Méthodes d'authentification OKMS
Découvrez comment configurer des jetons d'accès personnels, des comptes de service ou des certificats d'accès pour vous authentifier sur l'API REST régionale de votre domaine OKMS
Objectif
Ce guide explique comment s'authentifier sur le plan de données OKMS — l'API REST régionale exposée sur votre domaine OKMS (par exemple https://eu-west-rbx.okms.ovh.net). Cette API est partagée par le Key Management Service (KMS) et le Secret Manager.
Trois méthodes d'authentification sont disponibles pour l'API REST. Les intégrations KMIP ne prennent en charge que les certificats d'accès — nous recommandons de réserver les certificats aux cas d'usage KMIP, car leur configuration est plus complexe que celle des jetons.
Prérequis
- Disposer d'un compte client OVHcloud.
- Disposer d'un domaine OKMS dans la région cible (créé lors de la commande d'un KMS ou de l'activation du Secret Manager dans cette région).
En pratique
Comprendre le plan de données OKMS
Le plan de données OKMS est le point d'accès API régional pour les opérations cryptographiques (KMS) et le stockage de secrets (Secret Manager). Il est distinct du plan de contrôle centralisé de l'API OVHcloud (/v2/okms/...), qui gère le provisionnement et la configuration des domaines OKMS.
Vous pouvez interagir avec le plan de données via l'interface Swagger unifiée à l'adresse https://<region>.okms.ovh.net/swagger/, la CLI OKMS ou le SDK Go.
Choisir votre méthode d'authentification
Pour l'accès à l'API REST, privilégiez un jeton d'accès personnel (PAT) ou un compte de service. Réservez les certificats d'accès aux cas d'usage KMIP ou aux clients basés sur mTLS.
Configurer l'authentification
Étape 1 — Créer un utilisateur local
Si vous n'en disposez pas encore, créez un utilisateur local OVHcloud.
Étape 2 — Créer un PAT
Créez un jeton d'accès personnel (PAT) sur l'utilisateur local.
Étape 3 — Créer une politique IAM
Créez une politique IAM qui accorde à l'utilisateur local les actions OKMS requises sur votre domaine. Consultez Droits IAM pour OKMS ci-dessous.
Utiliser le PAT sur le plan de données
Envoyez le PAT en tant que jeton Bearer :
Dans l'interface Swagger, utilisez le schéma personalAccessToken dans la boîte de dialogue Authorize.
Si le point d'accès régional n'accepte pas directement le schéma Bearer, utilisez l'authentification hybride avec le préfixe pat_jwt_ comme décrit dans le guide PAT.
Utiliser l'interface Swagger OKMS
Le domaine OKMS expose une interface Swagger unifiée à l'adresse https://<region>.okms.ovh.net/swagger/. Par exemple, pour un domaine en eu-west-rbx : https://eu-west-rbx.okms.ovh.net/swagger/.
Vous pouvez aussi l'ouvrir depuis le lien Swagger du .
L'interface Swagger prend en charge les trois méthodes d'authentification de l'API REST. Effectuez les étapes de configuration pour la méthode choisie, y compris la politique IAM requise, avant d'exécuter des requêtes.
Jeton d'accès personnel (PAT)
- Cliquez sur le bouton
Authorize(icône cadenas) dans l'interface Swagger. - Sous personalAccessToken (HTTP Bearer, format JWT), collez le PAT que vous avez créé pour votre utilisateur local.
- Cliquez sur
Authorize, puis surClose.
Swagger envoie votre jeton dans un en-tête Authorization: Bearer <token> pour chaque requête que vous exécutez.
Compte de service
- Cliquez sur le bouton
Authorizedans l'interface Swagger. - Sous oAuth2ClientCredentials, saisissez le
client_idet leclient_secretde votre compte de service. Consultez Comment utiliser des comptes de service pour se connecter aux API OVHcloud pour obtenir ces identifiants. - Swagger obtient un jeton d'accès OAuth2 via le flux client-credentials et l'ajoute aux requêtes suivantes.
Certificat d'accès
L'authentification par certificat d'accès utilise TLS mutuel (mTLS) au niveau du transport. Le certificat est présenté par votre navigateur lors de la connexion à l'URL Swagger — il ne se configure pas via la boîte de dialogue Authorize.
Importer votre certificat dans le navigateur
Convertissez votre certificat OKMS et votre clé privée au format PKCS#12 (en supposant des fichiers nommés ID_certificate.pem et ID_privatekey.pem) :
Vous serez invité à définir un mot de passe pour le fichier chiffré. Importez client.p12 dans votre navigateur :
Sur Firefox
- Tapez
about:preferences#privacydans la barre d'adresse. - Faites défiler jusqu'à la section
Certificats.
- Cliquez sur
Afficher les certificats..., ouvrez l'ongletVos certificats, puisImporter...et sélectionnez votre fichierclient.p12. - Saisissez le mot de passe PKCS#12 lorsque vous y êtes invité.
Sur Chrome/Chromium
- Tapez
chrome://settings/certificatesdans la barre d'adresse. - Ouvrez l'onglet
Vos certificats, cliquez surImporteret sélectionnez votre fichierclient.p12. - Saisissez le mot de passe PKCS#12 lorsque vous y êtes invité.
Accéder à Swagger avec votre certificat
Ouvrez https://<region>.okms.ovh.net/swagger/ dans votre navigateur. Vous serez invité à sélectionner le certificat importé :
Vous pouvez maintenant exécuter des appels API de manière interactive depuis l'interface Swagger.
Droits IAM pour OKMS
Les actions IAM OKMS suivent le modèle okms:<channel>:<resource>/<operation> :
Actions okms:apiovh courantes
Lister une version de secret (okms:apiovh:secret/get) est distinct de la lecture de son contenu (okms:apiovh:secret/version/getData). Accordez les deux lorsque l'identité doit lire les valeurs des secrets.
Parcourez la liste complète des actions dans la sous le type de produit Key Management System (KMS), ou dans les politiques IAM lors de la création d'une politique.
Modèles de politiques IAM suggérés
Appliquez ces modèles à la ressource de votre domaine OKMS (urn:v1:<region>:resource:okms:<okmsId>). Remplacez <identity_urn> et <okms_urn> par vos valeurs. Créez les politiques via l'espace client ou l'API IAM.
Administration complète — contrôle total du domaine OKMS via l'API REST :
Lecture seule — lister et inspecter les ressources sans opérations d'écriture ou cryptographiques :
Ajoutez okms:apiovh:secret/version/getData si l'identité doit lire les valeurs des secrets.
Opérations cryptographiques uniquement — utiliser les clés pour chiffrer, déchiffrer, signer et vérifier sans gérer les clés ou les secrets :
Accès aux secrets uniquement — lire les secrets du Secret Manager sans accès aux clés KMS, aux certificats ou à la configuration du domaine :
Ajoutez okms:apiovh:secret/create, okms:apiovh:secret/update et okms:apiovh:secret/delete si l'identité doit gérer les secrets.
Les opérations KMIP utilisent les actions okms:kmip:*, et non okms:apiovh:*. L'accès KMIP par certificat nécessite à la fois la création du certificat et les droits IAM KMIP du guide KMIP.
Aller plus loin
Utiliser votre OVHcloud Key Management Service (KMS)
Utiliser le Secret Manager avec l'API REST
Comment connecter un produit compatible en utilisant le protocole KMIP
Générer un certificat d'accès OKMS
Échangez avec notre communauté d'utilisateurs.