionne de manière indépendante pour accomplir des tâches telles que le traitement des remboursements ou la gestion des abonnements. Pour marquer une clé comme clé d’agent, sélectionnez **Autoriser l’accès de l’agent à votre compte** lorsque Stripe vous invite à indiquer l’utilisation prévue de la clé lors de sa création.

Les clés marquées d’un agent fonctionnent de la même manière que les autres clés d’API limitées en matière d’authentification et d’autorisations.

La différence réside dans la gouvernance&nbsp;: les clés marquées comme agent sont automatiquement soumises à des [règles d’approbation](https://docs.stripe.com/account/approvals.md), qui exigent qu’un réviseur désigné approuve les actions sensibles avant leur prise d’effet. Stripe fournit un ensemble de règles par défaut lors de la création de votre première clé marquée comme agent. Ces règles couvrent les actions à haut risque telles que les virements, les remboursements et les modifications de configuration du compte.

Il s’agit de la méthode recommandée pour accorder à des agents autonomes l’accès à votre compte Stripe. Les règles d’approbation servent de garde-fou contre les erreurs, les comportements inattendus et les hallucinations des agents, tout en vous offrant visibilité et contrôle sans empêcher les agents d’accomplir leurs tâches.

## Protéger vos clés

Seules les clés publiables peuvent être exposées en toute sécurité en dehors du back-end de votre application. Vous êtes responsable de la protection des autres clés d’API Stripe, y compris des clés d’API limitées. Pour protéger vos clés&nbsp;:

- Stockez les clés sensibles dans un coffre-fort de secrets fourni par votre plateforme d’hébergement. [Cet article de blog](https://stripe.dev/blog/securing-stripe-api-keys-aws-automatic-rotation) en présente un exemple. Si vous ne pouvez pas utiliser de coffre-fort de secrets, utilisez des variables d’environnement pour fournir les clés à vos applications back-end.
- Ne placez pas de clés dans le code source ou dans les fichiers de configuration versionnés.
- Configurez les [politiques d’accès](https://docs.stripe.com/keys.md#access-policies) pour que les clés ne puissent être utilisées qu’à partir de vos serveurs connus.
- [Changez les clés](https://docs.stripe.com/keys.md#rolling-keys) lorsque des membres de votre équipe ayant accès à ces clés quittent votre organisation.
- Ne partagez pas vos clés par e-mail, messagerie instantanée ou tout autre canal non chiffré.

Pour un guide complet, consultez les [bonnes pratiques en matière de gestion des clés API secrètes](https://docs.stripe.com/keys-best-practices.md). Nous maintenons également [une bibliothèque de compétences](https://github.com/stripe/ai/tree/main/skills) pour aider les agents d’IA à suivre ces bonnes pratiques.

## Gérer vos clés API

Les sections suivantes décrivent comment créer et gérer des clés sur la page des clés d’API.

#### Créer une clé API limitée

Utilisez des [clés d’API limitées](https://docs.stripe.com/keys/restricted-api-keys.md) (RAK) pour la plupart des cas d’usage. Vous pouvez utiliser une RAK pour attribuer les autorisations exactes dont votre intégration a besoin, ce qui permet de réduire les dommages qu’un acteur frauduleux pourrait vous causer s’il obtenait votre clé.

- Suivez les instructions relatives aux [clés API limitées](https://docs.stripe.com/keys/restricted-api-keys.md) pour créer une RAK, configurer ses autorisations et migrer depuis les clés secrètes.

#### Créer une clé API secrète

Créez une clé API secrète non limitée uniquement si votre intégration nécessite un accès à toutes les API et ressources Stripe sans restriction. Si un acteur frauduleux obtient votre clé secrète, il peut nuire à votre entreprise. Nous recommandons d’utiliser des RAK à la place.

