RiskPilot SiteGitHubDémo

Identité et intégrations #

Disponible Réservé aux administrateurs

Objectif #

Paramètres → Identité et intégrations couvre fournisseurs OIDC/SAML, préparation SCIM, clés de service et webhooks HTTPS. Chaque entrée possède type, fournisseur, nom, portées et état.

Création et secrets #

Choisissez le minimum de portées et activez après validation. Une clé ou un secret webhook n’est affiché en clair qu’une fois : copiez-le immédiatement dans un coffre. La suppression révoque l’intégration.

Webhooks et API #

Les signatures utilisent HMAC SHA-256 sur horodatage et payload. Le service /api/v1/service/status révèle seulement organisation et portées. Testez rotation et révocation avant automatisation.

Roadmap #

La préparation SCIM est présente dans les intégrations ; ne supposez pas un provisioning complet sans valider le parcours visé.

Créer une intégration #

Choisissez type et fournisseur, donnez un nom indiquant usage et environnement, puis saisissez les portées minimales séparées par des virgules. Enregistrez désactivé si une recette est nécessaire.

Pour une clé de service, copiez immédiatement le secret affiché une fois, stockez-le dans un coffre et testez /api/v1/service/status. Pour un webhook, utilisez HTTPS et vérifiez côté récepteur l’horodatage ainsi que la signature HMAC du corps exact.

Rotation et révocation #

Créez une nouvelle clé, déployez-la, vérifiez son utilisation puis révoquez l’ancienne. Une suppression sans coordination interrompt le consommateur. Documentez propriétaire, finalité et date de revue.

Erreurs fréquentes #

Un 401 indique une clé absente ou invalide, un 403 une portée insuffisante et un 404 peut masquer un tenant différent. Une signature incorrecte vient souvent d’un corps transformé avant vérification.