Développeurs

Clés API et permissions

Une clé API permet à un outil ou à un assistant IA de travailler dans un espace de travail au nom de la personne qui l’a créée, dans la limite des permissions choisies. Traitez-la comme un mot de passe.

Mise à jour le 1 octobre 2026

Chaque requête vers l’API et le serveur MCP demande une clé API. Une clé appartient à un espace de travail, agit au nom du propriétaire ou de l’admin qui l’a créée, et n’atteint que les points de terminaison que ses permissions autorisent. Une clé commence par gr_live_, suivi de 43 lettres, chiffres, traits d’union et tirets bas.

Créer une clé

  1. 1

    Ouvrez API et agents

    Dans Gradiently, allez dans Paramètres › API et agents et choisissez l’espace de travail concerné. Seuls les propriétaires et admins de cet espace de travail peuvent créer des clés.

  2. 2

    Nommez-la

    Sous Créer une clé, donnez-lui un Nom d’après l’endroit où vous l’utiliserez, comme Claude Code ou Export nocturne, pour savoir plus tard laquelle révoquer.

  3. 3

    Choisissez ce qu’elle peut faire

    Sous Ce qu’elle peut faire, sélectionnez les permissions nécessaires, au moins une. La section suivante explique chacune d’elles.

  4. 4

    Copiez-la une fois

    Sélectionnez Créer la clé. La clé apparaît sous Copiez votre clé maintenant, et c’est la seule fois où elle s’affiche. Copiez-la dans un gestionnaire de mots de passe ou votre coffre de secrets, puis sélectionnez Je l’ai enregistrée.

Le créateur d’une clé reçoit un e-mail quand elle est créée et quand elle est révoquée, avec son nom, le début de la clé et ses permissions. La liste dans les Paramètres montre, pour chaque clé active, son nom, le début de la clé, sa dernière utilisation et son nombre de permissions.

Permissions

Une permission (scope) autorise une chose. Une requête exige toutes les permissions que son point de terminaison indique, et chaque outil MCP exige celles de toutes les requêtes qu’il fait. N’accordez que ce dont la tâche a besoin.

PermissionDans les ParamètresCe qu’elle autorise
designs:readLire les créationsLire les marques, créations, miniatures et imports, rendre des créations et suivre les séries du Designer.
designs:writeCréer et modifier des créationsCréer, modifier, dupliquer, partager et supprimer des créations, importer et supprimer des images, et lancer le Designer.
marks:readRechercher des MarksRechercher dans le Marché, lire les Marks et vos brouillons, construire et vérifier des recettes, et lire les versions de Marks.
marks:claimRéserver des MarksRéserver un Mark disponible, ou un Mark mis en vente par un autre détenteur, pour le créateur de la clé.
brand:generateGénérer des marquesGénérer et adopter des marques, enregistrer et modifier des Marks brouillons, et gérer les versions de Marks.
workspaces:readLire l’espace de travailLire l’espace de travail, ses membres et son journal d’audit. Avec designs:read, lire /api/me.
personalities:writeModifier les marquesCréer, renommer et supprimer des marques, et changer le Mark, le profil et le style d’une marque.
members:writeInviter des membresEnvoyer des invitations à rejoindre l’espace de travail.

Les nouvelles clés démarrent avec Lire les créations, Créer et modifier des créations, Rechercher des Marks et Générer des marques cochées. Réserver des Marks reste désactivé tant que vous ne le choisissez pas, car une réservation fait de vous, le créateur de la clé, le détenteur d’un Mark.

Renouveler une clé

Les clés n’expirent pas, et le nom et les permissions d’une clé ne peuvent plus changer après sa création. Pour renouveler une clé, ou changer ce qu’elle peut faire, remplacez-la :

  1. 1

    Créez la nouvelle clé

    Créez une clé avec les permissions voulues, nommée de façon à la distinguer de l’ancienne.

  2. 2

    Basculez vos outils

    Mettez la nouvelle clé partout où l’ancienne était utilisée : votre client MCP, votre coffre de secrets ou vos paramètres de déploiement.

  3. 3

    Révoquez l’ancienne clé

    Quand la date d’utilisation de l’ancienne clé cesse de bouger dans la liste, révoquez-la.

Révoquer une clé

Dans Paramètres › API et agents, sélectionnez Révoquer à côté de la clé et confirmez avec Révoquer la clé. Tout ce qui l’utilise cesse aussitôt de fonctionner, et c’est irréversible. Les propriétaires et admins de l’espace de travail peuvent révoquer n’importe laquelle de ses clés.

Une clé cesse aussi de fonctionner d’elle-même quand son créateur quitte l’espace de travail, est rétrogradé en dessous d’admin ou voit son compte désactivé. Les clés créées par une personne sont révoquées quand elle est retirée de l’espace de travail ou rétrogradée.

Ce qu’une clé ne peut jamais faire

Certaines actions demandent toujours une personne connectée à Gradiently, quelles que soient les permissions de la clé :

  • Créer, lister ou révoquer des clés.
  • Modifier le compte : profil, e-mail, mot de passe, sessions de connexion, ou sa suppression.
  • Accéder à la facturation : forfaits, paiement, recharges de crédits IA, Solde et versements. Une réservation ou un achat qui demande un paiement s’arrête et invite à payer dans Gradiently.
  • Céder un Mark : le transférer à quelqu’un d’autre, le libérer, le mettre en vente, le renouveler ou le publier.
  • Transférer la détention ou la licence d’un Mark à l’espace de travail. Les Marks réservés par une clé sont détenus par son créateur, et toute licence reste la sienne.
  • Changer qui fait partie de l’espace de travail ou leurs rôles, renommer, transférer ou supprimer l’espace de travail. Avec members:write, elle peut seulement envoyer des invitations.
  • Atteindre un autre espace de travail que le sien, même si son créateur en fait partie.
  • Utiliser l’administration de Gradiently.

Protéger vos clés

À faire

  • Créer une clé par outil ou par assistant, nommée d’après lui.
  • Accorder le moins de permissions possible pour la tâche.
  • Garder les clés dans un gestionnaire de mots de passe, un coffre de secrets ou une variable d’environnement.
  • Révoquer une clé dès qu’elle a pu fuiter, puis en créer une nouvelle.
  • Vérifier de temps en temps les dates de dernière utilisation, et révoquer les clés que personne n’utilise.

À éviter

  • Committer une clé dans un dépôt ou la coller dans un fichier de configuration partagé.
  • Mettre une clé dans une page web, une application mobile ou tout ce qui s’exécute sur l’appareil de quelqu’un d’autre.
  • Partager une même clé entre plusieurs personnes ou outils.
  • Envoyer une clé par e-mail ou par messagerie.
  • Laisser Réserver des Marks activé pour une clé qui ne réserve rien.

Gradiently ne stocke qu’une empreinte (hash) de chaque clé et son début pour l’affichage : une clé perdue ne peut donc pas être réaffichée. Révoquez-la et créez-en une autre. Si vous pensez qu’une clé a été utilisée à mauvais escient, révoquez-la et prévenez-nous.

Besoin d’un coup de main ?

Envoyez-nous une demande avec le sujet API et MCP, et une personne vous répondra.

Envoyer une demande