Renouveler les credentials
Guide pratique - renouveler la clé d'API ou le secret de signature HMAC d'un canal API sans interruption de service.
Utilisez ce guide lorsque vous devez remplacer une clé d'API ou un secret de signature compromis ou expirés sans perdre la continuité de l'intégration.
Résultat attendu : l'ancien credential est remplacé et le nouveau est déployé sur votre service.
Renouveler la clé d'API
L'ancienne clé d'API est immédiatement invalidée. Déployez la nouvelle clé sur votre service avant de renouveler en production, ou
attendez-vous à une brève période d'erreurs 401.
Procédure
-
Préparez votre déploiement. Assurez-vous de pouvoir mettre à jour la variable d'environnement
NXAIXUS_API_KEYet redémarrer (ou recharger à chaud) votre service rapidement. -
Appelez le point d'accès de rotation (nécessite des credentials admin tenant) :
POST /api/v1/channels/{channel_id}/rotate-key Authorization: Bearer <jwt_admin> X-Tenant-ID: <tenant_id> -
Copiez la nouvelle clé depuis la réponse - elle est retournée une seule fois :
{ "api_key": "nx_live_nouvelleClé1a2b3c…", "channel": { "id": "…", "api_key_hint": "nx_live_••••abcd" } } -
Mettez à jour votre service avec la nouvelle clé.
-
Vérifiez en envoyant une requête de test ; confirmez
200 OK.
Renouveler le secret de signature
L'ancien secret de signature est immédiatement invalidé. Mettez à jour votre service avant la prochaine requête signée, sinon celle-ci
échouera avec invalid_signature (401).
Procédure
-
Préparez votre déploiement pour mettre à jour
NXAIXUS_SIGNING_SECRET. -
Appelez le point d'accès de rotation :
POST /api/v1/channels/{channel_id}/rotate-signing-secret Authorization: Bearer <jwt_admin> X-Tenant-ID: <tenant_id> -
Copiez le nouveau secret depuis la réponse - il est retourné une seule fois :
{ "signing_secret": "whs_nouveauSecret…", "channel": { "id": "…", "has_signing_secret": true } } -
Mettez à jour votre service avec le nouveau secret.
-
Vérifiez en envoyant une requête signée ; confirmez
200 OK.
Renouveler les deux en même temps
La rotation de la clé d'API et la rotation du secret de signature sont des opérations indépendantes. Vous pouvez renouveler les deux dans la même fenêtre de maintenance :
- Renouvelez la clé d'API → copiez la nouvelle clé.
- Renouvelez le secret de signature → copiez le nouveau secret.
- Mettez à jour les deux valeurs dans votre service en un seul déploiement.
Après la rotation
- Confirmez qu'aucune alerte de supervision ne se déclenche pour des erreurs
401une fois les nouveaux credentials en production. - Mettez à jour les secrets CI/CD ou les entrées vault qui contenaient les anciens credentials.
- Les anciens credentials en clair ne peuvent pas être récupérés depuis la console nAIxus une fois renouvelés.
Référence
Pour les schémas de réponse et les chemins d'accès, voir la référence d'API - section Gestion des credentials.
Reprendre une conversation existante
Guide pratique - continuer une conversation multi-tour entre plusieurs requêtes de canal API en utilisant conversation_id.
Signer les requêtes avec HMAC
Guide pratique - ajouter la signature HMAC-SHA256 aux appels de canal API serveur à serveur pour l'intégrité du corps et la protection contre le rejeu.