Aller au contenu
Publié

Dernière revue: 2026-07-29

Service tokens

Créez des service tokens au moindre privilège dans l’interface CodeCleared, faites-les tourner en sécurité et gérez les accès multi-organisations.

Créer et protéger un service token

Créez les service tokens dans l’interface CodeCleared sous Paramètres → Jetons de service → Jetons (/settings/service-tokens?tab=tokens) pour une organisation ou une identité d’automatisation approuvée. La valeur n’est affichée qu’une fois. Copiez-la directement dans votre gestionnaire de secrets ; si elle est perdue, créez un remplacement au lieu de chercher dans des logs ou de la partager.

Les snippets de configuration MCP sont sur l’onglet voisin MCP (?tab=mcp). Voir Intégration MCP.

Choisir les scopes minimaux

Accordez seulement les scopes nécessaires :

  • Collecte de résultats en lecture seule : accès lecture scan (scan:read ou équivalent).
  • Création d’analyse : droit d’écriture scan / scan:all selon le besoin.
  • Package Finder : package-finder:read.
  • Triage des constats : finding:read pour lister les ignores ; finding:write pour créer ou retirer. Ces scopes ne sont pas inclus dans scan:all. Seuls triage, admin et owner peuvent attribuer les scopes finding à la création d’un token.
  • Gouvernance licence : policy:read pour lister allowances et overrides ; policy:write pour créer/supprimer les allowances project unit ou dépôt et les overrides (émission triage+) ; policy:admin pour les allowances paquet@organisation et l’append whitelist (émission admin/owner). Ces scopes ne sont pas inclus dans scan:all. Enregistrer une allowance ne lance pas de scan.

Vérifiez les scopes et l’accès organisation avant le déploiement.

Faire tourner sans interruption

Créez un token de remplacement, mettez à jour le secret de l’intégration, vérifiez une requête sûre, puis révoquez l’ancien. Ne commitez, journalisez, capturez ni placez jamais un token dans une URL. Considérez un token exposé comme compromis et faites-le tourner immédiatement.

Accès multi-organisations

Un token personnel accédant à plusieurs organisations peut exiger organizationId sur certains appels. Définissez-le explicitement dans l’automatisation et vérifiez l’organisation retournée avant toute lecture ou création. Préférez un token d’organisation pour les flux client ou de production.

Documentation associée