1. Sur la page [Clés d’API](https://dashboard.stripe.com/test/apikeys), cliquez sur **Créer une clé secrète**.
2. Dans la boîte de dialogue, saisissez le code de vérification que nous vous envoyons par e-mail ou par SMS. Si la boîte de dialogue ne se poursuit pas automatiquement, cliquez sur **Continuer**.
3. Saisissez un nom dans le champ **Nom de la clé**, puis cliquez sur **Créer**.
4. Cliquez sur la valeur de la clé pour la copier.
5. Enregistrez la valeur de la clé. Vous ne pourrez pas la récupérer plus tard.
6. Dans le champ **Ajouter une note**, saisissez l’emplacement où vous avez enregistré la clé, puis cliquez sur **Terminé**.

### Révéler une clé API

Lorsque vous créez une clé secrète en mode production, Stripe l’affiche une seule fois avant que vous ne l’enregistriez. Copiez la clé avant de l’enregistrer, car vous ne pourrez plus l’afficher par la suite. Nous ne pouvons pas récupérer les clés que vous avez oubliées ou auxquelles vous avez perdu l’accès. Si vous perdez une clé, faites-la pivoter ou supprimez-la, puis créez-en une nouvelle. En mode production, vous pouvez uniquement afficher les clés API que Stripe crée pour vous, telles qu’une clé secrète par défaut ou une clé générée lors d’une rotation planifiée. En mode environnement de test, vous pouvez toujours consulter toutes vos clés API, y compris les clés restreintes et les clés secrètes. Les clés API publiables ne sont pas sensibles, c’est pourquoi elles sont affichées par défaut et vous n’avez aucune action à effectuer pour les afficher.

> Stockez les clés sensibles dans un endroit sûr où vous ne risquez pas de les perdre, comme un coffre-fort de secrets fourni par votre plateforme. Ne placez pas de clés dans le code de votre application.

**Afficher une clé RAK en mode production**

Vous ne pouvez afficher que les RAK en mode production que nous avons créées pour vous. Si vous créez vous-même une RAK, vous ne pourrez plus la révéler après l’avoir vue une fois.

1. Sur la page [Clés API](https://dashboard.stripe.com/apikeys) en mode production, dans la liste **Clés limitées**, cliquez sur **Révéler la clé en mode production** pour la clé que vous souhaitez afficher.
2. Cliquez sur la valeur de la clé pour la copier.
3. Enregistrez la valeur de la clé dans le [coffre-fort de secrets](https://docs.stripe.com/keys-best-practices.md#use-a-secrets-vault) de votre plateforme. Si votre plateforme n’en fournit pas, utilisez une variable d’environnement.
4. Cliquez sur **Masquer la clé de production**.

**Afficher une clé API secrète en mode production**

Vous ne pouvez afficher que les clés secrètes en mode production que nous avons créées pour vous. Si vous créez vous-même une clé secrète, vous ne pourrez plus la révéler après l’avoir vue une fois.

1. Sur la page [Clés API](https://dashboard.stripe.com/apikeys) en mode production, dans la liste **Clés standard**, cliquez sur **Révéler la clé en mode production** pour la clé que vous souhaitez afficher.
2. Cliquez sur la valeur de la clé pour la copier.
3. Enregistrez la valeur de la clé dans le [coffre-fort de secrets](https://docs.stripe.com/keys-best-practices.md#use-a-secrets-vault) de votre plateforme. Si votre plateforme n’en fournit pas, utilisez une variable d’environnement.
4. Cliquez sur **Masquer la clé de production**.
5. Cliquez sur le menu de débordement (⋯), puis sélectionnez **Modifier la clé** pour la clé à laquelle vous souhaitez ajouter une note.
6. Dans le champ **Note**, saisissez l’emplacement où vous avez enregistré la clé, puis cliquez sur **Enregistrer**.

### Limiter une clé API à certaines adresses IP

Les [politiques d’accès](https://docs.stripe.com/keys.md#access-policies) ont remplacé les restrictions d’adresse IP. Utilisez des politiques, et non des restrictions.

### Modifier le nom ou la note d’une clé API

1. Sur la page [Clés API](https://dashboard.stripe.com/test/apikeys), cliquez sur le menu de débordement (⋯) de la clé que vous souhaitez modifier.
2. Sélectionnez **Modifier la clé**.
3. Effectuez les actions suivantes&nbsp;:
   - Pour modifier le nom, saisissez un nouveau nom dans le champ **Nom de la clé**.
   - Pour modifier le texte de la note, saisissez le nouveau texte dans le champ **Note**.
4. Cliquez sur **Enregistrer**.

### Faire expirer une clé API

Si vous faites expirer une clé&nbsp;API secrète ou une clé&nbsp;API limitée, vous devez en créer une nouvelle et mettre à jour tout code qui utilise la clé expirée. Le code qui utilise la clé expirée ne peut plus effectuer d’appels à l’API.

> Vous ne pouvez pas faire expirer une clé publique.

1. Dans la page des [clés API](https://dashboard.stripe.com/test/apikeys), dans la liste **Clés standard** ou **Clés limitées**, cliquez sur le menu déroulant (⋯) correspondant à la clé que vous souhaitez faire expirer.
2. Sélectionnez **Expire key (faire expirer la clés)**.
3. Dans la boîte de dialogue, cliquez sur **Expire key (Faire expirer la clé)**. Si vous ne souhaitez plus faire expirer la clé, cliquez sur **Cancel (Annuler)**.

### Modifier une clé API

La rotation d’une clé API la révoque et génère une clé de remplacement immédiatement utilisable. Vous pouvez également planifier la rotation d’une clé API à une date ultérieure. La clé de remplacement est nommée comme suit&nbsp;:

- Le nom de la clé publiable de remplacement est toujours `Publishable key`.
- Le nom de la clé secrète de remplacement est toujours `Secret key`.
- Le nom de la clé limitée de remplacement est identique à celui de la clé faisant l’objet de la rotation.

Vous pouvez renommer une clé API secrète ou limitée en modifiant la clé.

Effectuer la rotation d’une clé API dans les scénarios suivants&nbsp;:

- Si vous perdez une clé API secrète ou limitée en mode production et que vous ne pouvez pas la récupérer depuis le Dashboard.
- Si une clé API secrète ou limitée est compromise et que vous devez la révoquer afin de bloquer toute requête API potentiellement malveillante.
- Si un membre de l’équipe ayant accès à la clé quitte votre organisation ou change de rôle.
- Si votre politique impose une rotation des clés à intervalles réguliers.

#### Effectuez une rotation en toute sécurité pour éviter les temps d’indisponibilité

Pour éviter les temps d’indisponibilité lors de la rotation des clés&nbsp;:

1. **Utilisez la période de grâce**&nbsp;: lorsque vous effectuez la rotation d’une clé dans le Dashboard, l’ancienne et la nouvelle clé fonctionnent pendant 7&nbsp;jours maximum. Cela vous permet de migrer progressivement sans temps d’indisponibilité. Si vous avez besoin de plus de 7&nbsp;jours, créez une nouvelle clé manuellement, effectuez la migration vers celle-ci, puis faites expirer l’ancienne lorsque vous avez terminé.
2. **Déployez progressivement**&nbsp;: si possible, utilisez d’abord la nouvelle clé depuis un petit sous-ensemble de vos serveurs ou services, et surveillez les logs de vos serveurs pour y détecter d’éventuelles erreurs avant de poursuivre le déploiement.
3. **Surveillez avant de révoquer**&nbsp;: avant que l’ancienne clé n’expire, [consultez ses logs de demandes](https://docs.stripe.com/keys.md#view-request-logs), et ne la faites expirer qu’une fois que son volume de demandes est resté à zéro pendant quelques heures ou quelques jours.

#### Renouveler une clé API dans le Dashboard

1. Sur la page [Clés API](https://dashboard.stripe.com/test/apikeys), cliquez sur le menu de débordement (⋯) de la clé que vous souhaitez faire tourner.
2. Sélectionnez **Rotation de la clé**.
3. Sélectionnez une date d’expiration dans la liste déroulante **Expiration**. Si vous choisissez **Maintenant**, l’ancienne clé est supprimée. Si vous indiquez une heure, le temps restant avant l’expiration de la clé s’affiche sous le nom de la clé.
4. Cliquez sur **Rotation de la clé API**.
5. Cliquez sur la valeur de la clé pour la copier.
6. Enregistrez la valeur de la clé. Vous ne pourrez pas la récupérer plus tard.
7. Dans le champ **Ajouter une note**, saisissez l’emplacement où vous avez enregistré la clé, puis cliquez sur **Enregistrer** ou **Terminé**.

### Rétablir l’accès d’une clé API

L’accès d’une clé API peut être limité si elle n’a pas été utilisée pour créer des transferts ou des versements, ou pour mettre à jour des destinations de versement, pendant plus de 180&nbsp;jours. Une clé avec un accès limité ne peut pas être utilisée pour ces opérations. Vous pouvez rétablir l’accès afin de réutiliser la clé normalement ou effectuer une action bloquée.

#### Restaurer l’accès d’une clé API

1. Sur la page [Clés API](https://dashboard.stripe.com/test/apikeys), cliquez sur le menu de débordement (⋯) de la clé que vous souhaitez restaurer.
2. Sélectionnez **Restaurer l’accès**.
3. Cliquez sur **Restaurer**.

## Afficher les logs des requêtes API pour une clé

Pour [ouvrir les logs des requêtes API](https://docs.stripe.com/workbench/overview.md#request-logs), cliquez sur le menu de débordement (⋯) associé à une clé, puis sélectionnez **Afficher les logs des requêtes**. L’ouverture des logs vous redirige vers Workbench dans le Dashboard Stripe.

## Passer en mode production

Lorsque vous êtes prêt à accepter des paiements réels, utilisez des clés API en mode production plutôt que des clés d’environnement de test. Sur la page des [clés API](https://dashboard.stripe.com/apikeys), passez du **mode environnement de test** au **mode production**. La page affiche désormais vos clés API en mode production.

> #### Compléter la checklist de mise en production
> 
> Le changement de clés d’API n’est qu’une étape. Consultez la [liste de contrôle de mise en production](https://docs.stripe.com/get-started/checklist/go-live.md) complète pour vous assurer que votre intégration est prête pour la production.

### Clés publiables (côté client)

Copiez votre **clé publiable en mode production** (commençant par `pk_mode production_`), puis remplacez la clé `pk_test_` dans votre code côté client. Il est possible d’intégrer cette clé dans votre code ou vos applications en toute sécurité.

### Clés API limitées ou secrètes (côté serveur)

Les clés API côté serveur sont sensibles. Vérifiez donc nos [bonnes pratiques pour gérer les clés API secrètes](https://docs.stripe.com/keys-best-practices.md). Nous vous recommandons de générer des [clés API limitées](https://docs.stripe.com/keys/restricted-api-keys.md) pour votre code côté serveur afin de limiter les dommages pour votre entreprise si jamais vos clés sont exposées ou compromises.

1. Avant de commencer à utiliser une clé en mode production dans votre application back-end, supprimez toutes les clés API codées en dur de votre code. Utilisez plutôt un [coffre-fort de secrets](https://docs.stripe.com/keys-best-practices.md#use-a-secrets-vault) ou une variable d’environnement pour fournir la clé d’environnement de test, et confirmez que votre application fonctionne toujours. Si votre plateforme ne fournit pas de coffre-fort de secrets, vous pouvez utiliser une variable d’environnement.
2. [Affichez](https://docs.stripe.com/keys.md#reveal-an-api-key) et copiez vos **clés en mode production** (qui commencent par `rk_live_` ou `sk_live_`). Stockez la valeur de la clé en toute sécurité dans votre environnement de serveur.
3. Configurez l’environnement de votre serveur pour fournir des clés en mode production plutôt que des clés d’environnement de test à votre application.

#### Clés de signature webhook (côté serveur)

Si vous utilisez des webhooks, mettez à jour l’URL de chaque endpoint de webhook et copiez le nouveau **secret de signature** dans la section [Webhooks](https://dashboard.stripe.com/webhooks) du Dashboard.

## Politiques d’accès

Vous pouvez restreindre l’accès à une clé en lui associant une politique d’accès. Si une personne tente d’envoyer une requête en utilisant une clé à laquelle elle n’a pas accès, Stripe bloque la requête et vous en informe.

Stripe recommande de configurer des politiques d’accès sur toutes les clés en mode production. Cela vous informe de tout accès non autorisé, afin que vous puissiez renouveler les clés en conséquence.

Vous pouvez gérer l’accès en attribuant différentes politiques à différentes clés. Par exemple, vous pouvez faire la distinction entre les environnements de test et de production en attribuant différentes politiques à leurs clés respectives.

### Types de politiques d’accès

Stripe prend en charge les types de politiques d’accès suivants&nbsp;:

- **Adresses IP**&nbsp;: restreignez l’accès à une ou plusieurs adresses IPv4 ou plages CIDR spécifiques. Utilisez cette approche si vos serveurs disposent d’adresses IP fixes.
- **Avancé**&nbsp;: restreignez l’accès par numéro de système autonome (ASN), pays et catégories de menaces courantes. Si vous effectuez une mise à l’échelle dynamique, vous pouvez fournir un accès à votre fournisseur de cloud à l’aide de l’ASN et du pays.

Une politique d’accès avancée peut utiliser n’importe quelle combinaison des règles suivantes&nbsp;:

- **ASN à autoriser**&nbsp;: les requêtes provenant des ASN spécifiés sont autorisées&nbsp;; toutes les autres sont bloquées.
- **Pays**&nbsp;: les requêtes provenant des pays spécifiés sont autorisées&nbsp;; toutes les autres sont bloquées.
- **Sources**&nbsp;: les requêtes provenant des sources sélectionnées sont bloquées. Vous pouvez sélectionner les sources suivantes&nbsp;:
  - **VPN anonymes**&nbsp;: services VPN tiers vendus pour la confidentialité et l’anonymat (hors VPN d’entreprise). Envisagez de les bloquer si vous n’utilisez pas de VPN pour accéder à l’API Stripe.
  - **Proxys publics**&nbsp;: serveurs proxy ouverts issus de listes publiques. Envisagez de les bloquer si vous n’utilisez pas de proxys publics pour accéder à l’API Stripe.
  - **Proxys résidentiels**&nbsp;: proxys associés aux FAI résidentiels. Envisagez de les bloquer si vous n’utilisez pas de FAI résidentiels pour accéder à l’API Stripe.
  - **Nœuds de sortie Tor**&nbsp;: trafic provenant du réseau Tor. Envisagez de les bloquer si vous n’accédez pas à l’API Stripe via Tor.

La sélection de plusieurs règles les combine à l’aide d’une logique AND. Par exemple, si vous autorisez l’ASN&nbsp;16509 (Amazon), autorisez les États-Unis et bloquez les nœuds de sortie Tor, la politique n’autorise que les requêtes provenant d’adresses IP AWS aux États-Unis qui ne sont pas connues comme étant des nœuds de sortie Tor. Elle bloque toutes les autres requêtes.

### Créer une politique d’accès

Pour créer une politique d’accès, accédez à la page [Politiques d’accès](https://dashboard.stripe.com/api-access-policies) dans votre Dashboard et suivez ces étapes&nbsp;:

1. Cliquez sur **+ Créer une politique**.
2. Saisissez un nom (par exemple, «&nbsp;Serveurs de production&nbsp;») et une description facultative.
3. Sélectionnez **Adresses IP** ou **Avancé**.
4. Selon le type sélectionné, configurez la politique&nbsp;:
   - **Adresses IP&nbsp;:** saisissez une ou plusieurs adresses IPv4 publiques valides ou plages CIDR. Par exemple, `192.0.2.0/24` couvre la plage 192.0.2.0 à 192.0.2.255.
   - **Avancé&nbsp;:** spécifiez n’importe quelle combinaison d’ASN à autoriser, de pays à autoriser et de sources à bloquer, comme décrit dans la section [Types de politiques d’accès](https://docs.stripe.com/keys.md#access-policy-types).
5. Cliquez sur **Suivant**.
6. Vérifiez les détails de la politique, puis cliquez sur **Créer une politique**.
7. Si vous êtes invité à vous identifier, suivez les instructions à l’écran.

Si la création a réussi, la nouvelle politique s’affiche dans la liste.

### Appliquer ou supprimer une politique d’accès

Pour appliquer une politique d’accès à une clé API, accédez à la page [Clés API](https://dashboard.stripe.com/apikeys) dans votre Dashboard et suivez ces étapes&nbsp;:

1. Dans la liste **Clés standard** ou **Clés limitées**, trouvez la clé que vous souhaitez mettre à jour et ouvrez son menu de débordement (⋯).
2. Sélectionnez **Gérer la politique d’accès**.
3. Dans la liste déroulante **Politique d’accès**, sélectionnez la politique souhaitée.
4. Vérifiez les détails de la politique sélectionnée, puis cliquez sur **Enregistrer**.
5. Si vous êtes invité à vous identifier, suivez les instructions à l’écran.

Pour supprimer une politique d’accès d’une clé API, accédez à la page [Clés API](https://dashboard.stripe.com/apikeys) dans votre Dashboard et suivez ces étapes&nbsp;:

1. Dans la liste **Clés standard** ou **Clés limitées**, trouvez la clé que vous souhaitez mettre à jour et ouvrez son menu de débordement (⋯).
2. Sélectionnez **Gérer la politique d’accès**.
3. Dans la liste déroulante **Politique d’accès**, sélectionnez **Aucune**.
4. Cliquez sur **Enregistrer**.

### Mettre à jour une politique d’accès

Pour apporter des modifications à une politique d’accès, accédez à la page [Politiques d’accès](https://dashboard.stripe.com/api-access-policies) dans votre Dashboard et suivez ces étapes&nbsp;:

1. Trouvez la politique que vous souhaitez modifier et ouvrez son menu de débordement (⋯).
2. Sélectionnez **Modifier la politique**.
3. Mettez à jour les options de la politique comme décrit dans [Créer une politique d’accès](https://docs.stripe.com/keys.md#create-an-access-policy), puis cliquez sur **Suivant**.
4. Vérifiez les détails de la politique, puis cliquez sur **Enregistrer**.
5. Si vous êtes invité à vous identifier, suivez les instructions à l’écran.

Lorsque vous mettez à jour une politique d’accès, les modifications s’appliquent immédiatement à toutes les clés API auxquelles elle est attribuée.

### Supprimer une politique d’accès

Pour supprimer une politique d’accès, accédez à la page [Politiques d’accès](https://dashboard.stripe.com/api-access-policies) dans votre Dashboard et suivez ces étapes&nbsp;:

1. Trouvez la politique que vous souhaitez supprimer et ouvrez son menu de débordement (⋯).
2. Sélectionnez **Supprimer la politique**.
3. Vérifiez la boîte de dialogue de confirmation pour comprendre l’impact de la suppression, puis cliquez sur **Supprimer la politique**.

La suppression d’une politique d’accès la supprime immédiatement de toutes les clés API auxquelles elle a été appliquée. Ces clés autorisent les requêtes provenant de n’importe quelle source jusqu’à ce que vous leur appliquiez une autre politique.

## See also

- [Bonnes pratiques pour gérer les clés secrètes d’API](https://docs.stripe.com/keys-best-practices.md)
- [Protéger vos clés API contre la compromission](https://support.stripe.com/questions/protecting-against-compromised-api-keys)
- [Pourquoi ma clé API a-t-elle un accès limité&nbsp;?](https://support.stripe.com/questions/why-does-my-api-key-have-limited-access)
- [Tester votre intégration](https://docs.stripe.com/testing.md)
